Pelastuslaitosten kumppanuusverkosto Lausunto 29.10.2018 Asia: VM120:00/2017 Lausuntopyyntö luonnoksesta valtioneuvoston asetukseksi maakuntien tieto- ja viestintäteknisten palvelujen valtakunnallisen palvelukeskuksen tehtävistä ja käyttövelvoitteen piiriin kuuluvista palveluista Lausunnonantajan lausunto Voitte kirjoittaa lausuntonne alla olevaan tekstikenttään PELASTUSLAITOSTEN KUMPPANUUSVERKOSTO Lausunto PelJ/96/01.00/2018 Pelastuslaitosten kumppanuusverkosto edustaa kaikkia Suomen pelastuslaitoksia ja tämä lausunto on hyväksytty pelastuslaitosten yhteiseksi lausunnoksi. Tämän lausunnon lisäksi yksittäiset pelastuslaitokset voivat lausua esityksestä erikseen. Lisätietoja tästä lausunnosta antaa pelastusjohtajien hallituksen puheenjohtaja, pelastusjohtaja Jaakko Pukkinen. Pelastuslaitokset ovat huolissaan siitä, että palveluiden käyttö ja käyttöympäristöt pelastuslaitoksissa jäävät asetusluonnoksen perusteella epäselväksi. Julkisen hallinnon turvallisuusverkkolain mukaisesti pelastuslaitoksia koskee julkisen hallinnon turvallisuusverkon käyttövelvoite. Julkisen hallinnon turvallisuusverkkolain 2 käyttövelvoite koskee sellaista valtion johtamiseen ja turvallisuuteen, maanpuolustukseen, yleiseen järjestykseen ja turvallisuuteen, rajaturvallisuuteen, pelastustoimintaan, meripelastustoimintaan, hätäkeskustoimintaan, maahanmuuttoon ja ensihoitopalveluun liittyvää viranomaisten sisäistä, välistä ja ulkoista yhteistoimintaa ja viestintää, joissa noudatetaan korkean varautumisen tai turvallisuuden vaatimuksia. Pelastuslaitosten ensisijainen käyttöympäristö on tähän perustuen julkisen hallinnon turvallisuusverkko ja sen palvelut. Pelastuslaitokset ovat yksi sisäisistä turvallisuusviranomaistoimijoista, joiden toiminnassa korostuvat korkean varautuminen vaatimukset ja tietoturvallisuus. Pelastuslaitosten palvelujen kustannustehokkuuden ja tarkoituksenmukaisen Lausuntopalvelu.fi 1/5
tuottamistavan näkökulmasta useiden käyttöympäristöjen ja ratkaisujen päällekkäinen käyttö ei ole tarkoituksenmukaista. Pelastuslaitoksen normaalioloissa käyttämän käyttöympäristön ja palveluiden tulee toimia myös laajoissa yhteiskunnan häiriötilanteissa ja poikkeusoloissa. Tästä syystä käyttöympäristöt ja palvelut tulee rakentaa jo normaaliajan käytössä näiden vaatimusten mukaisesti. Valtorin TUVE-yksikön lakisääteinen tehtävä on lain mukaisesti yksinoikeudella yhdistää turvallisuusverkon palvelut käyttäjien muihin tieto- ja viestintäteknisiin palveluihin ja vastata tämän palvelukokonaisuuden välittämisestä ja tarjoamisesta käyttäjille. Tältä osin TUVE-yksikön ja maakuntien palvelukeskuksen on tarkoituksenmukaista tuottaa yhteistyössä pelastuslaitoksille heidän tarvitsemat perustietotekniikkapalvelut. Maakuntien palvelukeskuksen toiminnan osalta tulee varmistua, että säädökset mahdollistavat maakuntien palvelukeskuksen toimimisen Valtorin TUVE-yksikölle palvelujen tuottajana. Tällä voidaan varmistaa, että Valtori pystyy yhteistyössä tuottamaan esimerkiksi maakunnan palvelukeskuksen kanssa tarkoituksenmukaisia lähitukipalveluja ja välittämään palvelukeskuksen kilpailuttamia yhteishankintoja pelastuslaitoksille. Yleisesti ottaen palvelukeskuksen tulee varmistaa yhteistyössä käyttäjien kanssa valmiussuunnitelmin ja normaaliolojen häiriötilanteissa tai poikkeusoloissa tapahtuvan toiminnan etukäteisvalmisteluin sekä muilla toimenpiteillä huolehtia siitä, että palvelukeskuksen toiminta ja sen myötä myös palveluja käyttävien asiakkaiden toiminta jatkuu mahdollisimman häiriöttömästi normaaliolojen häiriötilanteissa sekä poikkeusoloissa. Pelastuslaitokset esittävät, että asetuksessa asetetaan palvelukeskukselle velvoitteeksi vastata palveluitaan koskien niiden turvallisuus-, valmius-, varautumis- ja jatkuvuusvaatimusten toteutumisesta normaalioloissa ja niiden häiriötilanteissa sekä poikkeusoloissa. Luonnoksessa jäävät epäselväksi palvelukeskuksen palveluiden tuottajien rooli ja vaatimukset. Käytettävien alihankintaketjujen osalta järjestäjän tulee varmistua, että palveluiden tuottamisessa toteutuvat yllä kuvatut turvallisuus-, valmius-, varautumis-, ja jatkuvuusvaatimukset kokonaisuutena. Palvelukeskuksen tuottamien palveluiden hallinnan, ohjauksen ja valvonnan tulee säilyä palveluntuottajalla niin, että palveluiden turvallisuus tai palvelutuotannon jatkuvuus eivät vaarannu. 1 Maakuntien tieto- ja viestintäteknisten palvelujen valtakunnallinen palvelukeskus 2 Palvelukeskuksen tehtävät ja yhteisten palveluiden järjestäminen Lausuntopalvelu.fi 2/5
Muistiossa on tuotu esiin sellaisia turvallisuusverkon palveluita, kuten KEJO ja ERICA, joiden käyttö on tarkoitettu tapahtuvan vain käyttäjäryhmien toimesta turvallisuusverkon käyttöympäristössä. Maakuntien palvelukeskuksen tehtäväksi tulee määritellä, että palvelukeskuksen tulee yhteistyössä Valtorin TUVE-yksikön kanssa mahdollistaa maakuntien palvelukeskuksen itsensä tuottamien ja järjestämien palveluiden käyttö sekä maakuntien omien tietojärjestelmäpalveluiden käyttö turvallisuusverkon käyttöympäristöstä. Palveluiden käytön mahdollistamisen turvallisuusverkosta käsin tulee toteuttaa turvallisuuden ja varautumisen vaatimukset, mutta erityisesti myös käytettävyys. Pelastustoimen toimialasidonnaisten palveluiden käyttäjiä ovat pelastuslaitokset, Sisäministeriön pelastusosasto ja Pelastusopisto. Pelastustoimen toimialasidonnaisten palveluiden toteuttaminen ja tuottaminen tulee suunnitella aina tapauskohtaisesti huomioiden muun muassa käyttäjien käyttöympäristö sekä varautumisen ja turvallisuuden vaatimukset. 3 Yhteiset tieto- ja viestintätekniset palvelut 4. kohta Muistioluonnoksen viittauksessa 3 4 momenttiin todetaan yhteisten viestintä- ja työskentelyympäristöt toteutettavan pilvipalveluna. Valtionvarainministeriön lausuntopyynnössä "Julkisen hallinnon linjaukset tiedon sijainnista ja hallinnasta" (Dnro VM/276/00.01.00.01/2018), joka käsittelee kyseisten pilvipalveluratkaisujen hankintaa sekä näissä säilytettävän tiedon laatua ja suojaustasovaatimuksia, on lausunnoissa kiinnitetty yleisesti huomiota luonnoksessa esiintyviin vastuukysymyksiin sekä tietoturvallisuuteen. Mikäli maakuntien ensisijainen tietojen säilytys- ja käsittely-ympäristö toteutetaan suunnitelmien mukaisesti Office365-alustalla, sijaitsevat tiedon säilyttämisen palvelimet Itävallassa, Alankomaissa ja Irlannissa. Pilvipalveluratkaisun tulee olla toteutettu siten, että julkisen hallinnon sekä asetuksen käyttövelvoitteen parissa olevien yhteisöjen tietojen saatavuus myös häiriötilanteissa ja poikkeusoloissa on varmistettu. Tämä tukee yhteiskunnan toiminnan jatkuvuutta kyberturvallisuuden kannalta sekä valmiuslainsäädännön mukaista varautumista. Maakuntien jatkuvuuden hallinnan näkökulmasta tulee tarkastella onko palveluiden ja tietojen sijoittamiselle tarpeen antaa säädöstasolla velvoitteita tarkemmin. Lausuntopalvelu.fi 3/5
7. kohta Viittaus yhteisiin perustietotekniikkalaitteisiin kattaa muistion mukaisesti työasema-, tietoliikennesekä konesali- ja kapasiteettipalvelut. Asetus ei ota huomioon jatkuvasti yleistyviä mobiilipäätelaitteita kuten älypuhelimia sekä tabletteja, joiden työkäyttö yleistyy jatkuvasti. Mikäli Vimana ei järjestä mobiilipäätelaitteita käyttövelvoitteen piirissä oleville yhteisöille, tulee Vimanan tarjota mahdollisuus kohtien 3, 4 ja 5 sisältämien palveluiden käyttämiseen mobiililaitteilla. 4 Yhteiset integraatiopalvelut Pelastustoimi tulee käyttämään pelastustoimen ja turvallisuusviranomaisten nykyisiä ja tulevia kansallisia tietojärjestelmäpalveluja. Muistion perusteella jää epäselväksi Valtorin TUVE-yksikön rooli suhteessa Vimanaan integraatiopalvelujen tuottajana. Julkisen hallinnon turvallisuusverkkolain mukaisesti pelastustoimen palvelujen integraattorina toimii Valtori. Turvallisuusverkossa olevia palveluita käytetään turvallisuusverkon päätelaitteilla, millä varmistetaan riittävä varautuminen ja tietoturvallisuus. Asetuksesta jää epäselväksi palvelujen yhteentoimivuus ja käyttäminen tarkoituksenmukaisella tavalla Vimanan ja Valtorin palvelujen välillä. 5 Velvollisuus käyttää yhteisiä palveluja Pelastustoimi on Turvallisuusverkkolain (10/2015) pykälissä 2 ja 3 mainitun käyttövelvoitteen alainen toimiala kuten muistion viimeisessä kappaleessa mainitaan. Pelastuslaitosten osalta käyttövelvoite on tullut voimaan vuonna 2015, jonka mukaisesti pelastuslaitokset ovat aloittaneet palveluiden käyttöönoton toteuttamisen yhteistyössä Valtorin kanssa. Toimialan tarve maakunnan työasemien, tietoliikenne- ja palvelinsaliratkaisuiden osalta tulee pienenemään. Pelastuslaitoksilla on tarve käyttää maakunnan toimialariippumattomia hallinnollisia tietojärjestelmiä turvallisuusverkon päätelaitteilta. Samoin valtakunnallisten pelastustoimen toimialasidonnaisista tietojärjestelmistä on tarve rakentaa integraatiorajapinnat maakuntien hallinnollisiin järjestelmiin. Maakuntien palvelukeskuksen tehtäväksi tulee säätää tämän integraatiorajapinnan toteuttaminen, että toimialasidonnaisten palveluiden toteuttaminen mahdollistuu tarkoituksenmukaisella tavalla. 6 Palvelujen tuottamisen vaatimukset ja yhteentoimivuus Lausuntopalvelu.fi 4/5
Pykälän kohtaan 1 tulisi lisätä vaatimus tietoturvallisuudesta. Pykälän kohdassa 2 viitataan lakiin julkisen hallinnon tietohallinnon ohjauksesta annetusta laista. Kyseinen laki tulee korvautumaan uudella tiedonhallintalailla 1.6.2019 julkisen hallinnon tiedonhallintalakiesityksen luonnoksen (lausuntopyyntö VM183:00/2017 sekä VM/1631/03.01.00/2018) mukaisesti. Asetusluonnoksen on suunniteltu tulevan voimaan mahdollisimman nopeasti maakuntalain jälkeen, joka hallituksen esityksen (HE 15/2017) mukaisesti astuisi voimaan 1.1.2019. Ei voida pitää realistisena vaatia palveluntarjoajaa järjestämään palvelunsa viiden kuukauden ajaksi vanhenevan lainsäädännön mukaisesti, etenkin kun ehdotettu uusi julkisen hallinnon tiedonhallintalaki on nykyistä lainsäädäntöä vaatimuksiltaan huomattavasti laajempi. 7 Käyttövelvoitteen voimaantuloa koskeva siirtymäaika 8 Voimaantulo Tervo Vesa-Pekka Pelastuslaitosten kumppanuusverkosto Lausuntopalvelu.fi 5/5