Tiedonhallintalaki digitalisaation edistäjänä KTM, YTM erityisasiantuntija Tuula Seppo Kuntaliitto, tietoyhteiskuntayksikkö @tuula_seppo LapIT päivät 15-16.8.2019 Korundissa Rovaniemi 15.8.2019 Klo 15.30-16.30 Lähde: Pixabay
Esitykseni hyöty ja tavoitteet - miksi kannattaa kuunnella Saat tietoa, että tiedonhallintalaki astuu voimaan 1.1.2020 Ymmärrät mikä on tiedonhallintayksikkö ja mikä on sen vastuulla Ymmärrät, että tiedonhallintalaki on laaja ja sillä on vaikutukset eri ammattiryhmiin Ymmärrät, että lain tavoitteena on lain tasolla edistää digitalisaatiota, hyvää hallintoa ja tiedon luotettavaa ja tietoturvallista käsittelyä Jokainen on vastuussa tietojen käsittelystä 15.08.2019 Tuula Seppo (CC BY-ND) 2
Yleistä tiedonhallintalain aikataulusta Presidentin esittelyssä 9.8.2019 Suunniteltu voimaantulo 1.1.2020 Valtiovarainministeriössä käynnissä lain täytäntöönpano Lisätietoja täytäntöönpanosta valtiovarainministeriön sivuilta https://vm.fi/tiedonhallintalain-taytantoonpano 15.08.2019 Tuula Seppo (CC BY-ND) 3
Tiedonhallintalain tarkoituksena on Yhdenmukaistaa tiedonhallintaa digitalisoituvassa toimintaympäristössä Toteuttaa hyvää hallintoa yhdenmukaisesti, tuloksellisesti, laadukkaasti ja julkisuusperiaatteen mukaisesti Edistää julkishallinnon tietojen ja tietovarantojen digiturvallisuutta, yhteentoimivuutta ja tiedon jakamista ja hyödyntämistä 15.08.2019 Tuula Seppo (CC BY-ND) 4
Keskeinen säätely Tiedonhallintalaki: Tiedonhallinta ja tietoturvallisuus Tietosuojalainsäädäntö Digipalvelulaki: Digipalvelujen järjestäminen, tarjoaminen ja saavutettavuus Laki sähköisestä asioinnista viranomaistoiminna ssa: sähköisen asioinnin menettelyt Julkisuuslaki Hallintolaki: hallintoasioiden käsittely ja hyvä hallinto + muut yleis- ja erityislaisäädäntö 15.08.2019 Tuula Seppo (CC BY-ND) 5
Sisällöllinen soveltamisala Tiedonhallintalaki on yleislaki Jos muussa laissa on säädetty tiedonhallintalaista poikkeavalla tavalla, esim. SOTE, sovelletaan tiedonhallintalain sijaan erityislakia siltä osin kun sääntely poikkeaa tiedonhallintalain säännöksistä Tiedonhallintalaki sovelletaan tiedonhallintaan ja tietojärjestelmien käyttöön, kun viranomaiset käsittelevät tietoaineistoja Digitaaliset palvelut sisältävät tiedonhallintalaissa tarkoitettuja tietoaineistoja ja ovat tiedonhallintalaissa tarkoitettuja tietojärjestelmiä Lähde: VM webinaari 21.5.2019, 14.6.2019 15.08.2019 Tuula Seppo (CC BY-ND) 6
Kunnat ja kuntayhtymät (3 ) Pääosin yleislaki soveltuu sellaisenaan 3 lukua (julkisen hallinnon tiedonhallinnan yleinen ohjaus) sovelletaan kuntiin ja kuntayhtymiin niiden hoitaessa laissa säädettyjä tehtäviä 6 tietovarantojen yhteentoimivuuden yleinen ohjaus 7 julkisen hallinnon tiedonhallinnan sekä tieto- ja viestintäteknisten palvelujen tuottamisen yhteistyö 8 ja 9 koskevat valtiota 10 julkisen hallinnon tiedonhallintalautakunta 11 Tiedonhallintalautakunnan arviointitehtävä 15.08.2019 Tuula Seppo (CC BY-ND) 7
Yksityiset henkilöt ja yhteisöt, muut kuin viranomaisena toimivat julkisoikeudelliset yhteisöt Sovelletaan, siltä osin kun ne toimivat viranomaisen toimeksiannosta tai muuten viranomaisten lukuun Luku 4 Tietoturvallisuus 12-18 kokonaisuudessaan Luku 5 Tietoaineistojen muodostaminen ja sähköinen luovutustapa 22 Tietojen luovuttaminen teknisen rajapinnan avulla viranomaisten välillä 23 Katseluyhteyden avaaminen viranomaiselle 24 Tietoaineistojen luovuttaminen teknisen rajapinnan avulla muille kuin viranomaisille Luku 6 Asianhallinta ja palvelujen tiedonhallinta 25 Rekisteröinti asiarekisteriin 26 Asiarekisteriin rekisteröitävät tiedot 27 Tietoaineistojen hallinta palveluja tuotettaessa 15.08.2019 Tuula Seppo (CC BY-ND) 8
Yksityiset henkilöt ja yhteisöt, muut kuin viranomaisena toimivat julkisoikeudelliset yhteisöt, jatkuu Sovelletaan 4, 4 luku (tietoturvallisuus), 22-25 sekä 28, kun niiden toimintaan sovelletaan muuten viranomaisten toiminnan julkisuudesta annettua lakia. 4 Tiedonhallinnan järjestäminen tiedonhallintayksikössä Luku 4 Tietoturvallisuus 22-25 Rajapinnat ja katseluyhteys 28 Kuvaus asiakirjajulkisuuden toteuttamiseksi 15.08.2019 Tuula Seppo (CC BY-ND) 9
15.08.2019 Tuula Seppo (CC BY-ND) 10
Uusi viranomainen tiedonhallintalautakunta 10 Toimii VM:n yhteydessä Tehtävänä Arvioida tiedonhallintatalin säännösten toteutumista ja noudattamista Edistää tiedonhallinnan ja tietoturvallisuuden menettelytapoja ja lain vaatimusten toteuttamista 4 vuotta kerrallaan Jäsenillä asiantuntemusta tietoturvallisuudesta, tietojärjestelmien ja tietovarantojen yhteentoimivuudesta, tilastoinnista, tietoaineistojen tiedonhallinnasta Voi asettaa väliaikaisia jaostoja Arviointitehtävä (voi kiinnittää huomiota) VRK tuottaa asiantuntijapalveluita tiedonhallinnan ja tietoturvallisuuden menettelyjen kehittämiseksi 15.08.2019 Tuula Seppo (CC BY-ND) 11
Mihin tiedonhallinnan uudistus vaikuttaa organisaatiossa, yleiskuva Johto Määriteltävä tehtävien vastuut Huolehdittava ajantasaisista ohjeistuksista Tarjottava koulutusta Järjestettävä asianmukaiset työvälineet Järjestettävä riittävä valvonta Asianhallinta, tiedonhallinta, arkistointi Muutoksia asianhallintaan, rekisteröintiin, metatietoihin, asiarekisteriin Uusi kuvaus tiedonhallintamalli Muutoksia säilyttämiseen ja arkistointiin Säilyttäminen sähköisessä muodossa Tietohallinto, tietoturva, tietosuoja, arkkitehtuuri Rajapintojen ja katseluyhteyksien lisääntyminen Yhteentoimivuuden huomiointi Uusi kuvaus tiedonhallintamalli Laajemmat lokitusmääritykset Tiukemmat myös kuntia koskeva tietoturvallisuusmääritykset 15.08.2019 Tuula Seppo (CC BY-ND) 12
Digipalvelulaki (laki digitaalisten palvelujen tarjoamisesta 306/2019) Edistetään digitaalisten palvelujen saatavuutta, laatua, tietoturvallisuutta sekä sisällön saavutettavuutta jokaisen mahdollisuutta käyttää yhdenvertaisesti digitaalisia palveluita Viranomaisen on suunniteltava ja ylläpidettävä digitaaliset palvelunsa siten, että niiden tietoturvallisuus tietosuoja löydettävyys ja helppokäyttöisyys on varmistettu 15.08.2019 Tuula Seppo (CC BY-ND) 13
Digipalvelulaki (laki digitaalisten palvelujen tarjoamisesta 306/2019) Viranomaisen on tarjottava jokaiselle mahdollisuus toimittaa asiointitarpeeseensa liittyvät sähköiset viestit ja asiakirjat käyttäen digitaalisia palveluita tai muita sähköisiä tiedonsiirtomenetelmiä Viranomaisen on tarjottava jokaiselle mahdollisuus käyttää viestinvälityspalvelua tai muuta riittävän tietoturvallista tiedonsiirtomenetelmää Tiedottamisvelvoite siitä, miten asioita voi hoitaa sähköisesti Myös tietosuoja-asetuksessa art. 15 velvollisuus toimittaa jäljennös käsiteltävistä henkilötiedoista yleisesti käytössä olevassa sähköisessä muodossa 15.08.2019 Tuula Seppo (CC BY-ND) 14
Tiedonhallintayksikkö ja tiedonhallintamalli tiedonhallintalaissa Lähde: T. Seppo 15.08.2019 Tuula Seppo (CC BY-ND) 15
Tiedonhallintayksikön muodostaminen Viranomainen kuuluu tiedonhallintayksikköön, jonka tehtävänä on järjestää tiedonhallinta tämän lain vaatimusten mukaisesti. Tiedonhallintayksiköitä ovat: Valtion virastot ja laitokset Tuomioistuimet ja valitusasioita käsittelemään perustetut lautakunnat Eduskunnan virastot Valtion liikelaitokset Kunnat Kuntayhtymät Itsenäiset julkisoikeudelliset laitokset Yliopistolaissa tarkoitettu yliopistot sekä Ammattikorkeakoululaissa tarkoitetut ammattikorkeakoulut 15.08.2019 Tuula Seppo (CC BY-ND) 16
Tiedonhallintayksikön johdon vastuulla huolehtia 1. tiedonhallinnan toteuttamiseen liittyvien tehtävien vastuiden määrittelystä 2. ajantasaisista ohjeista koskien tietoaineistojen käsittelyä, tietojärjestelmien käyttöä, tietojenkäsittelyoikeuksia, tiedonhallinnan vastuiden ja tiedonsaantioikeuksien toteuttamisesta, tietoturvallisuusjärjestelyistä sekä poikkeusoloihin varautumisesta; 3. että tarjolla on koulutusta henkilöstölle ja tiedonhallintayksikön lukuun toimiville. Tulee olla riittävä tuntemus tiedonhallinnasta, tietojenkäsittelystä sekä asiakirjojen julkisuudesta ja salassapidosta koskevista säädöksistä, määräyksistä ja tiedonhallintayksikön ohjeista; 4. asianmukaisista työvälineistä 5. riittävästä valvonnasta 15.08.2019 Tuula Seppo (CC BY-ND) 17
Tiedonhallintayksikön johdon vastuulla on huolehtia siitä, että tiedonhallinta järjestetään tiedonhallintayksikössä asianmukaisesti 15.08.2019 Tuula Seppo (CC BY-ND) 18
Suunnittelun ja toteuttamisen välineenä Tiedonhallintamalli (5 ) Selkeä kuvaus oman toimintaympäristön tiedonhallinnasta Korvaa tietojärjestelmäselosteet, kokonaisarkkitehtuurikuvaukset, edistää tietosuoja-asetuksen käsittelytoimia kuvaavaa selosteen aktiivista ylläpitoa, sisältää tiedot arkistoinnin tiedoista ja tietoaineistojen tuhoamisesta, sisältää arkistonmuodostussuunnitelman tiedot Palvelujen, asiankäsittelyn ja tietoaineistojen o hallinnan suunnittelemiseksi ja toteuttamiseksi, o tiedonsaantia koskevien oikeuksien ja rajoitusten toteuttamiseksi, moninkertaisen tietojen keruun vähentämiseksi, o tietojärjestelmien ja tietovarantojen yhteentoimivuuden toteuttamiseksi o sekä tietoturvallisuuden ylläpitämiseksi 15.08.2019 Tuula Seppo (CC BY-ND) 19
Mitä tiedonhallintamalli sisältää? Minimisisältö Toimintaprosessit (nimikkeet, nimikkeet, vastuutaho, tarkoitus, lopputulos, sidokset muihin prosesseihin) kokonaiskuva Tietovarannot (nimikkeet, kuvaukset tietovarantojen sidoksista niitä käyttäviin prosesseihin ja tietojärjestelmiin, käsittely selostetoimista sisältö (30 art.) Tietoaineistot (tietoaineiston arkistoon siirtämisestä, arkistointitavasta, arkistopaikasta tai tuhoamisesta) Tietojärjestelmät (nimikkeet, vastaava viranomainen, käyttötarkoitukset, liittymät muihin tietojärjestelmiin, tiedonsiirtotavat) Tietoturvajärjestelyt (miten tietoturvallisuus toteutetaan, tekniset ja organisatoriset turvatoimet (30 art.) 15.08.2019 Tuula Seppo (CC BY-ND) 20
Tiedonhallintamalli (5 ) Hallinnon sisäinen määräys siitä, miten asiankäsittely, palvelujen tuottaminen ja niihin liittyvä tiedonhallinta on järjestettävä Mitä toimintaprosesseja on, millä tietojärjestelmillä asiakirjoja ja muita vastaavia tietoja käsitellään ja mihin tietovarantoon asiakirjat kuuluvat Kokonaiskuva siitä, miten tietoa hallitaan Tarkoituksena organisaation toimintaympäristön ja tiedonhallinnan ylläpito Hyödynnetään olemassaoleva, jo tehty työ, mutta ei vain kopioida 15.08.2019 Tuula Seppo (CC BY-ND) 21
Tiedonhallintamallin muodostaminen ja ylläpito Tiedonhallintayksikön muodostuminen Muutosten arviointi, ylläpito ja päivitys Kartoitusvaihe, ohjeet ja politiikat Tiedonhallintamalli Kartoitusvaihe, tehdyt kuvaukset ja riippuvuussuhteet 15.08.2019 Tuula Seppo (CC BY-ND) 22
Suunnittelun ja toteuttamisen välineenä tiedonhallintamalli (5 ) Selkeä kokonaiskuvaus oman toimintaympäristön tiedonhallinnasta, koostuu mm. näistä AMS Tiedonhallintamalli Käsittelytoimia koskevat selosteet Arkkitehtuurikuvaukset Tietoturvajärjestelyt, riskit, jatkuvuus, lokitus, toimitilat ym. Tietojärjestelmiä koskevat selosteet 15.08.2019 Tuula Seppo (CC BY-ND) 23
Tiedonhallintamallin tietoturva osio Tiedonhallintamalliin on sisällytettävät määritykset kunkin asiankäsittely- tai palveluprosessin tietoturvallisuusjärjestelyistä sekä tietojärjestelmien rajapinnoista Viranomaisen on suunniteltava ja toteutettava tietoturvallisuustoimenpiteet siten, että ne kattavat asiakirjan kaikki käsittelyvaiheet sekä menettelytavat Viranomaisen on tunnistettava yhteiskunnan toiminnan kannalta keskeisimmät toimintonsa ja niihin liittyvät tiedot sekä suojattavat kohteet, joiden tietoturvallisuudesta huolehtimiseen on kiinnitettävä erityistä huomiota Viranomaisen on hallittava häiriötilanteita 15.08.2019 Tuula Seppo (CC BY-ND) 24
Muutosvaikutusten arviointi tiedonhallintamalliin, 5 3 mom. Kun tiedonhallintamallin sisältö olennaisesti muuttuu hallinnollisten uudistusten ja tietojärjestelmien käyttöönotossa, tiedonhallintayksikön on arvioita vaikutukset vastuisiin tietoturvallisuusvaatimuksiin ja toimenpiteisiin tietoaineistojen muodostamiseen ja luovutuksiin asianhallinnan ja palvelujen tiedonhallinnan vaatimuksiin asiakirjojen julkisuuteen, salassapitoon, suojaan ja tiedonsaantioikeuksiin tietovarantojen yhteentoimivuuteen ja hyödynnettävyyteen 15.08.2019 Tuula Seppo (CC BY-ND) 25
Kohti sähköistä tiedonhallintaa Lähde: Pixabay 15.08.2019 Tuula Seppo (CC BY-ND) 26
Digitalisaation periaatteet vs. tiedonhallintalaki Pääsääntö tietoaineistojen sähköinen muoto Asiakirjajulkisuutta toteuttava kuvaus, asiarekisteri Tietojen hyödyntäminen (katseluyhteydet, rajapinnat) Tietojen luovuttaminen (sähköisesti, koneluettavasti) Vastuiden määrittely (tiedonhallintayksikkö, tiedonhallintamalli) Yhteentoimivuus, yhdenmukaiset toimintatavat Digiturvallisuus, häiriötilanteiden hallinta Helppokäyttöisyys Saavutettavuus (digipalvelulaki) Suunnitelmallisuus (tiedonhallintamalli) Lähde: VM https://vm.fi/di gitalisoinninperiaatteet 15.08.2019 Tuula Seppo (CC BY-ND) 27
Tietoaineistojen digitalisointi tiedon saapuessa Jos asiakirja saapuu viranomaisille muussa kuin sähköisessä muodossa On se muutettava sähköiseen muotoon (jos säädetty pysyvästi säilytettäväksi taikka lain nojalla arkistoivaksi) Viranomainen vastaa asiakirjan eheydestä ja luotettavauudesta Viranomaisen laatimat asiakirjat säilytetään pääsääntöisesti sähköisesti Ei määritellä mitä sähköisen muotoon muutetuille alkuperäisille paperiasiakirjoille tehdään Tietoaineisto on oltava saatavilla ja hyödynnettävissä yleisesti käytettävässä koneluettavassa muodossa kuvailutietoineen (rakenteellisuus) Viranomainen voi käyttää yksityistä toimijaa asiakirjan sähköiseen muotoon muuttaessa Siirtymäaika 24 kk lainvoimaantulosta 15.08.2019 Tuula Seppo (CC BY-ND) 28
Tietoaineistojen kerääminen toiselta viranomaiselta Pyrittävä hyödyntämään toisen viranomaisen tietoaineistoja, jos oikeus saada tarvittavat tiedot teknisen rajapinnan tai katseluyhteyden avulla Jos viranomaisella oikeus saada tiedot luotettavasti ja ajantasaisesti, ei saa vaatia asiakkaalta tällaista todistusta tai otetta, jollei välttämätöntä asian selvittämiseksi Siirtymäaika 12 kk lain voimaantulosta 15.08.2019 Tuula Seppo (CC BY-ND) 29
Tietojen luovuttaminen Viranomainen voi avata katseluyhteyden toiselle viranomaiselle tietovarannon sellaisiin tietoihin, johon viranomaisella on tiedonsaantioikeus Katselumahdollisuus rajattu vain yksittäisiin hakuihin, jotka kohdistuvat tarpeellisiin tai välttämättömiin tietoihin Tietojen hakemisen yhteydessä selvitetään tietojen käyttötarkoitus Katseluyhteys toteuttava niin, että tietojärjestelmä tunnistaa automaattisesti poikkeavan tietojen hakemisen 15.08.2019 Tuula Seppo (CC BY-ND) 30
Tiedot on rekisteröitävä asiarekisteriin Tiedonhallintayksikön on ylläpidettävä käsittelyssä olevista ja olleista asioista asiarekisteriä Rekisteröitävä viipymättä asia, asiankäsittelyä ja asiakirjoja koskevat tiedot Käytävä ilmi asiakirjan saapumisajankohta Tuotettava tiedot tiedonsaantia koskevien pyyntöjen yksilöimiseksi (yksilöitävä tunniste) Myös palvelut on rekisteröitävä (yksilöivä tunniste) Viranomaisen on rekisteröitävä palveluja tuottaessa muodostuvat asiakirjat ja muut tiedot viipymättä, siten että jälkikäteinen todentaminen on mahdollista 15.08.2019 Tuula Seppo (CC BY-ND) 31
Viranomaisen on huolehdittava julkisuusperiaatteesta Tiedonhallintayksikön on julkisuusperiaatteet toteuttamiseksi ylläpidettävä kuvausta sen hallinnoimista tietovarannoista ja asiarekisteristä Palvelee tiedonsaantia koskevan pyynnön esittämistä Julkaistava yleisessä tietoverkossa Siirtymäaika 12 kk lain voimaantulosta Sisältö: 1. Tietojärjestelmät (sis. asiarekisteriin tai palvelujen tiedonhallintaan liittyviä tietoja) 2. Mikä viranomainen päättää tietojen antamisesta (yhteystiedot) 3. Tekniset hakutekijät 4. Tietoaineistojen saatavuus avoimesti rajapinnan avulla 15.08.2019 Tuula Seppo (CC BY-ND) 32
On huolehdittava tietoturvallisuudesta Kaikkien tiedonhallintayksiköiden tulee täyttää samat tietoturvallisuus vaatimukset Edistetään kokonaistietoturvallisuutta Mahdollistetaan viranomaisten keskinäisen luottamuksen vahvistamista Sääntely ulotetaan myös kunnallisiin viranomaisiin Tiedonhallintayksikössä tulee olla ohjeistus mm.: Poikkeusoloihin varautumisesta sekä tietoturvallisuusjärjestelyistä 15.08.2019 Tuula Seppo (CC BY-ND) 33
15.08.2019 Tuula Seppo (CC BY-ND) 34
Sananen lokitietojen keräämisestä 17 Viranomaisen huolehdittava, että tietojärjestelmien käytöstä ja tietojen luovutuksista kerätään tarpeelliset lokitiedot Jos käyttö edellyttää tunnistautumista tai muuta kirjautumista Tarkoituksena on tietojärjestelmissä olevien tietojen käytön ja luovutuksen seuranta sekä teknisten virheiden selvittäminen Sovelletaan lain voimaantulon jälkeen hankittaviin tietojärjestelmiin Ennen lain voimaantuloa hankitut järjestelmät siirtymäaika 24 kk lain voimaantulosta
Tietojen luovuttaminen teknisellä rajapinnalla 22 Säännölliset, vakiosisältöiset tietojen luovuttamiset teknisten rajapintojen avulla Vastaanottajalla laissa säädetty tiedonsaantioikeus On teknisesti varmistettava luovutettavien tietoaineistojen tapauskohtainen tarpeellisuus tai välttämättömyys, jos luovutus kohdistuu henkilötietoihin tai salassapidettäviin tietoihin Tietorakenteen kuvauksen määrittelee luovuttaja Tietoaineistojen luovuttaminen teknisen rajapinnan avulla muille kuin viranomaisille Jos toimijalla on erikseen laissa säädetty tiedonsaantioikeus ja oikeus käsitellä tietoja 15.08.2019 Tuula Seppo (CC BY-ND) 36
Mistä lähteä liikkeelle? Lähde: Pixabay 15.08.2019 Tuula Seppo (CC BY-ND) 37
Tiedonhallinnan kehittäminen 1. Laadi suunnitelma, aikataulu ja budjetti (huomioi eri siirtymäajat Tunnista mahdolliset yhteistyötahot ja kumppanit 2. Seuraa Kuntaliiton ja VM:n täytäntöönpano koulutusta 3. Osallistu JUDO hankkeeseen (tietoturva) https://vrk.fi/judo Tietoturvan ja riskienhallinnan kehittäminen 4. Muodosta tiedonhallintayksikkö ja määrittele vastuut 5. Nykytilan kartoitus (arkkitehtuuri, ams yms. Kuvaukset) 6. Tiedonhallintamalli 7. Asianhallinnan kehittäminen 8. Asiakirjajulkisuus, rajapinnat, katseluyhteys 9. Huomioi hankinnoissa tulevat vaatimukset 15.08.2019 Tuula Seppo (CC BY-ND) 38
Kuntaliitto tiedottaa ja auttaa, tilaa uutiskirje Kuntaliitto https://www.kuntaliitto.fi/ Uutiskirjeet Tilaa ainakin Kunnat ja tietoyhteiskunta ja Lakiasiat https://www.kuntaliitto.fi/kuntaliitto/uutiskirjeet 15.08.2019 Tuula Seppo (CC BY-ND) 39
Hyvää hallintoa asiakaslähtöisesti, yhdenmukaisesti ja tietoturvallisesti Erityisasiantuntija, KTM, YTM, Tuula Seppo 0504288255 tuula.seppo[at]kuntaliitto.fi @tuula_seppo kuntaliitto.fi PL 200, 00101 Helsinki Kuntatalo, Toinen linja 14 00530 Helsinki