Viestintäviraston määräyksen 72/2016 muuttaminen

Koko: px
Aloita esitys sivulta:

Download "Viestintäviraston määräyksen 72/2016 muuttaminen"

Transkriptio

1 Valmistelumuistio M72A määräysmuutos, tupas 1 (25) n määräyksen 72/2016 muuttaminen Sähköisen tunnistamisen tupasmuutosten siirtymäajan jatkaminen Muutosehdotus ja vaikutusarviointi tunnistuspalveluiden ja niitä käyttävien asiointipalveluiden ja käyttäjien kannalta Kommenttipyyntö ja kutsu valmistelutilaisuuksiin Tämän valmistelumuistion kysymyksistä pyydetään toimittamaan kommentteja on osoitteeseen eidas{at}ficora.fi kutsuu kaikki asiasta kiinnostuneet sidosryhmät kuulemistilaisuuksiin ja työpajoihin klo ja klo Ilmoittautumisohjeet ja tilaisuuksien asialistat tiedotetaan eidastyöryhmän ja luottamusverkoston yhteistyöryhmän sähköpostijakeluilla. Niitä, jotka eivät ole mukana näissä jakeluissa, pyydetään olemaan yhteydessä osoitteella eidas{at}ficora.fi

2 M72A 2 (25) VIESTINTÄVIRASTON MÄÄRÄYKSEN 72/2016 MUUTTAMINEN 72A/ MUUTOSHANKKEEN SISÄLTÖ, TAVOITTEET JA AIKATAULU MUUTETTAVA MÄÄRÄYS LÄHTÖTILANNE TUPAS-VAATIMUSTEN SIIRTYMÄAJAN JATKAMISEN SYYT MUUTOSTYÖN TAVOITTEET AIKATAULU JA SIDOSRYHMÄT KUVA, LUOTTAMUSVERKOSTON OSAPUOLET JA ASIAKKAAT SEKÄ RAJAPINNAT PYKÄLÄLUONNOKSET JA PERUSTELUT ASIAAN LIITTYVÄT MÄÄRÄYKSEN SÄÄNNÖKSET TUNNISTUSJÄRJESTELMÄN JA RAJAPINTOJEN SALAUSVAATIMUKSET TIETOTURVAVAATIMUKSET TUNNISTUSVÄLINEEN TARJOAJAN JA TUNNISTUSVÄLITYS-PALVELUN TARJOAJAN VÄLISESSÄ RAJAPINNASSA TIETOTURVAVAATIMUKSET ASIOINTIPALVELURAJAPINNASSA LUOTTAMUSVERKOSTOSSA VÄLITETTÄVÄT VÄHIMMÄISTIEDOT PYKÄLÄLUONNOS... 9 MUUTETTAVA SÄÄNNÖS 25 VOIMAANTULO JA SIIRTYMÄSÄÄNNÖKSET MÄÄRÄYKSEN PERUSTELUT Tupas-toteutuksiin vaaditut muutokset Perustelut siirtymäajan jatkamiselle (25 ) VAIKUTUSARVIOINTI TUNNISTUSMENETELMÄN ELI PANKKITUNNUSTEN KÄYTTÄJÄT ASIOINTIPALVELUT (LUOTTAVAT OSAPUOLET) TUNNISTUSVÄLINEEN TARJOAJAT (ERITYISESTI PANKIT) MUUT TUNNISTUSPALVELUT PSD2-SÄÄNTELY VUODEN 2016 MÄÄRÄYSVALMISTELUN VAIKUTUSARVIOINNIT TUPAS-VAATIMUKSISTA [MPS72 kohta 3.4.2] Rajapinnat: protokollien sääntely [MPS72 kohta 3.4.4] Rajapinnat: TUPAS-kysymykset SÄÄDÖSPOHJA TUNNISTUS- JA LUOTTAMUSPALVELULAKI VALTIONEUVOSTON ASETUS VAHVAN SÄHKÖISEN TUNNISTUSPALVELUNTARJOAJIEN LUOTTAMUSVERKOSTOSTA 169/ KOMISSION VARMUUSTASOASETUS MUU SÄÄNTELY: MAKSUPALVELULAKI JA PSD2 KOMISSION TEKNINEN SÄÄNTELYSTANDARDI (RTS)... 24

3 M72A 3 (25) 1 Muutoshankkeen sisältö, tavoitteet ja aikataulu 1.1 Muutettava määräys n määräys 72/2016 M sähköisistä tunnistus- ja luottamuspalveluista päivitetään versioksi M 72 A/2018. Määräyksen siirtymäaikasäännöstä 25 muutetaan. Määräyksen soveltamis- ja perustelumuistio päivitetään versioksi MPS72A. Voimassa oleva määräys ja MPS löytyvät viraston verkkosivuilta Lähtötilanne Vahvan sähköisen tunnistusmenetelmän vaatimukset säädetään vahvasta sähköisestä tunnistamisesta ja sähköisistä luottamuspalveluista annetussa laissa (617/2009, tunnistus- ja luottamuspalvelulaki). Laissa viitataan EU:n komission nk. varmuustasoasetuksen (EU) 2015/1502 vaatimuksiin. on tarkentanut vaatimuksia lain määräysvaltuutuksen perusteella määräyksellä 72/2016 M. Laki- ja EU-asetus löytyvät viraston verkkosivuilta. 2 arvioi vuonna 2016, että pankkitunnistuksessa käytössä oleva tupas-protokollaan perustuva toteutus ei täytä kaikilta osin lain ja EU:n varmuustasoasetuksen mukaisia turvallisuusvaatimuksia (ks. tarkemmin kohdassa 4.6). määräsi siksi annetussa määräyksessä 72/2016 muutosvaatimuksia tupas-protokollan käytölle vahvassa sähköisessä tunnistamisessa ja muutoksille määrättiin siirtymäaikaa asti. Vaatimukset liittyvät erityisesti puuttuvaan sanomatason salaukseen tunnistustapahtumissa. Tupas-protokolla on Finanssiala ry:n hallinnoima. FA:n kuvaus Tupastunnistuspalvelun käytöstä (Pankkien Tupas-tunnistuspalvelun tunnistusperiaatteet V2.0c ) löytyy FA:n verkkosivuilta. 3 FA on ilmoittanut vuonna 2016, että se ei kehitä tupas-protokollaa keskitetysti. Siten muutosten suunnittelu on jäänyt kunkin tupas-protokolla hyödyntävän pankin tai muun toimijat itse tehtäväksi ja viestittäväksi omille asiakkaille. Pankit eivät n tiedon mukaan ole toteuttamassa muutoksia määräajassa. Pankkitunnistus on toistaiseksi laajimmin käytössä oleva vahva sähköinen tunnistusmenetelmä Suomessa eli merkittävä osa asiointipalveluista käyttää asiakkaidensa tunnistamiseen pankkitunnistusta. Lisäksi käytössä ovat mobiilivarmenteet ja henkilökortilla oleva VRK:n tarjoama kansalaisvarmenne sahkoisistatunnistus-jaluottamuspalveluista.html

4 M72A 4 (25) 1.3 Tupas-vaatimusten siirtymäajan jatkamisen syyt on päättänyt arvioida uudelleen tupas-protokollaan perustuvien toteutusten vaatimusten siirtymäaikaa seuraavista syistä: Muutostarpeet vaikuttavat asiointipalveluihin, joilla on käytössä asiakkaiden pankkitunnistus. Koska pankkien ja muiden toimijoiden muutostoimenpiteet järjestelmien muuttamiseksi ja muutosten ottamiseksi käyttöön suhteissaan asiointipalveluihin ovat viivästyneet, asiointipalveluille ei olisi enää riittävästi aikaa muutoksille määräyksen alkuperäisessä aikataulussa. n määrittelyt SAML ja OIDC-rajapinnoista, joiden käyttöönotto tupas-protokollan sijaan on yksi vaihtoehto muutoksen toteuttamiselle, on julkaistu tavoiteaikataulusta myöhässä vasta tammikuussa Maksupalveludirektiivin (PSD2) nojalla annettavat tekniset vaatimukset (EU:n komission tekninen sääntelystandardi RTS, ks. tarkemmin kohta ) vahvalle tunnistukselle maksupalveluissa ovat tulossa voimaan asteittain syksyyn 2019 mennessä. Muutoksia on hyvä tarkastella yhdessä, jotta ne olisivat selkeitä asiointipalveluiden kannalta. 1.4 Muutostyön tavoitteet Muutostyön tavoitteet ovat seuraavat Kaikki nykyiset tunnistuspalvelun tarjoajat ryhtyvät selkeällä aikataululla toteuttamaan muutoksia tupas-protokollaan perustuvien nykytoteutusten tietoturvallisuuden ja yhteentoimivuuden parantamiseksi. Asiointipalveluilla ja näille palveluita tarjoavilla ICT-toimijoilla on selkeät tiedot asiointipalveluihin tarvittavista muutoksista sekä tietoa tunnistuspalveluiden luottamusverkostosta saatavilla olevista tunnistuspalveluista. Käyttäjillä on tietoa siitä, miksi vahvaa tunnistamista ei voi käyttää tietoturvaltaan pahasti vanhentuneilla laitteilla ja selaimilla. Pankit ja muut toimijat voivat yhdistää muutossuunnittelun ja viestinnän mahdollisuuksien mukaan maksupalveludirektiivin (PSD2) RTS -muutosten kanssa. 1.5 Aikataulu ja sidosryhmät arvioi, että muutos vaikuttaa erityisesti asiointipalveluihin ja toivoo muutostyöhön mukaan erityisesti asiointipalveluiden edustajia. Työtä varten ei nimetä työryhmää, koska n sidosryhmäyhteistyö on viime vuosina ollut erittäin laajaa ja aktiivista ja sidosryhmät ovat hyvin tavoitettavissa. Seuraavassa taulukossa on n alustava suunnitelma muutostyön aikatauluksi. Aikataulu on laadittu tiukaksi, koska vaatimukset ovat sinänsä olleet tiedossa määräyksessä jo loppuvuodesta 2016 ja kysymys on 4

5 M72A 5 (25) ainoastaan aikataulun jatkamisesta. arvioi tärkeäksi vahvistaa siirtymäajan ripeästi, jotta vahvaa sähköistä tunnistusta tarjoavat toimijat ottavat sen ajoissa huomioon suunnittelussaan. PVM Toimenpiteet huomioita vko vko vko klo vko vko klo vkot vkot Määräysmuutos- ja vaikutusarviointiluonnoksen julkaiseminen sisältää lausuntopyynnön ja kutsun kuulemistilaisuuksin 1. kirjalliset kommentit lle kuulemistilaisuus 1 ssa 2. kirjalliset kommentit lle kuulemistilaisuus 2 ssa Määräysmuutoksen lausuntoaika Kirjalliset lausunnot lle viimeistään Määräyksen antaminen ja julkaisu mukaan työhön pyritään saamaan erityisesti asiointipalveluiden edustajia mahdollisuus kaikille sidosryhmille, tähän mennessä toimitettu palaute voidaan huomioida 5.3. tilaisuudessa tarvittaessa osa ajasta workshop-tyyppisesti mahdollisuus kaikille sidosryhmille, tähän mennessä toimitettu palaute voidaan huomioida tilaisuudessa osa ajasta workshoptyyppisesti toisessa kuulemistilaisuudessa on tarkoitus paneutua m. erityisesti viestinnän toteuttamiseen yhteistyössä sidosryhmien kanssa (workshop) virallinen lausuntokierros määräysmuutoksesta ja perusteluista

6 M72A 6 (25) Kuva, luottamusverkoston osapuolet ja asiakkaat sekä rajapinnat Yllä oleva kuva on mukana voimassa olevan määräyksen perustelumuistiossa MPS72. Nyt valmisteltava muutos kohdistuu erityisesti tunnistusvälityspalvelun ja asiointipalvelun väliseen rajapintaan. Vahvan sähköisen tunnistuspalvelun tarjoajat, jotka ovat tehneet on tunnistus- ja luottamuspalvelulain (617/2009) mukaisen ilmoituksen ja jotka täyttävät lain vaatimukset, muodostavat alkaen tunnistuspalvelun tarjoajien luottamusverkoston. Luottamusverkostossa on lain mukaan kaksi erilaista tunnistuspalveluiden tarjoamisen roolia. Tunnistuspalvelun tarjoaja voi tarjota sähköisiä tunnistusvälineitä loppukäyttäjille (tunnistusvälineen tarjoaja) tai se voi välittää (tunnistusvälityspalvelun tarjoaja) tunnistustapahtumia sähköisten asiointipalveluiden tarjoajille (asiointipalvelu, luottava osapuoli). Myös käyttäjille tunnistusvälinettä tarjoava yhteisö voi toimia ja toimii tunnistusvälityspalvelun roolissa, kun se tarjoaa sähköistä tunnistusta itse suoraan asiointipalvelulle.

7 M72A 7 (25) Luottamusverkoston toimintamallin tavoitteena on, että sähköiset asiointipalvelut voivat hankkia sähköistä tunnistamista asiointipalveluunsa keskitetysti tunnistusvälityspalvelulta tarvitsematta tehdä sopimuksia kaikkien tunnistusvälineen tarjoajien kanssa. Tunnistusvälineen tarjoajia n rekisterissä ovat (tilanne 2/2018) pankit, teleyritykset ja VRK. Tunnistusvälityspalveluita ovat Fujitsu, Idemia, Nets ja Signicat. Myös tunnistusvälineen tarjoajat tarjoavat tunnistusvälitystä asiointipalveluille vähintään omalla välineellään, osa myös muiden välineillä. Signom Oy ja Checkout Oy ovat tehneet ilmoituksen tunnistusvälityksen tarjoamisesta, mutta ilmoitusten käsittely on kesken ssa ja niitä ei ole vielä rekisteröity. Rekisteri löytyy viraston verkkosivuilta. 5 Tunnistusvälityspalveluiden tarjonnan laajuus riippuu siitä, kuinka paljon ne ovat saaneet solmittua sopimuksia tunnistusvälineiden tarjoajien kanssa. 3 Pykäläluonnokset ja perustelut 3.1 Asiaan liittyvät määräyksen säännökset Tähän kohtaan on koottu voimassaolevan määräyksen 72/2016 pykälät, jotka liittyvät muutokseen. Varsinainen muutos tarvitaan vain 25 :ään, muut pykälät ovat tässä mukana kokonaisuuden hahmottamiseksi. Muutoksen tai viestinnän kannalta keskeiset kohdat on merkitty alleviivauksella. 7 Tunnistusjärjestelmän ja rajapintojen salausvaatimukset Tunnistuspalveluntarjoajien välisten ja tunnistuspalveluntarjoajan ja asiointipalvelun välisten rajapintojen liikenne on salattava. Salauksessa, avaintenvaihdossa sekä salaukseen liittyvässä allekirjoituksessa on noudatettava seuraavia menetelmiä: 1) Avaintenvaihto: Avaintenvaihdossa on käytettävä DHE-menetelmiä tai elliptisiä käyriä käyttäviä ECDHE-menetelmiä. Laskutoimituksissa käytetyn äärellisen kunnan (finite field) koon tulee olla DHE-menetelmässä vähintään 2048 bittiä ja ECDHE-menetelmässä vähintään 224 bittiä. 2) Allekirjoitus: Käytettäessä RSA:ta sähköiseen allekirjoitukseen, avaimen pituuden tulee olla vähintään 2048 bittiä. Käytettäessä elliptisen käyrän menetelmää ECDSA:ta alla olevan kunnan koon tulee olla vähintään 224 bittiä. 3) Symmetrinen salaus: Salausalgoritmin on oltava AES tai Serpent. Avaimen pituuden tulee olla vähintään 128 bittiä. Salausmoodin on oltava CBC, GCM, XTS tai CTR. 5 tunnistamispalveluntarjoajista.html

8 M72A 8 (25) 4) Tiivistefunktiot: Tiivistefunktion on oltava SHA-2, SHA-3 tai Whirlpool. SHA-2:lla tarkoitetaan funktioita SHA224, SHA256, SHA384 ja SHA512. Salausasetukset tulee teknisesti pakottaa edellä lueteltuihin vähimmäistasoihin, jotta yhteyskättelyissä ei päädyttäisi vähimmäistasoja heikompiin asetuksiin. Mikäli yhteyskäytännössä käytetään TLS-protokollaa, tulee käyttää vähintään TLS versiota 1.2 tai uudempaa versiota. TLS versiota 1.1 voi käyttää ainoastaan, jos käyttäjän päätelaite ei tue uudempia versioita. Henkilötietoja sisältävien sanomien eheys ja luottamuksellisuus on suojattava edellä 1 momentissa tarkoitetun liikenteen salauksen lisäksi sanomatasolla 1 momentin mukaisesti. Tunnistusjärjestelmässä säilytettävien tietojen eheydestä ja luottamuksellisuudesta on huolehdittava. Jos tiedon suojaaminen perustuu ainoastaan niiden salaukseen, sovelletaan edellä 1 momentissa allekirjoittamisen, symmetrisen salaamisen ja tiivistefunktioiden vaatimuksia. 8 Tietoturvavaatimukset tunnistusvälineen tarjoajan ja tunnistusvälityspalvelun tarjoajan välisessä rajapinnassa Salausmenetelmien tulee täyttää edellä 7 :n 1-4 momentissa määrätyt vaatimukset. Osapuolten tunnistamisessa ja tunnistamisessa tarvittavan tiedon välityksessä tulee käyttää metadataa tai vastaavia menettelyitä, jotka takaavat vastaavan tietoturvatason. Kaikki henkilötiedot tulee salata ja allekirjoittaa sanomatasolla. 9 Tietoturvavaatimukset asiointipalvelurajapinnassa Tunnistusvälityspalvelun tarjoajan ja asiointipalvelun välisen rajapinnan tulee täyttää edellä 7 :n 1-4 momentissa määrätyt vaatimukset. Tunnistusvälineen tarjoajan ja tunnistusvälityspalvelun tulee huolehtia henkilötietojen luottamuksellisuudesta ja eheydestä asiointipalvelu- ja käyttäjärajapinnassa. 12 Luottamusverkostossa välitettävät vähimmäistiedot Tunnistusvälineen tarjoajan ja tunnistusvälityspalvelun tarjoajan välisessä rajapinnassa on välitettävä: 1) luonnollista henkilöä koskevassa tunnistustapahtumassa ainakin henkilön yksilöivä tunniste, henkilön etunimi, henkilön sukunimi ja henkilön syntymäaika; 2) oikeushenkilöä koskevassa tunnistustapahtumassa ainakin oikeus-henkilöä edustavan luonnollisen henkilön yksilöivä tunniste, henkilön sukunimi, henkilön etunimi ja organisaation yksilöivä tunniste; sekä 3) tieto tunnistusvälineen korotetusta tai korkeasta varmuustasosta. Tunnistusvälineen tarjoajan ja tunnistusvälityspalvelun tarjoajan välisessä rajapinnassa on oltava valmius välittää:

9 M72A 9 (25) 1) tieto siitä, koskeeko tunnistustapahtuma julkisen hallinnon asiointipalvelua vai yksityistä asiointipalvelua; 2) luonnollista henkilöä koskevassa tunnistustapahtumassa etunimi (-nimet) ja sukunimi (-nimet) syntymähetkellä, syntymäpaikka, nykyinen osoite ja sukupuoli; 3) oikeushenkilöä koskevassa tunnistustapahtumassa a) nykyinen osoite; b) arvonlisäverotunniste; c) verorekisterinumero; d) Euroopan parlamentin ja neuvoston direktiivin 2009/101/EY 6 3 artiklan 1 kohdassa tarkoitettu tunniste; e) komission täytäntöönpanoasetuksessa (EU) N:o 1247/ tarkoitettu oikeushenkilötunnus (LEI); f) komission täytäntöönpanoasetuksessa (EU) N:o 1352/ tarkoitettu taloudellisen toimijan rekisteröinti- ja tunnistenumero (EORI-numero); sekä g) neuvoston asetuksen N:o 389/ artiklan 12 kohdassa tarkoitettu valmisteveronumero. Huomioita 12 2 momentista - SAML ja OIDC-määrittelyissä optionaaliset attribuutit on huomioitu - On hyvä huomata, että valmius ei tarkoita, että kyseisiä tietoja olisi käytettävä - Optionaaliset attribuutit ovat yhdenmukaiset rajat ylittävän tunnistamisen ei- DAS-vaatimusten kanssa - Oikeushenkilön attribuutit tulevat ajankohtaisiksi vasta, jos ryhdytään tarjoamaan oikeushenkilön vahvaa sähköistä tunnistusta - Onko tarpeen määritellä tupas-protokollaa käytettäessä optionaalisille attribuuteille sama siirtymäaika kuin tietoturvamuutoksille? 3.2 Pykäläluonnos Muutoksen tai viestinnän kannalta keskeiset kohdat on merkitty alleviivauksella. 6 Euroopan parlamentin ja neuvoston direktiivi 2009/101/EY, annettu 16 päivänä syyskuuta 2009, niiden takeiden yhteensovittamisesta samanveroisiksi, joita jäsenvaltioissa vaaditaan perustamissopimuksen 48 artiklan toisessa kohdassa tarkoitetuilta yhtiöiltä niiden jäsenten sekä ulkopuolisten etujen suojaamiseksi (EUVL L 258, , s. 11). 7 Komission täytäntöönpanoasetus (EU) N:o 1247/2012, annettu 19 päivänä joulukuuta 2012, kauppatietorekistereihin OTC- johdannaisista, keskusvastapuolista ja kauppatietorekistereistä annetun Euroopan parlamentin ja neuvoston asetuksen (EU) N:o 648/2012 mukaisesti annettavien kauppailmoitusten muotoa ja antamistiheyttä koskevista teknisistä täytäntöönpanostandardeista (EUVL L 352, , s. 20). 8 Komission täytäntöönpanoasetus (EU) N:o 1352/2013, annettu 4 päivänä joulukuuta 2013, teollis- ja tekijänoikeuksien tullivalvonnasta annetussa Euroopan parlamentin ja neuvoston asetuksessa (EU) N:o 608/2013 säädettyjen lomakkeiden vahvistamisesta (EUVL L 341, , s. 10). 9 Neuvoston asetus (EU) N:o 389/2012, annettu 2 päivänä toukokuuta 2012, hallinnollisesta yhteistyöstä valmisteverotuksen alalla ja asetuksen (EY) N:o 2073/2004 kumoamisesta (EUVL L 121, , s. 1).

10 M72A 10 (25) Muutosehdotukset on merkitty tekstilaatikolla. Muutettava säännös 25 Voimaantulo ja siirtymäsäännökset Tämä määräys tulee voimaan ja on voimassa toistaiseksi. LUONNOS 1 momentin muuttamiseksi Tämä määräys tulee voimaan x ja on voimassa toistaiseksi. Tällä määräyksellä kumotaan n määräys 7 B/2009 M tunnistuspalvelun tarjoajien ja yleisölle laatuvarmenteita tarjoavien varmentajien ilmoitusvelvollisuudesta lle, annettu , ja määräys 8 C/2010 M tunnistuspalvelun tarjoajien ja laatuvarmenteita tarjoavien varmentajien toiminnan luotettavuus- ja tietoturvallisuusvaatimuksista, annettu Jos tunnistuspalvelun rajapinnoissa käytetään TUPAS-protokollaa, 2 luvun 7 :n 4 momentin ja 8 :n 3 momentin vaatimukset henkilötietojen sanomatasoisesta salauksesta sekä 9 :n 2 momentin vaatimus henkilötietojen suojaamisesta asiointipalvelu- ja päätelaiterajapinnassa tulee toteuttaa viimeistään LUONNOS 3 momentin muuttamiseksi Jos tunnistuspalvelun rajapinnoissa käytetään TUPAS-protokollaa, 2 luvun 7 :n 4 momentin ja 8 :n 3 momentin vaatimukset henkilötietojen sanomatasoisesta salauksesta sekä 9 :n 2 momentin vaatimus henkilötietojen suojaamisesta asiointipalvelu- ja päätelaiterajapinnassa on toteutettava kaikilta osin viimeistään Q3/2019. Tunnistuspalvelun tarjoajan on määriteltävä toteutus teknisesti ja tunnistusperiaatteiden kannalta viimeistään Q3/2018 ja saatettava muutetut rajapinnat ja ehdot tarjolle luottaville osapuolille viimeistään Q1/2019. Määräyksen 3 lukua sovelletaan alkaen lukuun ottamatta 12 :n 2 momenttia, jonka mukaiset vaatimukset tulee täyttää viimeistään Määräyksen perustelut Tässä kohdassa käsitellään määräysmuutoksen perusteluja eli MPS72A valmistelua Tupas-toteutuksiin vaaditut muutokset Kootaan MPS72A:han tiivistelmä muutosten perusteluista eli MPS72:sta. Tässä valmistelumuistossa asiasta löytyy lisätietoa jäljempänä kohdasta 4.6, mihin on poimittu vaikutusarviointitekstiä edellisen määräyksen perusteluista Perustelut siirtymäajan jatkamiselle (25 ) Siirtymäaikaa ehdotetaan alustavasti jatkettavaksi kokonaisuudessaan noin vuodella käytännön näkökohtien ja jatkuvuuden turvaamiseksi ennen kaik-

11 M72A 11 (25) kea asiointipalveluihin kohdistuvien muutostarpeiden takia sekä tehokkaan kilpailun mahdollistamiseksi. Siirtymäaikana vaadittuja toimenpiteitä suunnitellaan kuitenkin porrastettavaksi siten, että teknisten ja palvelumäärittelyjen on valmistuttava Q3/2018, rajapinnan ja ehtojen on oltava tarjolla asiointipalveluille Q1/2019 ja kaikki tuotannossa olevat toteutukset on saatettava uusien vaatimusten mukaiseksi viimeistään Q3/2019. Päivämäärät tarkennetaan valmistelussa. Siirtymäaikataulun porrastamisen tarkoitus on edistää toteutusta, mahdollistaa synkronointi PSD2-muutosten kanssa ja mahdollistaa etenemisen seuraaminen. tulee valvomaan määrittelyjen valmistumista määräajassa. Kysymyksiä erityisesti tunnistuspalvelun tarjoajille - Onko tarpeen tarkastella myös 12 2 vaatimusten siirtymäaikaa? - Millainen merkitys ja mistä syistä on siirtymäaikataulun synkronoinnilla PSD2-muutosten kanssa? 4 Vaikutusarviointi 4.1 Tunnistusmenetelmän eli pankkitunnusten käyttäjät Arvioitava kysymys: Kuinka suuri osa käyttäjien laitekannasta (selaimet, matkapuhelimet) on niin vanhaa, että niillä ei pysty käyttämään vahvaa sähköistä tunnistusta, kun määräyksen vastaisesta TLS protokollan tukemisesta luovutaan. Näkökohtia vaikutusarviointiin Tässä kohdassa ei ole kysymys määräyksen muuttamisesta tai muutosharkinnasta vaan voimassa olevan määräyksen vaatimusten valvonnasta ja käyttäjäviestinnästä. Määräyksen 7 :ssä edellytetään, että tunnistuksessa käytetään TLS 1.2- versiota. TLS 1.1-versio on sallittu, jos käyttäjän päätelaite ei tue TLS 1.2:ta. TLS 1.0 ei ole ollut määräyksen 72/2016 M voimaantulon jälkeen sallittu, mutta tunnistuspalveluiden auditoinneissa on ilmennyt, että se on edelleen joillain toimijoilla sallittu. tulee valvontapäätöksillä vaatimaan asian korjaamista. Syynä turvallisuudeltaan vanhentuneen protokollan sallimiseen on toimijoiden mukaan se, että jos TLS 1.0 estetään, osa käyttäjistä ei enää voi käyttää vahvaa tunnistusta. Tällaisia käyttäjiä voi tyypillisesti olla esimerkiksi vanhusväestössä.

12 M72A 12 (25) Tietoturva toteaa, että tuki tuoreille TLS-versioille on ollut perusominaisuus ajantasaisissa käyttöjärjestelmissä ja selaimissa jo useita vuosia sekä puhelimissa että tietokoneissa. Alustat, jotka eivät tue TLS 1.1 tai uudempia versioita ovat tyypillisesti muillakin tavoilla haavoittuvia, eikä niitä tulisi edes loppukäyttäjän käyttää turvallisuuskriittisissä yhteyksissä, kuten vahva sähköinen tunnistaminen ja sitä hyödyntävät palvelut. Lausunnot 11/2017 pyysi luottamusverkoston toimijoilta lausuntoja mennessä tupas-protokollan määräajan siirtämisestä. Lausunnoissa esitettiin seuraavia toivomuksia n viestinnälle Tulisi kertoa avoimesti luottamusverkoston yhteistyöryhmälle siitä, millaisella aikataululla ja sisällöllä viestintävirasto aikoo viestiä tunnistusketjun eri osapuolille muutoksista. Toivotaan tiedottamisen alkavan pikaisesti sen jälkeen, kun keskeiset tulkintakysymykset on viimeistelty yhdessä toimijoiden kanssa. Tunnistuspalvelua hyödyntävien asiointipalveluiden lisäksi pidetään tarpeellisena n viestintää tunnistusvälineitä käyttäville kuluttajille tunnistamisessa tapahtuvista muutoksista ja välityspalveluiden roolista tunnistamisessa. Kuluttajaviestinnässä tulisi varmistaa, että he osaavat myös jatkossa arvioida, mitä palveluntarjoajia ja minkälaisia palveluita on turvallista käyttää joutumatta väärinkäytöksen kohteeksi tai identiteettivarkauden uhriksi. Lisäksi kuluttajien pitäisi ymmärtää, millaiset suostumukset henkilötietojen käsittelyyn ovat tarpeellisia tunnistuksen toteuttamiseksi ja mitkä suostumukset ovat tarpeettomia. Alustavat linjaukset TLS-vaatimus on linjattu jo 2016, jolloin on katsottu, että TLS 1.0- protokollan salliminen vesittää vahvan sähköisen tunnistuksen turvallisuutta siinä määrin, ettei sitä voida pitää hyväksyttävänä. Tällöin käyttäjän päätelaitteen tietoturvallisuus on muutoinkin kokonaisuutena heikko. Keskeinen suunniteltava toimenpide nyt on viestintä käyttäjille. Käyttäjäviestinnässä huomioitavia näkökulmia Päätelaitteen/selaimen/käyttöjärjestelmän ajantasaisuus o Mobiili- ja päätelaitteet, selaimet o Rautalankaviestintä esim., miksi on syytä luopua Windows XP:stä o Käytännössä kuluttajilla on joko itsellään tai muutoin käytettävissään (esim. töissä, sukulaisten luona tai kirjastossa) useita eri-ikäisiä laitteita. Tällöin laitteen ja palvelun

13 M72A 13 (25) yhteentoimivuuden ongelmia ei voida täysin ehkäistä ennalta. Vasta osa kuluttajista on tottunut toimimaan "kokeile ja korjaa" tyylillä. o Kuluttajat eivät kiinnitä huomiota laitteiden ikään vaan käyttökokemukseen. Tiedottamisessa saattaakin toimia parhaiten linja "jos tunnistus ei toimi, onko laitteesi vanha". Esim. IPTV:n puolella palveluntarjoajat tuovat päivitysten yhteydessä lisäneuvoja näkyviin osana palvelupolkua mm. ponnahdusikkunoina tyyliin "tarkista se ja se". Tunnistuksen/asioinnin turvallisuus o Tunnistuksessa monta luotettavaa toimijaa o Miten tunnistaa turvallinen/turvaton asiointipalvelu Kysymyksiä kaikille sidosryhmille - Mitä neutraalia tietoa käyttäjien laitekannasta olisi saatavilla? Ts. kuinka suuri on vähintään TLS 1.1-kyvyttömien käyttäjien joukko? - Asiasta on tarpeen viestiä käyttäjille. Mitä viestinnässä tulisi huomioida ja mitä väyliä voisi käyttää? - Oletteko valmiita osallistumaan viestintään? Miten? 4.2 Asiointipalvelut (luottavat osapuolet) Arvioitava kysymys: Millaisia muutoksia asiointipalvelut joutuvat tekemään omiin järjestelmiinsä, jotta ne pystyvät käyttämään muuttunutta tunnistuspalvelua, jossa on käytössä sanomatason salaus? Riittääkö tunnistuspalvelun suuntaan avattavan rajapinnan määrittelyjen muuttaminen vai vaikuttaako muutos järjestelmään laajemmin? Millaista tietoa muutoksesta tarvitaan? Näkökohtia vaikutusarviointiin Tekniset muutostarpeet asiointipalvelussa Asiointipalvelujen on tehtävä teknisiä muutoksia tai päivityksiä tunnistusratkaisuissaan verrattuna nykyiseen TUPAS-versioon, jossa ei pystytä sanomatasolla salattuna henkilötietoja välittämään. Vaadittava muutostyö voi olla suurempi siirryttäessä SAML- tai OIDCpohjaiseen tunnistamiseen verrattuna siihen, että TUPAS-rajapintaan lisättäisiin sanomatason salaus ja vaaditut attribuutit. Toisaalta SAML ja OIDC ovat maailmanlaajuisia tunnistamisen/valtuuttamisen protokollia, joten niiden käsittelyyn löytyy tuotteita, kirjastoja ja lähdekoodia. Vähintään raja-

14 M72A 14 (25) pintamäärittelyiden kansalliset attribuutit on SAML- ja OIDC-käyttäjien lisättävä perusprotokollaan verrattuna. 10 Sopimusmuutokset asiointipalvelun ja tunnistuspalvelun välillä Kokonaisvaikutukset ja kustannukset asiointipalveluille riippuvat siitä, mitä tunnistuspalveluja ja maksupalveluja niillä kaiken kaikkiaan on käytössään. Asiointipalveluiden mahdollisuudet hankkia ja kilpailuttaa tunnistuspalveluita ovat pikku hiljaa paranemassa luottamusverkostosääntelyn myötä, eikä tunnistuspalveluita ole välttämättä pakko enää hankkia jokaiselta tunnistuspalvelulta erikseen. Myös maksupalvelumarkkinoilla on nähtävissä muutoksia maksupalveludirektiivin voimaan saattamisen myötä. Lausunnot 11/2017 pyysi luottamusverkoston toimijoilta lausuntoja mennessä tupas-protokollan määräajan siirtämisestä. Lausunnoissa tuotiin esille seuraavaa: Liian tiukka määräaika teknisten muutosten toteutukseen ei jätä asiointipalvelulle aikaa vertailla välityspalveluiden kaupallisia ehtoja, palveluvalikoimaa ja teknisiä ominaisuuksia sekä toteuttaa tarvittavat järjestelmämuutokset. Jos määräaikaa pidennetään vuodella, niin tunnistusvälityspalvelut ovat ehtineet kehittää tarjontaansa ja asiointipalveluilla on aikaa selvittää ja vertailla markkinoilla tarjolla olevat vaihtoehdot ja toteuttaa tietojärjestelmämuutoksensa hallitusti. Tietoturva Tietoturvallisuuden parantaminen tunnistustapahtumassa parantaa osaltaan henkilötietojen käsittelyn turvallisuutta. Muutoin asiointipalvelun omien tietojärjestelmien turvallisuus ei kuulu vahvan sähköisen tunnistamisen vaatimusten piiriin, vaan sitä koskee esimerkiksi yleinen tietosuojasääntely ja mahdollinen toimialakohtainen sääntely. Alustavat linjaukset tai päätelmät Keskeinen suunniteltava toimenpide nyt on viestintä asiointipalveluille ja ICT-palveluille, joita ne käyttävät sähköisen asioinnin toteutuksissa. 10 Ks. n suositukset 212/2018 S (SAML) ja 213/2018 S (OIDC) Luottamusverkoston rajapinnoista njaselvitystenasiakirjat/suositukset ssamlja soidcluottamusverkostonrajapinnoista.html

15 M72A 15 (25) Harkittava vaikutusarvioinnissa esille tulevien seikkojen vaikutus tarkkaan siirtymäaikatauluun ja viestintään. Kysymyksiä erityisesti asiointipalveluille, ICT-palveluille ja näiden edustajille - Millaista tietoa muutoksista ja sähköisen tunnistuspalvelun tarjonnasta/hankinnasta tarvitaan? - Mitä viestinnässä tulisi huomioida ja mitä väyliä voisi käyttää? - Oletteko valmiita osallistumaan viestintään? Miten? 4.3 Tunnistusvälineen tarjoajat (erityisesti pankit) Arvioitava kysymys: Mitä muutoksia pankit joutuvat tekemään tunnistuspalveluunsa siltä osin, kun tarjoavat sitä suoraan asiointipalveluille? Näkökohtia vaikutusarviointiin Tekniset muutokset Käytännön vaihtoehtoina on joko muuttaa tupas-protokollaan perustuvaa rajapintaa siten, että siihen lisätään vaadittavat toiminnot ja attribuutit tai ottaa käyttöön toinen protokolla. on laatinut ja julkaissut määrittelyt luottamusverkoston sisäistä rajapintaa varten SAML- ja OIDC-protokollalle. Määrittelyjä voi käyttää myös asiointipalvelurajapinnassa, vaikka niitä ei ole laadittu sitä silmällä pitäen. Tunnistusperiaatteet/välitysperiaatteet ja sopimusmuutokset Tunnistuslain 14 :n mukaan tunnistuspalvelun tarjoajalla on oltava ajantasaiset tunnistusperiaatteet, joissa kerrotaan vahvasta sähköisestä tunnistamisesta laissa vaaditut asiat. Tunnistuspalvelun tarjoaminen asiointipalvelulle on lain termein tunnistusvälityspalvelun toimintaa riippumatta siitä, kuinka monta tunnistustapaa välityspalvelulla on asiointipalvelulle tarjolla. Tunnistusperiaatteita asiointipalveluille voidaan kutsua myös välitysperiaatteiksi. Periaatteissa täytyy muun muassa olla tiedot kaikista palveluun sovellettavista ehdoista. Tunnistuspalvelun tekniset muutokset on huomioitava tunnistusperiaatteissa tarkoitetuissa palveluehdoissa. Lausunnot 11/2017 pyysi luottamusverkoston toimijoilta lausuntoja mennessä tupas-protokollan määräajan siirtämisestä.

16 M72A 16 (25) Pankit katsovat lausunnoissaan, että nykyinen määrätty siirtymäaika ei ole riittävä. Pankkien lausunnoissa esitettiin määräajan pidentämistä puolella vuodella (yksi lausunto) tai vuodella (valtaosa). Pankit katsoivat, että nykyinen aikataulu on haasteellinen sekä pankkien itsensä kannalta, että asiointipalveluiden kannalta, erityisesti PK-yritysten, joilla ei ole riittäviä IT-resursseja. Tämän vuoksi migraatioon on varattava myös pankkien puolesta runsaasti aikaa myös asiakkaiden palvelemiseen ja muutoksen tukemiseen. Pankit katsoivat, että n SAML- ja OIDCrajapintamäärityksien valmistuminen on edellytys sille, että toimijat voivat ruveta muutoksen vaatimiin toimiin. Määrittelytyötä ei voi viedä loppuun ilman kiinnitettyjä ja julkaistuja rajapintakuvauksia. Uusien protokollien kehitystyölle, testaamiselle ja asiakastiedottamiselle on varattava riittävästi aikaa. Tarpeellisia toimia on listattu seuraavasti: rajapintavalinnoista tehtävä päätös, sidosryhmävaikutusten arviointi, määrittelytyö, järjestelmäriippuvuuksien arviointi, palvelukehitys, sidosryhmäviestintä ja -neuvottelut, järjestelmätestaukset, auditointi, hyväksymistestaukset, pilotointi ja itse käyttöönotto. Lausunnoissa tuotiin esille, että vuodella jatkettu siirtymäaika olisi finanssialan toimijoiden näkökulmasta yhdenmukainen PSD2 perusteella annettujen tunnistamista koskevien teknisten standardien voimaantulon ennakoidun ajankohdan kanssa. Molemmat vaikuttavat pankkien myöntämien tunnistusvälineiden teknisiin ominaisuuksiin. Useampi pankki toi esiin, että heidän toimintasuunnitelmassaan tai budjetissaan ei ole varattu resursseja muutokselle n rajapintamäärittelyjen myöhästymisen takia. Pankit katsoivat, että määräajan siirtäminen palvelee myös käyttäjiä, kun useammat tunnistuspalvelun tarjoajat ja asiointipalvelut voivat jatkaa toimintaansa keskeytyksettä. Erikseen pyydettiin, että tiedottaa luottamusverkostolle siitä, millaisella aikataululla ja sisällöllä viestintävirasto aikoo viestiä tunnistusketjun eri osapuolille muutoksista. Alustavat linjaukset Harkittava vaikutusarvioinnissa esille tulevien seikkojen vaikutus tarkkaan siirtymäaikatauluun ja mahdolliseen yhteistyöhön teknisten määrittelyjen valmistelussa. Kysymyksiä erityisesti tunnistuspalvelun tarjoajille - Aiotteko täydentää käytössä olevaa tupas-toteutusta vai korvata sen uudella tai uusilla rajapinnoilla?

17 M72A 17 (25) - Tarvitaanko siirtymän täytäntöönpanossa teknistä valmisteluyhteistyötä n tai luottamusverkoston kanssa? 4.4 Muut tunnistuspalvelut Arvioitava kysymys: Miten siirtymäajan jatkaminen vaikuttaa pankkitunnusten kanssa kilpailevien tunnistusmenetelmien tarjontaan ja tunnistusvälityspalveluihin? Näkökohtia vaikutusarviointiin Lausunnot 11/2017 pyysi luottamusverkoston toimijoilta lausuntoja mennessä tupas-protokollan määräajan siirtämisestä. Mobiilivarmenteiden tarjoajia edustava FiCom ry on marraskuussa 2017 todennut lausunnossa, että enintään kolmen kuukauden pidennys siirtymäaikaan on perusteltu seuraavista syistä: Siirtymä on ollut jo pitkään tiedossa ja koskee kaikkia toimijoita yhtäläisesti. Liian pitkä siirtymä ei ole tarkoituksenmukainen, koska on perusteltua kannustaa toimijoita ottamaan nopeasti käyttöön uudet, luottamusverkostoa, sen teknistä tasoa ja käyttäjäkokemusta kehittävät protokollat. Asiointipalvelujen tarpeet tulevat turvatuiksi, koska välityspalveluita on runsaasti tarjolla. Alustavat linjaukset Harkittava vaikutusarvioinnissa esille tulevien seikkojen vaikutus tarkkaan siirtymäaikatauluun. Kysymyksiä erityisesti tunnistusvälityspalveluille ja mobiilivarmenteen tarjoajille sekä VRK:lle ja kilpailu- ja kuluttajavirastolle Millaisia vaikutuksia siirtymäajalla on luottamusverkoston toimijoihin ja miten ne tulisi huomioida? 4.5 PSD2-sääntely Arvioitava kysymys Eroavatko vahvan sähköisen tunnistamisen vaatimukset PSD2- sääntelyssä ja n määräyksessä ja tunnistuslaissa sillä tavoin konkreettisesti, että molempien sääntelyjen vaatimuksia ei olisi mahdollista toteuttaa samassa tunnistusmenetelmässä? Näkökohtia vaikutusarviointiin

18 M72A 18 (25) ja Finanssivalvonta ovat käynnistäneet vaatimusten tarkastelun voidakseen arvioida mahdollisia ristiriitoja vaatimuksissa. Alustavat linjaukset ja Finanssivalvonta pyrkivät selvittämään mahdolliset ristiriidat ja tarvittaessa arvioimaan vaatimusten tulkintaa. Kysymys - Onko vaatimuksissa mainitunlaisia ristiriitoja? - Jos on, pyydetään yksilöimään missä säännöksissä ja vaatimuksissa? 4.6 Vuoden 2016 määräysvalmistelun vaikutusarvioinnit Tupasvaatimuksista Tähän kohtaan on poimittu sellaisenaan vaikutusarvioinnit vuoden 2016 määräysvalmistelusta. Vaikutusarvioinnit löytyvät määräyksen perustelut ja soveltaminen muistiosta MPS72, , A-osa. [MPS72 kohta 3.4.2] Rajapinnat: protokollien sääntely Arvioitava kysymys: Millä tarkkuudella rajapintavaatimukset laaditaan määräykseen suhteessa yksittäisiin protokolliin, kuten SAML ja Open ID Connect? Mahdollistetaanko toisin sanoen myös muiden protokollien käyttö? Miten huomioidaan puhtaasti kansallinen TUPAS-protokolla, joka ei kaikilta osin täytä vaatimuksia ja jonka kehityssuunnitelmista tai mahdollisuuksista ei ole ollut määräyksen valmistelussa varmaa tietoa? Arvioinnin lähtökohdat Valmistelussa on tarkasteltu kolmea protokollaa: SAML, Open ID Connect ja TU- PAS. SAML on yleinen kansainvälisesti ja myös määritelty eidas-asetusta tarkentavassa EU-sääntelyssä ja -ohjeistuksessa kansainvälisen välittämisen rajapinnan protokollaksi. Open ID Connect on yleistymässä ja käytössä erityisesti mobiilivarmen-tamisessa. Koska pankkien tarjoamat tunnisteet perustuvat puhtaasti kansallisesti määriteltyyn vanhaan TUPAS-protokollaan, on määräystä valmisteltaessa pitänyt harkita poikkeusta siitä yleisesti noudatetusta periaatteesta, että noudatetaan ensisijaisesti kansainvälisesti yleisiä standardeja. TUPAS-prokollan mukaan ottamisen vaikutukset toiminnan jatkuvuuteen ovat myönteisiä, koska nykyinen tarjonta asiointipalveluille voi jatkua ilman katkosta. Asiointipalveluiden kannalta tämä ei edellytä välittömiä muutoksia. Vaikutukset kilpailuun ja tekniseen kehitykseen voivat olla negatiivisia, koska TU- PAS-protokollaan ei ole ollut tiedossa kehityssuunnitelmia ja se edellyttää uusilta välitystoimijoilta sopeutumista puhtaasti kansalliseen pro-tokollaan, mikä voi heikentää markkinoille tulon kiinnostavuutta. TUPAS-prokollan oikeudet omistava Fi-

19 M72A 19 (25) nanssialan keskusliitto on kuitenkin käynnistänyt sidosryhmiensä kanssa arvioinnin protokollan kehitysmahdollisuuksista. Protokollan tehtävä on määritellä yhteentoimivasti tiedot ja niiden siirtotapa, jotta tiedot voidaan siirtää toimijoiden välillä. Mitä vähemmän eri protokollia toimijoilla on käytössä, sitä helpompaa on tältä osin sopimusten aikaansaaminen luottamusverkoston toimijoiden välillä. Linjaukset Ei määrätä, mitä protokollia on käytettävä, vaan tämä jää toimijoiden sovittavaksi. Sen sijaan määrätään lopputuloksesta, joka protokollalla on saatava aikaan eli vähimmäistiedoista, jotka protokollan avulla on kyettävä siirtämään (ks. seuraava kohta) ja rajapinnan tietoturvavaatimuksista. Malliprofiilit laaditaan n suosituksena 212/2016 S [11] ja 213/2016 S [12] SAML 2.0 ja Open ID Connect -protokollille ja suositellaan näiden käyttöä. TUPAS-protokollan [13] kehitystyötä seurataan aktiivisesti. Määräyksen 14 on laadittu näiden linjausten mukaisesti. [MPS72 kohta 3.4.4] Rajapinnat: TUPAS-kysymykset Arvioitava kysymys: Miltä osin TUPAS-protokollalta voi vaatia samoja asioita kuin muilta protokollilta? Miltä osin vaatimukset voi täyttää TUPASprotokollan ominaisuuksilla tai muilla toimijoiden välisillä järjestelyillä ja miltä osin TUPAS-protokollaa on muutettava ja mitkä ovat vaadittavien muutosten siirtymäajat? TUPAS-protokollan yleinen tarkastelu Valmistelussa on arvioitu TUPAS-protokollaa [13] ja sen vakiintuneita käyttötapoja kahdesta näkökulmasta: tietoturvallisuusvaatimusten kannalta ja välitettävien attribuuttien kannalta. Tietoturvallisuus TUPAS-protokollan arvioinnissa on määräysvalmistelun aikana todettu keskeisimpänä havaintona, että protokolla ei täytä sanomakohtaisen salaamisen vaatimuksia. Finanssialan keskusliitto on käynnistänyt protokollan kehitystarpeita koskevan työn. Välitettävät attribuutit TUPAS-protokolla ei mahdollista pakollisen varmuustasotiedon välittämistä. Se ei myöskään mahdollista tiedon välittämistä siitä, onko asiointipalvelu julkinen vai yksityinen. TUPAS-protokollaa käytettäessä pakolliset henkilötiedot pystytään välittämään, mutta näiden tietojen muotoilu voi vaihdella, koska sitä ei ole määritelty yhtenäisesti.

20 M72A 20 (25) TUPAS-protokollaa käytettäessä välityspalvelu tai asiointipalvelu ei siten lähtötilanteessa saa rajapinnan kautta niitä tietoja, jotka määräyksessä vaaditaan välitettäväksi. Tämä edellyttäisi mahdollisesti erillistä sopimista siitä, miten varmuustaso todetaan, mikä taas ei ole luottamusverkoston yhteentoimivuusvaatimusten lähtökohtien mukaista. Henkilötietojen välitys TUPAS -asiointipalvelurajapinnassa Arvioitava kysymys: Vaaditaanko määräyksellä muuttamaan nykyistä TU- PAS-protokollaa ja sen käyttöä siten, ettei henkilötunnuksen välittäminen selväkielisenä ole enää sallittua, vaan on käytettävä protokollassa ennestään määriteltyjä muita tapoja? Jos vaaditaan, kuinka pitkä siirtymäaika määrätään? Asiointipalvelun ja tunnistusvälityspalvelun välisen rajapinnan määrittelyt vaikuttavat siihen, miten asiointipalvelun täytyy toteuttaa oma järjestelmänsä. Rajapinnassa on tunnistettu valmistelussa TUPAS-protokollalle ominainen tietoturvakysymys, joka liittyy HETUn toimittamiseen selkokielisenä URLissa asiointipalvelulle. TUPASprotokolla sinänsä mahdollistaa HETUn siirrolle useamman vaihtoehdon, myös turvallinen vaihtoehto on siis määritelty. Käytännössä toteutus kuitenkin sopeutetaan asiointipalvelun vaatimuksiin ja vallitseva tapa on HETUn selväkielinen välitys. arvioi, että salaamattoman HETUn välittäminen ei täytä EU:n varmuustasoasetuksen seuraavia vaatimuksia: Tekniset tarkastukset (LUE: Kontrollit tai toimenpiteet) MATALA 1. Käytössä on oikeasuhteiset tekniset tarkastukset palvelujen turvallisuuteen kohdistuvien riskien hallitsemiseksi ja käsiteltävien tietojen luottamuksellisuuden, eheyden ja käytettävyyden suojaamiseksi. 2. Henkilökohtaisten tai arkaluonteisten tietojen vaihtoa varten käytettävät sähköisen viestinnän kanavat on suojattu salakuuntelulta, manipuloinnilta ja toistolta. 5. Henkilökohtaisten tai arkaluonteisten tietojen vaihtoa varten käytettävät sähköisen viestinnän kanavat on suojattu salakuuntelulta, manipuloinnilta ja toistolta. Soveltamisohje: On tärkeää pitää erillään luottamuksellisuuden ja eheyden suojaamista koskevien vaatimusten arviointi. Eheyden (tai aitouden) suojaaminen määräytyy periaatteessa varmuustason mukaan, mutta henkilöihin liittyvän tiedon luottamuksellisuuteen vaikuttavat myös tietojen tyyppi sekä mahdolliset suojaamista koskevat lainsäädännölliset vaatimukset. Henkilötietojen luottamuksellisuus on suojattava ja käytössä on oltava turvatoimenpiteitä, jotka pohjautuvat riskiperusteista lähestymistapaa hyödyntävään arviointiin valitun tietoturvallisuuden hallintajärjestelmän mukaisesti. Turvatoimenpiteiden kattamia osa-alueita ovat esi-

21 M72A 21 (25) merkiksi tietomurrot, väärinkäytökset, palvelunestohyökkäykset ja hajautetut palvelunestohyökkäykset Todentamismekanismi MATALA 2. Jos henkilön tunnistetiedot tallennetaan osana todentamismekanismia, nämä tiedot on suojattu niiden menetykseltä ja vaarantamiselta, mukaan lukien analyysi verkkoympäristön ulkopuolella. Soveltamisohje: Tallennettuihin henkilötietoihin pääsyä on valvottava huolellisesti. Henkilön tunnistetietojen suojaamisessa käytettäviä menetelmiä ovat esimerkiksi Euroopan unionin verkko- ja tietoturvaviraston ENISAn Algorithms, Key Sizes and Parameters Report -asiakirjan, kansallisten salausohjeiden tai muiden hyvien toimintatapojen mukainen salaaminen ja tiivistäminen. Käyttöoikeuksia on aina valvottava. Henkilötunnus on henkilötietolain perusteella katsottavat tunnisteeksi, jota on käsiteltävä erityisen huolellisesti. Edellä poimituista kohdista voidaan ainakin EU:n varmuustasoasetuksen kohdan 1 alakohdan katsoa soveltuvan suoraan myös asiointipalvelurajapintaan. Vaikka tämän ja muiden poimittujen kohtien vaatimukset kohdistuvat suoranaisesti tunnistuspalveluntarjoajan omiin järjestelmiin, tukevat ne myös henkilötiedon suojaamista asiointipalvelurajapinnassa. Jos henkilötunnusta on suojattava tiukasti palveluntarjoajan järjestelmässä, ei ole suhteessa näihin vaatimuksiin, jos sen voi luovuttaa asiointipalvelurajapinnassa tavalla, joka altistaa tunnuksen luottamuksellisuuden menettämiselle. Nykyisen menettelyn säilyttäminen asiointipalvelurajapinnassa vaarantaa siis henkilötunnuksen tietoturvallisuuden. Selaimeen tallentuneet henkilötunnukset voivat paljastua muille selaimen käyttäjille, mikä on ainakin yhteiskäyttöisillä päätelaitteilla huomionarvoinen riski. Siirtyminen HETUn salaamiseen asiointipalvelurajapinnassa parantaisi selvästi henkilötunnuksen tietoturvaa. Asiointipalvelun kannalta siirtyminen henkilötunnuksen salattuun välittämiseen edellyttäisi muutoksia asiointipalveluiden omissa järjestelmissä (kyvykkyyttä purkaa salaus). Tunnistuspalvelun tarjoajan kannalta muutos edellyttäisi nykyisen asiointipalvelusopimuskannan muutoksia. Ongelmana tilanteessa on se, että asiointipalveluilla ei ole kannustinta siirtyä turvallisempaan menettelyyn. Tunnistuspalveluntarjoajien olisi siirryttävä turvallisempaan menettelyyn yhtenäisesti, jotta nykykäytännön jatkaminen ei antaisi perusteetonta kilpailuetua. Vain joidenkin toimijoiden siirtyminen uuteen käytäntöön saattaisi johtaa siihen, että asiointipalvelut eivät enää hyväksyisi näitä tunnisteita, mikä rajoittaisi joidenkin tunnistusvälineen haltijoiden mahdollisuuksia käyttää vahvaa sähköistä tunnistettaan asiointipalveluissa. arvioi edellä mainituilla perusteilla, että ainoa keino sysätä tietoturvallisuuden kehitystä tältä osin eteenpäin on määrätä henkilötunnuksen salaaminen asiointipalvelulle välitettäessä pakolliseksi. Tämä olisi myös eidas-asetuksen mukainen sääntelyratkaisu. Vaatimukselle olisi määrättävä siirtymäaika, jotta asiointipalveluilla ja tunnistuspalveluntarjoajilla olisi

22 M72A 22 (25) 5 Säädöspohja mahdollisuus tehdä muutokset aiheuttamatta katkoksia toimintaan ja jaksottamalla vaadittavaa muutostyötä. Siirtymäaika voisi kestää esimerkiksi asti, jolloin jäsenvaltioiden on viimeistään oltava valmiita vastaanottamaan toisista jäsenvaltioista tulevat notifioidut tunnisteet. Suhteessa muuhun lainsäädäntöön on otettava huomioon, että henkilötunnuksen ja muiden henkilötietojen käsittelyä säännellään henkilötietolaissa, jonka korvaa parin vuoden kuluttua EU:n tietosuoja-asetus. Näissä säännellään henkilötietojen käsittelyn tietoturvallisuutta ja tietosuoja-asetus tuo mukanaan myös huomattavat seuraamusmaksut. Henkilötietolakia ja vastaisuudessa tietosuoja-asetusta valvoo tietosuojavaltuutettu. Suhteessa henkilötietosäädäntöön eidas, tunnistuslaki ja tämä määräys ovat erityissäädäntöä. Henkilötietosäädäntö soveltuu siltä osin, kun erityissäädännössä ei ole säädetty muuta. Tietosuojavaltuutettu on todennut määräysvalmistelun yhteydessä antamassaan lausunnossa, ettei henkilötietolainsäädäntö estä määräämästä tunnistuspalvelun tietoturvavaatimuksista n määräyksessä. 5.1 Tunnistus- ja luottamuspalvelulaki Tunnistus- ja luottamuspalvelulain 12 a.2 :n mukaan tunnistuspalveluntarjoajan on tarjottava tekniset rajapinnat, jotka luovat edellytykset tunnistuspalveluita tarjoavien ja niitä hyödyntävien toimijoiden väliselle toiminnalle. Tunnistus- ja luottamuspalvelulain 42.2 :ään on koottu tunnistus- ja luottamuspalvelulakiin liittyvät n määräyksenantovaltuudet voi antaa tarkempia määräyksiä: 1) tunnistusjärjestelmän 8 :n 1 momentin 4 ja 5 kohdan mukaisista turvallisuutta ja luotettavuutta koskevista vaatimuksista; 2) 10 :ssä tarkoitettujen ilmoitettavien tietojen sisällöstä ja niiden toimittamisesta lle; 3) 12 a :n 2 momentissa tarkoitetuista luottamusverkoston rajapintojen ominaisuuksista; 4) siitä, milloin 16 :ssä tarkoitettu häiriö on merkittävä sekä 16 :n 1 momentissa tarkoitetun ilmoituksen sisällöstä, muodosta ja toimittamisesta; 5) 29, 30 ja 32 :ssä tarkoitetuista arvioitavan tunnistus- tai luottamuspalvelun sekä kansallisen solmupisteen vaatimustenmukaisuuden arviointiperusteista; 6) 33 :ssä säädetyistä vaatimustenmukaisuuden arviointielimen pätevyysvaatimuksista ottaen huomioon, mitä sähköisestä tunnistamisesta ja luottamuspalveluista annetussa EU:n asetuksessa säädetään; 7) 35 :ssä tarkoitettuun hakemukseen sisällytettävistä tiedoista ja niiden toimittamisesta lle;

23 M72A 23 (25) 8) 36 :ssä tarkoitettua sertifiointilaitosta koskevista vaatimuksista, sertifioinnissa noudatettavasta menettelystä sekä sähköisen allekirjoituksen ja leiman luontivälinettä koskevista vaatimuksista ottaen huomioon, mitä sähköisestä tunnistamisesta ja luottamuspalveluista annetussa EU:n asetuksessa säädetään Määräyksen 2 luvun tietoturvavaatimukset perustuvat 42.2 :n 1 alakohtaan. Määräyksellä tarkennetaan lain 8 :n vaatimuksia. 5.2 Valtioneuvoston asetus vahvan sähköisen tunnistuspalveluntarjoajien luottamusverkostosta 169/2016 Valtioneuvoston luottamusverkostoasetuksen 1.1 käsittelee luottamusverkoston teknisiä rajapintoja. 1 Luottamusverkoston tekniset rajapinnat Vahvasta sähköisestä tunnistamisesta ja sähköisistä allekirjoituksista annetun lain (617/2009), jäljempänä tunnistuslaki, 12 a :n 2 momentissa tarkoitettuja teknisiä rajapintoja ovat: 1) tunnistusvälineen tarjoajien välinen rajapinta; 2) tunnistusvälineen tarjoajan ja tunnistusvälityspalvelun tarjoajan välinen rajapinta; 3) tunnistusvälityspalvelun tarjoajan ja tunnistuspalveluun luottavan osapuolen välinen rajapinta. Määräyksen 2 ja 3 luvussa tarkennetaan tietoturvavaatimuksia kaikissa mainituissa rajapinnoissa ja 3 luvussa tarkennetaan 2 ja 3 kohtien rajapintojen ominaisuuksia siltä osin, mitä tietoja niissä täytyy kyetä välittämään. 5.3 Komission varmuustasoasetus eidas-asetuksen vaatimuksia tarkennetaan komission täytäntöönpanosäädöksillä. EU:n komission täytäntöönpanoasetus (EU) 2015/1502 (nk. EU:n varmuustasoasetus) teknisten vähimmäiseritelmien ja -menettelyjen vahvistamisesta sähköisen tunnistamisen menetelmien varmuustasoja varten sähköisestä tunnistamisesta ja sähköisiin transaktioihin liittyvistä luottamuspalveluista sisämarkkinoilla annetun Euroopan parlamentin ja neuvoston asetuksen (EU) N:o 910/ artiklan 3 kohdan mukaisesti EU:n varmuustasoasetuksessa säädetään tunnistusmenetelmien varmuustasojen vaatimukset. Asetusta sovelletaan niihin tunnistusvälineisiin, jotka notifioidaan EU:n komissiolle. Koska tunnistus- ja luottamuspalvelulaissa viitataan tunnistuspalvelun vaatimuksia koskevissa säännöksissä asetukseen, asetusta sovelletaan lain rinnalla myös tunnistusvälineisiin, joita ei notifioida.

24 M72A 24 (25) 5.4 Muu sääntely: maksupalvelulaki ja PSD2 Komission tekninen sääntelystandardi (RTS) Maksupalvelulaki (290/2010, muutettu 898/2017) 85 b Tunnistaminen Palveluntarjoajan on käytettävä vahvaa tunnistamista, jos maksaja: 1) käyttää maksutiliään tietoverkon välityksellä; 2) käynnistää sähköisen maksutapahtuman; 3) toteuttaa etäkanavan kautta toimen, johon voi liittyä väärinkäytöksen riski. Jos maksaja käynnistää sähköisen maksutapahtuman etäviestimellä, palveluntarjoajan on käytettävä vahvaa tunnistamista, johon yhdistetään maksutapahtuman määrä ja maksunsaaja maksupalveluista sisämarkkinoilla, direktiivien 2002/65, EY, 2009/110/EY ja 2013/36/EU ja asetuksen (EU) N:o 1093/2010 muuttamisesta sekä direktiivin 2007/64/EY kumoamisesta annetun Euroopan parlamentin ja neuvoston direktiivin (EU) 2015/2366, jäljempänä maksupalveludirektiivi, 97 artiklan 2 kohdassa tarkoitetulla tavalla. Palveluntarjoajan on riittävin turvatoimenpitein huolehdittava vahvassa tunnistamisessa käytettävien henkilökohtaisten turvatunnusten luottamuksellisuuden ja eheyden suojaamisesta. Edellä 1 ja 2 momentissa tarkoitetun vahvan tunnistamisen sekä 3 momentissa tarkoitettujen turvatoimenpiteiden on täytettävä tarkemmat vaatimukset, joista säädetään maksupalveludirektiivin 98 artiklan nojalla annetuissa komission teknisissä sääntelystandardeissa. Tämän pykälän mukaisesta velvollisuudesta vahvaan tunnistamiseen sekä henkilökohtaisten turvatunnusten luottamuksellisuuden ja eheyden suojaamiseen voidaan poiketa, jos maksupalveludirektiivin 98 artiklan nojalla annetuissa komission teknisissä sääntelystandardeissa niin säädetään. (L:lla 898/2017 lisätty 85 b tulee voimaan asetuksella säädettävänä ajankohtana.) 85 c Viestintästandardit Palveluntarjoajan on tunnistamista, todentamista, ilmoittamista, tietojen antamista ja turvatoimenpiteiden toteuttamista koskevissa yhteyksissään toisten palveluntarjoajien, maksajien ja maksunsaajien kanssa noudatettava yhteisiä ja turvallisia avoimia viestintästandardeja, joita koskevista vaatimuksista säädetään maksupalveludirektiivin 98 artiklan nojalla annetuissa komission teknisissä sääntelystandardeissa. (L:lla 898/2017 lisätty 85 c tulee voimaan asetuksella säädettävänä ajankohtana.) Komission tekninen sääntelystandardi (RTS) Commission delegated regulation regulation (EU) No / of supplementing Directive 2015/2366 of the European Parliament and of the Council with

Määräys sähköisistä tunnistus- ja luottamuspalveluista

Määräys sähköisistä tunnistus- ja luottamuspalveluista 1 (12) Määräys sähköisistä tunnistus- ja luottamuspalveluista Annettu Helsingissä 14 päivänä toukokuuta 2018 Viestintävirasto on määrännyt 7 päivänä elokuuta 2009 annetun vahvasta sähköisestä tunnistamisesta

Lisätiedot

VALTIONEUVOSTON ASETUS VAHVAN SÄHKÖISEN TUNNISTUSPALVELUN TARJOAJI- EN LUOTTAMUSVERKOSTOSTA

VALTIONEUVOSTON ASETUS VAHVAN SÄHKÖISEN TUNNISTUSPALVELUN TARJOAJI- EN LUOTTAMUSVERKOSTOSTA LIIKENNE- JA VIESTINTÄMINISTERIÖ Muistio Liite 1 Viestintäneuvos 27.10.2015 Kreetta Simola LUONNOS VALTIONEUVOSTON ASETUS VAHVAN SÄHKÖISEN TUNNISTUSPALVELUN TARJOAJI- EN LUOTTAMUSVERKOSTOSTA Taustaa Vuoden

Lisätiedot

Määräys sähköisestä tunnistamisesta ja sähköisistä luottamuspalveluista

Määräys sähköisestä tunnistamisesta ja sähköisistä luottamuspalveluista LUONNOS 13.5.2016 1 (12) Määräys sähköisestä tunnistamisesta ja sähköisistä luottamuspalveluista Annettu Helsingissä x päivänä yykuuta 2016 Viestintävirasto on määrännyt x päivänä yykuuta 20xx annetun

Lisätiedot

Henkilötietojen käsittely sähköisen tunnistamisen luottamusverkostossa

Henkilötietojen käsittely sähköisen tunnistamisen luottamusverkostossa Suositus Henkilötietojen käsittely sähköisen tunnistamisen luottamusverkostossa n suosituksen liite Suositus 1 (9) Sisältö 1 Johdanto... 3 2 LUOTTAMUSVERKOSTO JA SEN TOIMINTA... 3 2.1 Luottamusverkosto...

Lisätiedot

Viestintäviraston tulkintamuistio vahvan ja heikon tunnistuspalvelun

Viestintäviraston tulkintamuistio vahvan ja heikon tunnistuspalvelun Muistio 1 (5) Dnro: 4.10.2017 657/620/2017 Viestintäviraston tulkintamuistio vahvan ja heikon tunnistuspalvelun tarjoamisesta 1 Kysymys ja tulkintamuistion tarkoitus Tunnistuspalvelun tarjoajat ovat nostaneet

Lisätiedot

Määräys sähköisistä tunnistus- ja luottamuspalveluista

Määräys sähköisistä tunnistus- ja luottamuspalveluista 1 (12) Määräys sähköisistä tunnistus- ja luottamuspalveluista Annettu Helsingissä 2 päivänä marraskuuta 2016 Viestintävirasto on määrännyt 2 päivänä marraskuuta 2016 annetun vahvasta sähköisestä tunnistamisesta

Lisätiedot

Telia Tunnistus - Palvelukuvaus

Telia Tunnistus - Palvelukuvaus 27.3.2017 1 (13) - Palvelukuvaus 27.3.2017 2 (13) Sisällysluettelo 1 Yleiskuvaus... 3 1.1 Käsitteet ja lyhenteet... 3 2 Tunnistuspalveluiden luottamusverkosto... 4 3 Tunnistuspalvelun kuvaus... 5 3.1 Tunnistusvälineet...

Lisätiedot

Tunnistusmääräyksen 72A Tupas-muutos. 2. kuulemistilaisuus

Tunnistusmääräyksen 72A Tupas-muutos. 2. kuulemistilaisuus Tunnistusmääräyksen 72A Tupas-muutos 2. kuulemistilaisuus 26.3.2018 Määräysvalmistelun aikataulu Marraskuu 2017 Lausuntopyyntö tunnistuspalveluille 26.3.2018 2. kuulemistilaisuus 9.-20.4.2018 lausuntokierros

Lisätiedot

VALTIONEUVOSTON ASETUS VAHVAN SÄHKÖISEN TUNNISTUSPALVELUN TARJOAJI- EN LUOTTAMUSVERKOSTOSTA

VALTIONEUVOSTON ASETUS VAHVAN SÄHKÖISEN TUNNISTUSPALVELUN TARJOAJI- EN LUOTTAMUSVERKOSTOSTA LIIKENNE- JA VIESTINTÄMINISTERIÖ Muistio Liite 1 Viestintäneuvos 2.3.2016 Kreetta Simola VALTIONEUVOSTON ASETUS VAHVAN SÄHKÖISEN TUNNISTUSPALVELUN TARJOAJI- EN LUOTTAMUSVERKOSTOSTA Taustaa Vuoden 2015

Lisätiedot

Viestintäviraston määräysluonnoksen 72/2016 M vaikutusarviointi

Viestintäviraston määräysluonnoksen 72/2016 M vaikutusarviointi Muistio 1 (11) Dnro: 12.5.2016 81/060/2016 Viestintäviraston määräysluonnoksen 72/2016 M vaikutusarviointi Määräys 72/2016 M sähköinen tunnistaminen ja sähköiset luottamuspalvelut SISÄLLYS Määräys 72/2016

Lisätiedot

eidas, kansallinen sähköisen tunnistamisen luottamusverkosto ja tunnistusmenetelmien varmuustasot Riitta Partala, Väestörekisterikeskus

eidas, kansallinen sähköisen tunnistamisen luottamusverkosto ja tunnistusmenetelmien varmuustasot Riitta Partala, Väestörekisterikeskus eidas, kansallinen sähköisen tunnistamisen luottamusverkosto ja tunnistusmenetelmien varmuustasot 8.11.2017 Riitta Partala, Väestörekisterikeskus Lähtökohta luottamusverkoston palveluiden käyttöönotolle

Lisätiedot

Määräyksen 72 perustelut ja soveltaminen. Sähköiset tunnistus- ja luottamuspalvelut

Määräyksen 72 perustelut ja soveltaminen. Sähköiset tunnistus- ja luottamuspalvelut 2.11.2016 Määräyksen 72 perustelut ja soveltaminen Sähköiset tunnistus- ja luottamuspalvelut MPS 72 MPS 72 1 (86) SISÄLLYS A-OSA KESKEISET MUUTOKSET JA MUUTOSHISTORIA... 4 1 2 3 Muutokset... 4 1.1 Sähköinen

Lisätiedot

Määräyksen 72 perustelut ja soveltaminen. Sähköinen tunnistaminen ja sähköiset luottamuspalvelut

Määräyksen 72 perustelut ja soveltaminen. Sähköinen tunnistaminen ja sähköiset luottamuspalvelut 1 (70) 13.5.2016 Määräyksen 72 perustelut ja soveltaminen Sähköinen tunnistaminen ja sähköiset luottamuspalvelut MPS 72 MPS 72 2 (70) SISÄLLYS A-OSA KESKEISET MUUTOKSET JA MUUTOSHISTORIA... 4 1 Muutokset...

Lisätiedot

Ns. voimassaolopalvelu (lausunnoissa ehdotettu 7 b )

Ns. voimassaolopalvelu (lausunnoissa ehdotettu 7 b ) Lausunto 1(8) Tieto-osasto / Turvallisuusyksikkö Kreetta Simola p. 050 5687155 2.6.2016 LVM/2005/03/2015 Eduskunnan liikenne- ja viestintävaliokunnalle Hallituksen esitys eduskunnalle laiksi vahvasta sähköisestä

Lisätiedot

KOMISSION TÄYTÄNTÖÖNPANOASETUS (EU) /, annettu ,

KOMISSION TÄYTÄNTÖÖNPANOASETUS (EU) /, annettu , EUROOPAN KOMISSIO Bryssel 16.5.2019 C(2019) 3557 final KOMISSION TÄYTÄNTÖÖNPANOASETUS (EU) /, annettu 16.5.2019, Euroopan unionin rautatiejärjestelmän osajärjestelmää käyttötoiminta ja liikenteen hallinta

Lisätiedot

Mitä eidas-asetus pitää sisällään ja mitä ei. Anne Lohtander

Mitä eidas-asetus pitää sisällään ja mitä ei. Anne Lohtander Mitä eidas-asetus pitää sisällään ja mitä ei Anne Lohtander Esityksen sisältö Palveluiden valvonta Mitä palveluita eidasasetus koskee» Sähköinen tunnistaminen» Sähköiset luottamuspalvelut Tunnistamisen

Lisätiedot

Liikenne- ja viestintäministeriö U-JATKOKIRJE LVM VTI Simola Kreetta(LVM) JULKINEN. Eduskunta.

Liikenne- ja viestintäministeriö U-JATKOKIRJE LVM VTI Simola Kreetta(LVM) JULKINEN. Eduskunta. Liikenne- ja viestintäministeriö U-JATKOKIRJE LVM2015-00087 VTI Simola Kreetta(LVM) 10.04.2015 JULKINEN Eduskunta Suuri valiokunta Asia U-jatkokirje eduskunnalle sähköisen tunnistusmenetelmän varmuustasoja

Lisätiedot

2. Maksutoimeksiantopalveluja ja tilitietopalveluja koskeva sääntely

2. Maksutoimeksiantopalveluja ja tilitietopalveluja koskeva sääntely Anne Lohtander Lausunto 28.04.2017 690/04/2017 Asia: OM 1/479/2016 Maksupalvelulain uudistaminen 1. Yleistä Onko teillä yleistä lausuttavaa työryhmän ehdotuksesta? - 2. Maksutoimeksiantopalveluja ja tilitietopalveluja

Lisätiedot

Sähköisen tunnistamisen eidastilannekatsaus

Sähköisen tunnistamisen eidastilannekatsaus Sähköisen tunnistamisen eidastilannekatsaus 3.10.2017 @kimmomakinen JulkICT -osasto eidas Sähköisestä tunnistamisesta ja sähköisiin transaktioihin liittyvistä luottamuspalveluista sisämarkkinoilla Euroopan

Lisätiedot

KOMISSION TÄYTÄNTÖÖNPANOASETUS (EU) /, annettu ,

KOMISSION TÄYTÄNTÖÖNPANOASETUS (EU) /, annettu , EUROOPAN KOMISSIO Bryssel 20.12.2017 C(2017) 8871 final KOMISSION TÄYTÄNTÖÖNPANOASETUS (EU) /, annettu 20.12.2017, kolmansista maista peräisin olevia perinteisiä elintarvikkeita koskevista hallinnollisista

Lisätiedot

Määräyksen 72 perustelut ja soveltaminen. Sähköiset tunnistus- ja luottamuspalvelut

Määräyksen 72 perustelut ja soveltaminen. Sähköiset tunnistus- ja luottamuspalvelut 1 (96) 14.5.2018 Määräyksen 72 perustelut ja soveltaminen Sähköiset tunnistus- ja luottamuspalvelut MPS 72 MPS 72 2 (96) SISÄLLYS A-OSA KESKEISET MUUTOKSET JA MUUTOSHISTORIA... 5 1 2 3 Muutokset... 5 1.1

Lisätiedot

Lausuntoyhteenveto ja linjaukset määräys 72A/2018

Lausuntoyhteenveto ja linjaukset määräys 72A/2018 Yhteenveto 1 (23) Dnro: 3.5.2018 1497/060/2017 Lausuntoyhteenveto ja linjaukset määräys 72A/2018 1 Lausunnot Lausunnon 9.4.2018 tehtyyn lausuntopyyntöön antoivat Finanssiala ry Danske Bank A/S, Suomen

Lisätiedot

toisen maksupalveludirektiivin väitettyä rikkomista koskevista valitusmenettelyistä

toisen maksupalveludirektiivin väitettyä rikkomista koskevista valitusmenettelyistä EBA/GL/2017/13 05/12/2017 Ohjeet toisen maksupalveludirektiivin väitettyä rikkomista koskevista valitusmenettelyistä 1. Noudattamista ja ilmoittamista koskevat velvoitteet Näiden ohjeiden asema 1. Tämä

Lisätiedot

Viestintäviraston tulkintamuistio kertakirjautumisesta ja eräistä muista kysymyksistä vahvassa sähköisessä tunnistamisessa

Viestintäviraston tulkintamuistio kertakirjautumisesta ja eräistä muista kysymyksistä vahvassa sähköisessä tunnistamisessa Muistio 1 (10) Dnro: 22.9.2017 658/620/2017 Viestintäviraston tulkintamuistio kertakirjautumisesta ja eräistä muista kysymyksistä vahvassa sähköisessä tunnistamisessa 1 Tulkintamuistion tarkoitus Tunnistuspalvelun

Lisätiedot

(ETA:n kannalta merkityksellinen teksti)

(ETA:n kannalta merkityksellinen teksti) L 162/14 23.6.2017 KOMISSION TÄYTÄNTÖÖNPANOASETUS (EU) 2017/1111, annettu 22 päivänä kesäkuuta 2017, seuraamuksia ja toimenpiteitä koskevien tietojen toimittamiseen liittyviä menettelyjä ja muotoja koskevista

Lisätiedot

Tunnistus- ja luottamuspalveluiden arviointikertomukset

Tunnistus- ja luottamuspalveluiden arviointikertomukset Ohje Tunnistus- ja luottamuspalveluiden arviointikertomukset n ohje LUONNOS Ohje 1 (13) Sisältö 1 Johdanto... 2 1.1 Ohjeen tarkoitus... 2 1.2 Ohjeen voimaantulo... 2 2 Tunnistuspalvelun tarkastuskertomus...

Lisätiedot

Viestintäviraston neuvontaa tunnistuspalveluiden vaatimustenmukaisuuden

Viestintäviraston neuvontaa tunnistuspalveluiden vaatimustenmukaisuuden Muistio 1 (5) Dnro: 12.12.2018 1003/620/2018 Viestintäviraston neuvontaa tunnistuspalveluiden vaatimustenmukaisuuden arvioinnista v. 2019 1 Tausta 1.1 Tämän tulkintamuistion luonne 1.2 Säännökset Viestintävirasto

Lisätiedot

Julkishallinnon tunnistuksen ohjauspalvelun kehityshanke mitä PoC-vaihe on opettanut? 16.12.2014 Manne Miettinen, Henri Mikkonen ja Arto Tuomi

Julkishallinnon tunnistuksen ohjauspalvelun kehityshanke mitä PoC-vaihe on opettanut? 16.12.2014 Manne Miettinen, Henri Mikkonen ja Arto Tuomi Julkishallinnon tunnistuksen ohjauspalvelun kehityshanke mitä PoC-vaihe on opettanut? 16.12.2014 Manne Miettinen, Henri Mikkonen ja Arto Tuomi PoC arkkitehtuuri Asiointipalvelu Elisa MSSP VTJ Mobile Login

Lisätiedot

EUROOPAN YHTEISÖJEN KOMISSIO. Luonnos. KOMISSION ASETUS (EU) N:o.../... annettu [ ] päivänä [ ]kuuta [ ],

EUROOPAN YHTEISÖJEN KOMISSIO. Luonnos. KOMISSION ASETUS (EU) N:o.../... annettu [ ] päivänä [ ]kuuta [ ], EUROOPAN YHTEISÖJEN KOMISSIO Luonnos Bryssel... C KOMISSION ASETUS (EU) N:o.../... annettu [ ] päivänä [ ]kuuta [ ], muuhun kuin kaupalliseen lentotoimintaan liittyvistä teknisistä vaatimuksista ja hallinnollisista

Lisätiedot

PSD2 - Ajankohtaiskatsaus

PSD2 - Ajankohtaiskatsaus PSD2 - Ajankohtaiskatsaus Maksuneuvoston kokous 12.4.2018 Uudistettu maksupalveludirektiivi PSD2 Tavoitteena saattaa erilaiset maksupalvelut nykyistä laajemmin sääntelyn piiriin ja saattaa sääntely vastaamaan

Lisätiedot

EUROOPAN YHTEISÖJEN KOMISSIO. Luonnos. KOMISSION ASETUS (EU) N:o / annettu [ ],

EUROOPAN YHTEISÖJEN KOMISSIO. Luonnos. KOMISSION ASETUS (EU) N:o / annettu [ ], EUROOPAN YHTEISÖJEN KOMISSIO Bryssel, C Luonnos KOMISSION ASETUS (EU) N:o / annettu [ ], siviili-ilmailun lentomiehistöä koskevien teknisten vaatimusten ja hallinnollisten menettelyjen säätämisestä Euroopan

Lisätiedot

Ehdotus NEUVOSTON DIREKTIIVI

Ehdotus NEUVOSTON DIREKTIIVI EUROOPAN KOMISSIO Bryssel 8.5.2018 COM(2018) 261 final 2018/0124 (CNS) Ehdotus NEUVOSTON DIREKTIIVI direktiivien 2006/112/EY ja 2008/118/EY muuttamisesta Italian kunnan Campione d Italian sekä Luganonjärven

Lisätiedot

PSD2. Keskeiset muutokset maksupalvelulainsäädäntöön Sanna Atrila. Finanssivalvonta Finansinspektionen Financial Supervisory Authority

PSD2. Keskeiset muutokset maksupalvelulainsäädäntöön Sanna Atrila. Finanssivalvonta Finansinspektionen Financial Supervisory Authority PSD2 Keskeiset muutokset maksupalvelulainsäädäntöön Uudistettu maksupalveludirektiivi PSD2 Tavoitteena saattaa erilaiset maksupalvelut nykyistä laajemmin sääntelyn piiriin sekä saattaa maksupalvelujen

Lisätiedot

OP Tunnistuksen välityspalvelu

OP Tunnistuksen välityspalvelu Palvelukuvaus 1 (6) OP Tunnistuksen välityspalvelu Sisällys 1 Yleiskuvaus... 2 2 Vaatimukset käytettävälle ohjelmistolle... 3 2.1 Käyttöliittymä... 3 2.2 Tuetut selaimet... 3 3 Sopiminen... 4 3.1 Sopimusmuutokset...

Lisätiedot

Ehdotus NEUVOSTON DIREKTIIVI

Ehdotus NEUVOSTON DIREKTIIVI EUROOPAN KOMISSIO Bryssel 5.2.2013 COM(2013) 46 final 2013/0026 (NLE) Ehdotus NEUVOSTON DIREKTIIVI Euroopan parlamentin ja neuvoston direktiivin 98/8/EY muuttamisesta jauhetun maissintähkän lisäämiseksi

Lisätiedot

Tunnistus- ja luottamuspalveluiden arviointikertomukset. Viestintäviraston ohje

Tunnistus- ja luottamuspalveluiden arviointikertomukset. Viestintäviraston ohje Ohje Tunnistus- ja luottamuspalveluiden arviointikertomukset n ohje Ohje 1 (14) Sisältö 1 Johdanto... 2 1.1 Ohjeen tarkoitus... 2 1.2 Ohjeen voimaantulo... 2 2 Tunnistuspalvelun tarkastuskertomus... 3

Lisätiedot

Sähköisen tunnistamisen kehittäminen Suomessa

Sähköisen tunnistamisen kehittäminen Suomessa Sähköisen tunnistamisen kehittäminen Suomessa 2008-2009 Kirsi Miettinen Neuvotteleva virkamies, viestintäpolitiikan osasto 1 Askelmerkit 2008-2009 1) Vahvan sähköisen tunnistamisen kansalliset linjaukset

Lisätiedot

KOMISSION TÄYTÄNTÖÖNPANOASETUS (EU) /, annettu , (ETA:n kannalta merkityksellinen teksti)

KOMISSION TÄYTÄNTÖÖNPANOASETUS (EU) /, annettu , (ETA:n kannalta merkityksellinen teksti) EUROOPAN KOMISSIO Bryssel 17.4.2019 C(2019) 2859 final KOMISSION TÄYTÄNTÖÖNPANOASETUS (EU) /, annettu 17.4.2019, katsastettavien kohteiden katsastamiseksi tarvittavista teknisistä tiedoista, suositeltavien

Lisätiedot

Ehdotus NEUVOSTON PÄÄTÖS

Ehdotus NEUVOSTON PÄÄTÖS EUROOPAN KOMISSIO Bryssel 13.10.2017 COM(2017) 593 final 2017/0258 (NLE) Ehdotus NEUVOSTON PÄÄTÖS tavarakaupan muodollisuuksien yksinkertaistamista koskevalla 20 päivänä toukokuuta 1987 tehdyllä yleissopimuksella

Lisätiedot

Kyberturvallisuuden tila ja sähköinen tunnistaminen. FINAS-päivä

Kyberturvallisuuden tila ja sähköinen tunnistaminen. FINAS-päivä Kyberturvallisuuden tila ja sähköinen tunnistaminen FINAS-päivä 26.1.2017 Vahva sähköinen tunnistaminen ja sähköiset luottamuspalvelut Vahva sähköinen tunnistaminen tarkoittaa tunnistus- ja luottamuspalvelulain

Lisätiedot

Määräys. 1 Soveltamisala

Määräys. 1 Soveltamisala 1 (7) Määräys TUNNISTUSPALVELUN TARJOAJIEN JA LAATUVARMENTEITA TARJOAVIEN VARMENTAJIEN TOIMINNAN LUOTETTAVUUS- JA TIETOTURVALLISUUSVAATIMUKSISTA Annettu Helsingissä 20 päivänä lokakuuta 2010 Viestintävirasto

Lisätiedot

Euroopan unionin neuvosto Bryssel, 24. marraskuuta 2016 (OR. en)

Euroopan unionin neuvosto Bryssel, 24. marraskuuta 2016 (OR. en) Euroopan unionin neuvosto Bryssel, 24. marraskuuta 2016 (OR. en) Toimielinten välinen asia: 2016/0209 (CNS) 13885/16 SC 181 ECON 984 SÄÄDÖKSET JA MUUT VÄLINEET Asia: NEUVOSTON DIREKTIIVI direktiivin 2011/16/EU

Lisätiedot

EUROOPAN YHTEISÖJEN KOMISSIO. Ehdotus EUROOPAN PARLAMENTIN JA NEUVOSTON DIREKTIIVI

EUROOPAN YHTEISÖJEN KOMISSIO. Ehdotus EUROOPAN PARLAMENTIN JA NEUVOSTON DIREKTIIVI EUROOPAN YHTEISÖJEN KOMISSIO Bryssel 22.12.2006 KOM(2006) 909 lopullinen 2006/0282 (COD) Ehdotus EUROOPAN PARLAMENTIN JA NEUVOSTON DIREKTIIVI säännellyillä markkinoilla kaupankäynnin kohteeksi otettavien

Lisätiedot

EUROOPAN YHTEISÖJEN KOMISSIO. Ehdotus EUROOPAN PARLAMENTIN JA NEUVOSTON DIREKTIIVI

EUROOPAN YHTEISÖJEN KOMISSIO. Ehdotus EUROOPAN PARLAMENTIN JA NEUVOSTON DIREKTIIVI EUROOPAN YHTEISÖJEN KOMISSIO Bryssel 22.12.2006 KOM(2006) 910 lopullinen 2006/0305 (COD) Ehdotus EUROOPAN PARLAMENTIN JA NEUVOSTON DIREKTIIVI rahoitusvälineiden markkinoista annetun direktiivin 2004/39/EY

Lisätiedot

EUROOPAN YHTEISÖJEN KOMISSIO. Ehdotus: EUROOPAN PARLAMENTIN JA NEUVOSTON DIREKTIIVI

EUROOPAN YHTEISÖJEN KOMISSIO. Ehdotus: EUROOPAN PARLAMENTIN JA NEUVOSTON DIREKTIIVI EUROOPAN YHTEISÖJEN KOMISSIO Bryssel, 22.12.2006 KOM(2006) 913 lopullinen 2006/0301 (COD) Ehdotus: EUROOPAN PARLAMENTIN JA NEUVOSTON DIREKTIIVI sisäpiirikaupoista ja markkinoiden manipuloinnista (markkinoiden

Lisätiedot

ESITYKSEN PÄÄASIALLINEN SISÄLTÖ

ESITYKSEN PÄÄASIALLINEN SISÄLTÖ Hallituksen esitys eduskunnalle laiksi vahvasta sähköisestä tunnistamisesta ja sähköisistä luottamuspalveluista annetun lain 47 :n muuttamisesta ja 17 :n väliaikaisesta muuttamisesta ESITYKSEN PÄÄASIALLINEN

Lisätiedot

EUROOPAN YHTEISÖJEN KOMISSIO. Luonnos: KOMISSION ASETUS (EY) N:o /2009, annettu [ ] päivänä [ ] kuuta [ ],

EUROOPAN YHTEISÖJEN KOMISSIO. Luonnos: KOMISSION ASETUS (EY) N:o /2009, annettu [ ] päivänä [ ] kuuta [ ], EUROOPAN YHTEISÖJEN KOMISSIO Bryssel, XXX Luonnos: KOMISSION ASETUS (EY) N:o /2009, annettu [ ] päivänä [ ] kuuta [ ], ilma-alusten ja niihin liittyvien tuotteiden, osien ja laitteiden lentokelpoisuus-

Lisätiedot

EUROOPAN UNIONI EUROOPAN PARLAMENTTI 2006/0291 (COD) PE-CONS 3651/11/07 REV 11

EUROOPAN UNIONI EUROOPAN PARLAMENTTI 2006/0291 (COD) PE-CONS 3651/11/07 REV 11 EUROOPAN UNIONI EUROOPAN PARLAMENTTI NEUVOSTO Bryssel, 25. helmikuuta 2008 (OR. en) 2006/0291 (COD) PE-CONS 3651/11/07 REV 11 ENER 215 ENV 450 MI 198 CODEC 902 SÄÄDÖKSET JA MUUT VÄLINEET Asia: EUROOPAN

Lisätiedot

Laki. vahvasta sähköisestä tunnistamisesta ja sähköisistä allekirjoituksista annetun lain muuttamisesta

Laki. vahvasta sähköisestä tunnistamisesta ja sähköisistä allekirjoituksista annetun lain muuttamisesta Laki vahvasta sähköisestä tunnistamisesta ja sähköisistä allekirjoituksista annetun lain muuttamisesta Eduskunnan päätöksen mukaisesti kumotaan vahvasta sähköisestä tunnistamisesta ja sähköisistä allekirjoituksista

Lisätiedot

Lippu-käytännesääntötyöpaja Osapuolten roolit - Sopimusten erityiskysymyksiä -Jatkotyö

Lippu-käytännesääntötyöpaja Osapuolten roolit - Sopimusten erityiskysymyksiä -Jatkotyö Lippu-käytännesääntötyöpaja 8.11.2017 - Osapuolten roolit - Sopimusten erityiskysymyksiä -Jatkotyö Työpajat PVM Aihe Vetäjä TI 12.9.17 klo 9-12 vastuu matkustajalle liikkumispalveluverkoston toimijoiden

Lisätiedot

KOMISSION TÄYTÄNTÖÖNPANOASETUS (EU) /, annettu ,

KOMISSION TÄYTÄNTÖÖNPANOASETUS (EU) /, annettu , EUROOPAN KOMISSIO Bryssel 18.12.2018 C(2018) 8876 final KOMISSION TÄYTÄNTÖÖNPANOASETUS (EU) /, annettu 18.12.2018, Euroopan parlamentin ja neuvoston asetuksen (EU) 2016/2031 42 artiklan 1 kohdassa tarkoitettujen

Lisätiedot

KOMISSION DELEGOITU ASETUS (EU) /, annettu ,

KOMISSION DELEGOITU ASETUS (EU) /, annettu , EUROOPAN KOMISSIO Bryssel 14.7.2016 C(2016) 4407 final KOMISSION DELEGOITU ASETUS (EU) /, annettu 14.7.2016, Euroopan parlamentin ja neuvoston asetuksen (EU) N:o 600/2014 täydentämisestä kolmansien maiden

Lisätiedot

eidas tilanne ja vaikutuksia Suomen ratkaisuihin

eidas tilanne ja vaikutuksia Suomen ratkaisuihin eidas tilanne ja vaikutuksia Suomen ratkaisuihin eidas asetus asetus (EU) N:o 910/2014 sähköisestä tunnistamisesta ja sähköisiin transaktioihin liittyvistä luottamuspalveluista sovelletaan pääsääntöisesti

Lisätiedot

EUROOPAN UNIONIN NEUVOSTO. Bryssel, 30. heinäkuuta 2012 (30.07) (OR. en) 12991/12 ENV 654 ENT 191 SAATE

EUROOPAN UNIONIN NEUVOSTO. Bryssel, 30. heinäkuuta 2012 (30.07) (OR. en) 12991/12 ENV 654 ENT 191 SAATE EUROOPAN UNIONIN NEUVOSTO Bryssel, 30. heinäkuuta 2012 (30.07) (OR. en) 12991/12 ENV 654 ENT 191 SAATE Lähettäjä: Euroopan komissio Saapunut: 25. heinäkuuta 2012 Vastaanottaja: Euroopan unionin neuvoston

Lisätiedot

Maksupalveludirektiivi (PSD2) tietosuojan näkökulmasta. Fintech Breakfast , Technopolis, Oulu

Maksupalveludirektiivi (PSD2) tietosuojan näkökulmasta. Fintech Breakfast , Technopolis, Oulu Maksupalveludirektiivi (PSD2) tietosuojan näkökulmasta Fintech Breakfast 17.3.2017, Technopolis, Oulu Agenda I II Maksupalveludirektiivi (PSD2) mitä uutta? Yleinen tietosuoja-asetus PSD2 3 Maksupalveludirektiivi

Lisätiedot

Webinaarin sisällöt

Webinaarin sisällöt 1 Webinaarin 14.6.2019 sisällöt Tiedonhallintalain ja digitaalisten palvelujen tarjoamisesta annetun lain sääntelykohteet Tiedonhallintalain vaikutukset digitaalisiin palveluihin 2 Keskeinen sääntely Tiedonhallintalaki:

Lisätiedot

Tätä ohjekirjaa sovelletaan 01.05.2009 alkaen. Ohjeeseen on lisätty tietoa avainversioista ja avainten vaihtamisesta

Tätä ohjekirjaa sovelletaan 01.05.2009 alkaen. Ohjeeseen on lisätty tietoa avainversioista ja avainten vaihtamisesta Tarkennukset Samp o Pankin tarjoamaan Tunnistus palveluun Tätä ohjekirjaa sovelletaan 01.05.2009 alkaen. Ohjeeseen on lisätty tietoa avainversioista ja avainten vaihtamisesta 1. JOHDANTO Sampo Pankin Tunnistuspalvelussa

Lisätiedot

(6) Tässä asetuksessa säädetyt toimenpiteet ovat Euroopan meri- ja kalatalousrahaston komitean lausunnon mukaiset,

(6) Tässä asetuksessa säädetyt toimenpiteet ovat Euroopan meri- ja kalatalousrahaston komitean lausunnon mukaiset, 9.5.2017 L 119/7 KOMISSION TÄYTÄNTÖÖNPANOASETUS (EU) 2017/788, annettu 8 päivänä toukokuuta 2017, meri- ja kalatalousrahastosta annetun asetuksen (EU) N:o 508/2014 nojalla annettavista säännöistä, jotka

Lisätiedot

Tiedotus- ja keskustelutilaisuus eidas-asetuksesta ja julkisten palveluiden kehittämisestä

Tiedotus- ja keskustelutilaisuus eidas-asetuksesta ja julkisten palveluiden kehittämisestä Tiedotus- ja keskustelutilaisuus eidas-asetuksesta ja julkisten palveluiden kehittämisestä 6.11.2017 @kimmomakinen JulkICT -osasto Ohjelma 12:00-12:30 Tilaisuuden avaus, Kimmo Mäkinen, VM 12:30 13:00 Mitä

Lisätiedot

Ehdotus päätökseksi (COM(2018)0744 C8-0482/ /0385(COD)) EUROOPAN PARLAMENTIN TARKISTUKSET * komission ehdotukseen

Ehdotus päätökseksi (COM(2018)0744 C8-0482/ /0385(COD)) EUROOPAN PARLAMENTIN TARKISTUKSET * komission ehdotukseen 8.2.2019 A8-0014/ 001-008 TARKISTUKSET 001-008 esittäjä(t): Teollisuus-, tutkimus- ja energiavaliokunta Mietintö Miroslav Poche A8-0014/2019 Energiatehokkuudesta annetun Euroopan parlamentin ja neuvoston

Lisätiedot

***I MIETINTÖ. FI Moninaisuudessaan yhtenäinen FI. Euroopan parlamentti A8-0000/

***I MIETINTÖ. FI Moninaisuudessaan yhtenäinen FI. Euroopan parlamentti A8-0000/ Euroopan parlamentti 2014-2019 Istuntoasiakirja A8-0000/2018 9.2.2018 ***I MIETINTÖ ehdotuksesta Euroopan parlamentin ja neuvoston direktiiviksi direktiivin (EU) 2016/97 muuttamisesta siltä osin kuin on

Lisätiedot

Euroopan unionin neuvosto Bryssel, 14. elokuuta 2017 (OR. en) Jeppe TRANHOLM-MIKKELSEN, Euroopan unionin neuvoston pääsihteeri

Euroopan unionin neuvosto Bryssel, 14. elokuuta 2017 (OR. en) Jeppe TRANHOLM-MIKKELSEN, Euroopan unionin neuvoston pääsihteeri Euroopan unionin neuvosto Bryssel, 14. elokuuta 2017 (OR. en) Toimielinten välinen asia: 2017/0189 (COD) 11667/17 JUSTCIV 189 CODEC 1312 EHDOTUS Lähettäjä: Saapunut: 9. elokuuta 2017 Vastaanottaja: Kom:n

Lisätiedot

Maksupalvelulain uudistaminen

Maksupalvelulain uudistaminen Oikeusministeriö Lausuntopyyntö 10.03.2017 OM 1/479/2016 Maksupalvelulain uudistaminen Johdanto Oikeusministeriön asettaman työryhmän mietinnössä ehdotetaan muutettavaksi maksupalvelulakia (MPL) ja eräitä

Lisätiedot

Luonnos. KOMISSION ASETUKSEKSI (EU) n:o /2010, annettu [ ], yhteisen ilmatilan käyttöä koskevista vaatimuksista ja toimintaohjeista

Luonnos. KOMISSION ASETUKSEKSI (EU) n:o /2010, annettu [ ], yhteisen ilmatilan käyttöä koskevista vaatimuksista ja toimintaohjeista EUROOPAN KOMISSIO Bryssel, XXX Luonnos KOMISSION ASETUKSEKSI (EU) n:o /2010, annettu [ ], yhteisen ilmatilan käyttöä koskevista vaatimuksista ja toimintaohjeista (ETA:n kannalta merkityksellinen teksti)

Lisätiedot

FI Moninaisuudessaan yhtenäinen FI A8-0305/4. Tarkistus. Mireille D'Ornano ENF-ryhmän puolesta

FI Moninaisuudessaan yhtenäinen FI A8-0305/4. Tarkistus. Mireille D'Ornano ENF-ryhmän puolesta 21.10.2015 A8-0305/4 4 Johdanto-osan 7 kappale 7) Syyt, joiden perusteella direktiivillä (EU) 2015/412 muutettiin direktiiviä 2001/18/EY viljelyyn tarkoitettujen muuntogeenisten organismien osalta, pätevät

Lisätiedot

LIITE EASAn LAUSUNTOON 06/2012. KOMISSION ASETUS (EU) N:o.../..

LIITE EASAn LAUSUNTOON 06/2012. KOMISSION ASETUS (EU) N:o.../.. EUROOPAN KOMISSIO Bryssel, XXX [...](2012) XXX luonnos LIITE EASAn LAUSUNTOON 06/2012 KOMISSION ASETUS (EU) N:o.../.. annettu XXX Euroopan parlamentin ja neuvoston asetuksen (EY) N:o 216/2008 mukaisesti

Lisätiedot

EUROOPAN YHTEISÖJEN KOMISSIO. Ehdotus EUROOPAN PARLAMENTIN JA NEUVOSTON DIREKTIIVI

EUROOPAN YHTEISÖJEN KOMISSIO. Ehdotus EUROOPAN PARLAMENTIN JA NEUVOSTON DIREKTIIVI EUROOPAN YHTEISÖJEN KOMISSIO Bryssel 22.12.2006 KOM(2006) 916 lopullinen 2006/0300 (COD) Ehdotus EUROOPAN PARLAMENTIN JA NEUVOSTON DIREKTIIVI finanssiryhmittymään kuuluvien luottolaitosten, vakuutusyritysten

Lisätiedot

EUROOPAN YHTEISÖJEN KOMISSIO. Luonnos. KOMISSION ASETUS (EU) N:o / annettu [ ],

EUROOPAN YHTEISÖJEN KOMISSIO. Luonnos. KOMISSION ASETUS (EU) N:o / annettu [ ], EUROOPAN YHTEISÖJEN KOMISSIO Bryssel, C Luonnos KOMISSION ASETUS (EU) N:o / annettu [ ], jolla muutetaan komission asetusta (EY) N:o 2042/2003 lentokelpoisuuden ja ilmailutuotteiden, osien ja laitteiden

Lisätiedot

(Muut kuin lainsäätämisjärjestyksessä hyväksyttävät säädökset) ASETUKSET

(Muut kuin lainsäätämisjärjestyksessä hyväksyttävät säädökset) ASETUKSET L 146/1 II (Muut kuin lainsäätämisjärjestyksessä hyväksyttävät säädökset) ASETUKSET KOMISSION TÄYTÄNTÖÖNPANOASETUS (EU) 2016/879, annettu 2 päivänä kesäkuuta 2016, yksityiskohtaisten järjestelyjen vahvistamisesta

Lisätiedot

Ref. Ares(2014) /07/2014

Ref. Ares(2014) /07/2014 Ref. Ares(2014)2338517-14/07/2014 EUROOPAN KOMISSIO YRITYS- JA TEOLLISUUSTOIMINNAN PÄÄOSASTO Toimintaohjeet 1 Bryssel 1.2.2010 - Direktiivin 2001/95/EY ja vastavuoroista tunnustamista koskevan asetuksen

Lisätiedot

Euroopan unionin neuvosto Bryssel, 22. syyskuuta 2016 (OR. en)

Euroopan unionin neuvosto Bryssel, 22. syyskuuta 2016 (OR. en) Conseil UE Euroopan unionin neuvosto Bryssel, 22. syyskuuta 2016 (OR. en) Toimielinten välinen asia: 2016/0209 (CNS) 12041/16 LIMITE PUBLIC FISC 133 ECOFIN 782 ILMOITUS Lähettäjä: Vastaanottaja: Puheenjohtajavaltio

Lisätiedot

(ETA:n kannalta merkityksellinen teksti)

(ETA:n kannalta merkityksellinen teksti) 17.6.2016 L 160/23 KOMISSION TÄYTÄNTÖÖNPANOASETUS (EU) 2016/959, annettu 17 päivänä toukokuuta 2016, tiedon ilmaisevien markkinaosapuolten käyttöön tarkoitettuja järjestelmiä ja ilmoitusmalleja sekä kirjattavien

Lisätiedot

KOMISSION TÄYTÄNTÖÖNPANOPÄÄTÖS (EU) /, annettu ,

KOMISSION TÄYTÄNTÖÖNPANOPÄÄTÖS (EU) /, annettu , EUROOPAN KOMISSIO Bryssel 11.7.2017 C(2017) 4675 final KOMISSION TÄYTÄNTÖÖNPANOPÄÄTÖS (EU) /, annettu 11.7.2017, organisaatioiden hyväksymiseen Eures-jäseniksi ja Eures-yhteistyökumppaneiksi käytettävien

Lisätiedot

Varmaa ja vaivatonta viestintää

Varmaa ja vaivatonta viestintää Varmaa ja vaivatonta viestintää Viestintäviraston toimet kaikille viestinnän Suomessa luottamuksellisuuden turvaamiseksi Tähän joku aloituskuva, esim. ilmapallopoika Asta Sihvonen-Punkka LVM:n keskustelutilaisuus

Lisätiedot

Hostingpalvelujen. oikeudelliset kysymykset. Viestintäviraston Abuse-seminaari 2012. Jaakko Lindgren

Hostingpalvelujen. oikeudelliset kysymykset. Viestintäviraston Abuse-seminaari 2012. Jaakko Lindgren Hostingpalvelujen oikeudelliset kysymykset Viestintäviraston Abuse-seminaari 2012 Jaakko Lindgren Legal Counsel Tieto, Legal jaakko.lindgren@tieto.com Esittely Jaakko Lindgren Legal Counsel, Tieto Oyj

Lisätiedot

Lyhyt oppimäärä mistä tietojen salauksessa on oikeasti kyse? Risto Hakala, Kyberturvallisuuskeskus, Viestintävirasto

Lyhyt oppimäärä mistä tietojen salauksessa on oikeasti kyse? Risto Hakala, Kyberturvallisuuskeskus, Viestintävirasto Lyhyt oppimäärä mistä tietojen salauksessa on oikeasti kyse? Risto Hakala, risto.hakala@ficora.fi Kyberturvallisuuskeskus, Viestintävirasto Sisältö Miten tietoa voidaan suojata? Mitä yksityiskohtia salausratkaisun

Lisätiedot

Ehdotus EUROOPAN PARLAMENTIN JA NEUVOSTON DIREKTIIVI

Ehdotus EUROOPAN PARLAMENTIN JA NEUVOSTON DIREKTIIVI EUROOPAN KOMISSIO Bryssel 5.3.2012 COM(2012) 90 final 2012/0040 (COD) Ehdotus EUROOPAN PARLAMENTIN JA NEUVOSTON DIREKTIIVI neuvoston direktiivin 92/65/ETY muuttamisesta koirien, kissojen ja frettien kauppaan

Lisätiedot

KOMISSION TÄYTÄNTÖÖNPANOPÄÄTÖS (EU) /, annettu ,

KOMISSION TÄYTÄNTÖÖNPANOPÄÄTÖS (EU) /, annettu , EUROOPAN KOMISSIO Bryssel 11.10.2018 C(2018) 6560 final KOMISSION TÄYTÄNTÖÖNPANOPÄÄTÖS (EU) /, annettu 11.10.2018, valvontamenetelmästä ja jäsenvaltioiden raportointia koskevista järjestelyistä julkisen

Lisätiedot

Ehdotus EUROOPAN PARLAMENTIN JA NEUVOSTON ASETUS. Turkista peräisin olevien maataloustuotteiden tuonnista unioniin (kodifikaatio)

Ehdotus EUROOPAN PARLAMENTIN JA NEUVOSTON ASETUS. Turkista peräisin olevien maataloustuotteiden tuonnista unioniin (kodifikaatio) EUROOPAN KOMISSIO Bryssel 24.9.2014 COM(2014) 586 final 2014/0272 (COD) Ehdotus EUROOPAN PARLAMENTIN JA NEUVOSTON ASETUS Turkista peräisin olevien maataloustuotteiden tuonnista unioniin (kodifikaatio)

Lisätiedot

Suomen Arvopaperikeskus Euroclear Finlandin lausunto Osakkeenomistajien oikeudet työryhmän työryhmämuistioon

Suomen Arvopaperikeskus Euroclear Finlandin lausunto Osakkeenomistajien oikeudet työryhmän työryhmämuistioon Valtiovarainministeriö Lausunto Osakkeenomistajien oikeudet työryhmän työryhmämuistioon VM080:00/2017 Helsinki, 31.5.2018 Suomen Arvopaperikeskus Euroclear Finlandin lausunto Osakkeenomistajien oikeudet

Lisätiedot

Ehdotus NEUVOSTON TÄYTÄNTÖÖNPANOASETUS

Ehdotus NEUVOSTON TÄYTÄNTÖÖNPANOASETUS EUROOPAN KOMISSIO Bryssel 7.6.2016 COM(2016) 366 final 2016/0167 (NLE) Ehdotus NEUVOSTON TÄYTÄNTÖÖNPANOASETUS maksukyvyttömyysmenettelyistä annetun asetuksen (EY) N:o 1346/2000 liitteissä A, B ja C olevien

Lisätiedot

Ehdotus EUROOPAN PARLAMENTIN JA NEUVOSTON DIREKTIIVI

Ehdotus EUROOPAN PARLAMENTIN JA NEUVOSTON DIREKTIIVI EUROOPAN KOMISSIO Bryssel 20.12.2017 COM(2017) 792 final 2017/0350 (COD) Ehdotus EUROOPAN PARLAMENTIN JA NEUVOSTON DIREKTIIVI direktiivin (EU) 2016/97 muuttamisesta siltä osin kuin on kyse jäsenvaltioiden

Lisätiedot

Määräykset ja ohjeet 26/2013

Määräykset ja ohjeet 26/2013 Määräykset ja ohjeet 26/2013 Yhteiseurooppalainen raportointi (COREP) Dnro FIVA 18/01.00/2013 Antopäivä 9.12.2013 Voimaantulopäivä 29.6.2014 Muutospäivä: 7.12.2015 FINANSSIVALVONTA puh. 010 831 51 faksi

Lisätiedot

Määräykset ja ohjeet 20/2013

Määräykset ja ohjeet 20/2013 Määräykset ja ohjeet 20/2013 Taloudellisen informaation raportointi Dnro FIVA 28/01.00/2013 Antopäivä 9.12.2013 Voimaantulopäivä 1.1.2014 Muutospäivä: 31.12.2014 FINANSSIVALVONTA puh. 010 831 51 faksi

Lisätiedot

EUROOPAN YHTEISÖJEN KOMISSIO. Ehdotus: NEUVOSTON ASETUS,

EUROOPAN YHTEISÖJEN KOMISSIO. Ehdotus: NEUVOSTON ASETUS, EUROOPAN YHTEISÖJEN KOMISSIO Bryssel 3.4.2008 KOM(2008) 168 lopullinen 2008/0065 (CNS) C6-0175/08 Ehdotus: NEUVOSTON ASETUS, Egeanmeren pienten saarten hyväksi toteutettavista maatalousalan erityistoimenpiteistä

Lisätiedot

Sähköisen tunnistamisen järjestäminen julkisessa hallinnossa. @kimmomakinen 29.9.2015

Sähköisen tunnistamisen järjestäminen julkisessa hallinnossa. @kimmomakinen 29.9.2015 Sähköisen tunnistamisen järjestäminen julkisessa hallinnossa @kimmomakinen 29.9.2015 Uusi toimintamalli Asiointipalvelu - Asiointipalvelu pyytää kansalaisesta ajantasaisia henkilötietoja Kunta X asiointipalvelu

Lisätiedot

LIIKENNE- JA VIESTINTÄMINISTERIÖ

LIIKENNE- JA VIESTINTÄMINISTERIÖ LIIKENNE- JA VIESTINTÄMINISTERIÖ Viestintäneuvos Sini Wirén Muistio x.x.2018 RADIOTAAJUUKSIEN KÄYTÖSTÄ JA TAAJUUSSUUNNITELMASTA ANNETUN VALTIONEUVOSTON ASETUKSEN MUUTTAMINEN 1. ESITYKSEN PÄÄASIALLINEN

Lisätiedot

Määräykset ja ohjeet 26/2013

Määräykset ja ohjeet 26/2013 Määräykset ja ohjeet 26/2013 Yhteiseurooppalainen raportointi (COREP) Dnro FIVA 18/01.00/2013 Antopäivä 9.12.2013 Voimaantulopäivä 29.6.2014 FINANSSIVALVONTA puh. 010 831 51 faksi 010 831 5328 etunimi.sukunimi@finanssivalvonta.fi

Lisätiedot

HE 50/2016 vp. Esityksessä ehdotetaan säädettäväksi laki ehdolliseen pääsyyn perustuvien ja ehdollisen pääsyn

HE 50/2016 vp. Esityksessä ehdotetaan säädettäväksi laki ehdolliseen pääsyyn perustuvien ja ehdollisen pääsyn Hallituksen esitys eduskunnalle laiksi ehdolliseen pääsyyn perustuvien ja ehdollisen pääsyn sisältävien palvelujen oikeussuojasta tehdyn eurooppalaisen yleissopimuksen lainsäädännön alaan kuuluvien määräysten

Lisätiedot

Tätä ohjekirjaa sovelletaan 20.1.2014 alkaen.

Tätä ohjekirjaa sovelletaan 20.1.2014 alkaen. Tarkennukset Danske B ankin tarjoamaan Tunnistuspalveluun Tätä ohjekirjaa sovelletaan 20.1.2014 alkaen. 1. JOHDANTO Danske Bankin Tunnistuspalvelussa palveluntarjoaja voi tunnistaa luotettavasti Danske

Lisätiedot

Ehdotus EUROOPAN PARLAMENTIN JA NEUVOSTON ASETUS

Ehdotus EUROOPAN PARLAMENTIN JA NEUVOSTON ASETUS EUROOPAN KOMISSIO Bryssel 18.4.2018 COM(2018) 199 final 2018/0097 (COD) Ehdotus EUROOPAN PARLAMENTIN JA NEUVOSTON ASETUS asetuksen (EY) N:o 110/2008 muuttamisesta siltä osin kuin on kyse panostislauksella

Lisätiedot

Valtuuskunnille toimitetaan oheisena asiakirja D045714/03.

Valtuuskunnille toimitetaan oheisena asiakirja D045714/03. Euroopan unionin neuvosto Bryssel, 11. lokakuuta 2016 (OR. en) 13167/16 AGRILEG 146 DENLEG 76 VETER 96 SAATE Lähettäjä: Euroopan komissio Saapunut: 11. lokakuuta 2016 Vastaanottaja: Kom:n asiak. nro: D045714/03

Lisätiedot

Lyhyt oppimäärä mistä salauksessa on kyse? Risto Hakala, Kyberturvallisuuskeskus, Viestintävirasto

Lyhyt oppimäärä mistä salauksessa on kyse? Risto Hakala, Kyberturvallisuuskeskus, Viestintävirasto Lyhyt oppimäärä mistä salauksessa on kyse? Risto Hakala, risto.hakala@viestintavirasto.fi Kyberturvallisuuskeskus, Viestintävirasto Sisältö Tiedon suojauksessa käytetyt menetelmät Salausratkaisun arviointi

Lisätiedot

Euroopan unionin neuvosto Bryssel, 26. huhtikuuta 2016 (OR. en)

Euroopan unionin neuvosto Bryssel, 26. huhtikuuta 2016 (OR. en) Euroopan unionin neuvosto Bryssel, 26. huhtikuuta 2016 (OR. en) Toimielinten välinen asia: 2015/0296 (CNS) 5931/16 SC 16 ECON 75 SÄÄDÖKSET JA MUUT VÄLINEET Asia: NEUVOSTON DIREKTIIVI yhteisestä arvonlisäverojärjestelmästä

Lisätiedot

(Muut kuin lainsäätämisjärjestyksessä hyväksyttävät säädökset) ASETUKSET

(Muut kuin lainsäätämisjärjestyksessä hyväksyttävät säädökset) ASETUKSET 5.6.2015 L 139/1 II (Muut kuin lainsäätämisjärjestyksessä hyväksyttävät säädökset) ASETUKSET KOMISSION TÄYTÄNTÖÖNPANOASETUS (EU) 2015/864, annettu 4 päivänä kesäkuuta 2015, kemikaalien rekisteröinnistä,

Lisätiedot

Datan vapaa liikkuvuus EU:ssa komission asetusehdotus

Datan vapaa liikkuvuus EU:ssa komission asetusehdotus Datan vapaa liikkuvuus EU:ssa komission asetusehdotus Kuulemistilaisuus 26.9.2017, @lvmfi Päivi Antikainen, yksikön johtaja, tietoliiketoimintayksikkö Tuomas Kaivola, ylitarkastaja, tietoliiketoimintayksikkö

Lisätiedot

Suomi.fi-tunnistus ja eidas

Suomi.fi-tunnistus ja eidas Suomi.fi-tunnistus ja eidas Miten eidas vaikuttaa tunnistamiseen ja siihen varautuminen 8.11.2017 Kirsti Niemeläinen Tulossa EU-kansalaisen tunnistus eidas VRK toteuttaa eidas-solmupisteen, joka mahdollistaa

Lisätiedot

Euroopan unionin neuvosto Bryssel, 7. heinäkuuta 2015 (OR. en)

Euroopan unionin neuvosto Bryssel, 7. heinäkuuta 2015 (OR. en) Euroopan unionin neuvosto Bryssel, 7. heinäkuuta 2015 (OR. en) Toimielinten välinen asia: 2013/0253 (COD) 10507/15 EF 134 ECON 575 ILMOITUS: I/A-KOHTA Lähettäjä: Neuvoston pääsihteeristö Asia: Euroopan

Lisätiedot

asuntoluottodirektiivin mukaisista luotonvälittäjiä koskevista notifikaatioista

asuntoluottodirektiivin mukaisista luotonvälittäjiä koskevista notifikaatioista EBA/GL/2015/19 19.10.2015 Ohjeet asuntoluottodirektiivin mukaisista luotonvälittäjiä koskevista notifikaatioista 1 1. Noudattamista ja ilmoittamista koskevat velvoitteet Näiden ohjeiden asema 1. Tämä asiakirja

Lisätiedot

Pilvipalveluiden arvioinnin haasteet

Pilvipalveluiden arvioinnin haasteet Pilvipalveluiden arvioinnin haasteet Tietoturvallisuus- ja jatkuvuuden hallinnan vaatimukset ICT-hankinnoissa, 12.5.2014 Laura Kiviharju Pilvipalvelut Pilvilaskenta (CloudComputing) tarkoittaa internetissä

Lisätiedot