EUROOPAN PARLAMENTTI 2009-2014 Ulkoasiainvaliokunta 30.9.2013 2013/0027(COD) TARKISTUKSET 21-40 Lausuntoluonnos Ana Gomes (PE516.830v02-00) ehdotuksesta Euroopan parlamentin ja neuvoston direktiiviksi toimenpiteistä yhteisen korkeatasoisen verkko- ja tietoturvan varmistamiseksi koko unionissa (COM(2013)0048 C7-0035/2013 2013/0027(COD)) AM\1003341.doc PE519.524v01-00 Moninaisuudessaan yhtenäinen
AM_Com_LegOpinion PE519.524v01-00 2/12 AM\1003341.doc
21 Johdanto-osan 2 a kappale (uusi) (2 a) Monet kyberturvallisuuteen liittyvät poikkeamat johtuvat yksityisen ja julkisen verkkoinfrastruktuurin sietokyvyn ja toimintavarmuuden puutteesta, tietokantojen huonosta suojaamisesta tai turvaamisesta ja muista puutteista kriittisessä tietoinfrastruktuurissa; vain harvat jäsenvaltiot pitävät verkko- ja tietojärjestelmiensä sekä niihin liittyvien tietojen suojelua osana varmistamisvelvollisuuttaan, mikä selittää sen, että huipputason turvatekniikkaan investoiminen sekä koulutukseen ja asianmukaisten ohjeiden laatimiseen panostaminen on riittämätöntä. 22 Johdanto-osan 3 a kappale (uusi) (3 a) Tieto- ja viestintätekniikan käyttäjien henkilötietojen suojaamista koskevia hyviä käytäntöjä sekä viestintäpalvelujen kestävää ylläpitoa koskevan tiedotuksen ja valistuksen olisi oltava kattavan kyberturvallisuusstrategian perustana. AM\1003341.doc 3/12 PE519.524v01-00
23 Ágnes Hankiss Johdanto-osan 4 a kappale (uusi) (4 a) Jäsenvaltioiden olisi osoitettava riittävästi voimavaroja maan sisäisiin radikalisoitumisen ja terrorismin vastaisiin toimiin, sillä ne kattavat nopeasti myös kriittisen infrastruktuurin suojelun; niiden olisi sitouduttava EU:n ja Naton väliseen tiiviimpään yhteistyöhön terrorismin vastaisessa politiikassa. Korkea edustaja / varapuheenjohtaja sekä EU:n terrorismintorjunnan koordinaattori osallistuvat aktiivisesti keskusteluihin Naton kanssa. 24 Johdanto-osan 8 a kappale (uusi) (8 a) Turvallisuustoimenpiteiden yhteydessä on kunnioitettava perusoikeuksia kuten ilmaisuvapaus, tietosuoja ja yksityisyys, jotka velvoittavat EU:ta ja sen jäsenvaltioita SEUTsopimuksen 2, 6 ja 21 artiklan mukaisesti; oikeudesta yksityisyyteen ja tietosuojasta määrätään EU:n peruskirjassa ja SEUTsopimuksen 16 artiklassa. PE519.524v01-00 4/12 AM\1003341.doc
25 Johdanto-osan 11 a kappale (uusi) (11 a) Kaikkien jäsenvaltioiden olisi keskityttävä kansallisissa kyberturvallisuusstrategioissa tietojärjestelmien ja niihin liittyvien tietojen suojeluun sekä pidettävä tämän kriittisen infrastruktuurin suojelua osana varmistamisvelvollisuuttaan. Kaikkien jäsenvaltioiden olisi otettava käyttöön ja pantava täytäntöön strategioita, suuntaviivoja ja välineitä, jotka tarjoavat kohtuullisen tasoisen suojelun kohtuudella määritettävissä olevan tasoisia uhkia vastaan siten, että suojelun kustannukset ja sen aiheuttamat rasitteet ovat oikeasuhteisia osapuolille aiheutuvaan todennäköiseen vahinkoon nähden. Kaikkien jäsenvaltioiden olisi myös toteutettava asianmukaisia toimia velvoittaakseen lainkäyttövaltaansa kuuluvat oikeushenkilöt suojelemaan niiden hallussa olevia henkilötietoja. 26 Johdanto-osan 16 kappale (16) Avoimuuden varmistamiseksi ja EU:n kansalaisten ja markkinatoimijoiden (16) Avoimuuden varmistamiseksi ja EU:n kansalaisten ja markkinatoimijoiden AM\1003341.doc 5/12 PE519.524v01-00
informoimiseksi asianmukaisesti toimivaltaisten viranomaisten olisi perustettava yhteinen verkkosivusto, jolla julkaistaan ei-luottamukselliset tiedot turvapoikkeamista ja -riskeistä. informoimiseksi asianmukaisesti toimivaltaisten viranomaisten olisi perustettava yhteinen verkkosivusto, jolla julkaistaan ei-luottamukselliset tiedot turvapoikkeamista ja -riskeistä. Tällä verkkosivustolla olisi julkaistava henkilötietoja ainoastaan siinä määrin kuin se on välttämätöntä ja mahdollisimman anonyymisti. 27 Johdanto-osan 30 a kappale (uusi) (30 a) Tämä direktiivi ei vaikuta tietosuojaan liittyvään unionin säännöstöön. Tämän direktiivin säännösten mukaisesti käytettyjen henkilötietojen olisi rajoituttava ehdottoman välttämättömiin vähimmäistietoihin, ne olisi toimitettava ainoastaan toimijoille, joille tiedot ovat ehdottoman välttämättömiä, ja niiden olisi oltava mahdollisimman anonyymeja tai täysin anonyymeja. 28 Johdanto-osan 32 a kappale (uusi) PE519.524v01-00 6/12 AM\1003341.doc
(32 a) Euroopan unionin yleinen tietosuojalainsäädäntö olisi hyväksyttävä ennen EU:n kyberturvallisuutta koskevan lainsäädännön hyväksymistä. Näin ollen verkko- ja tietoturvadirektiivi olisi hyväksyttävä vasta yleisen tietosuojaasetuksen hyväksymisen jälkeen. 29 Johdanto-osan 34 a kappale (uusi) (34 a) EU:n tasolla on tarpeen säännellä lähinnä internetin ja matkaviestintä- tai kiinteissä verkoissa tapahtuvien puhelinyhteyksien valvontaan tai kuunteluun tarkoitettujen laitteiden tai ohjelmistojen myyntiä, toimittamista, siirtämistä tai vientiä kolmansiin maihin sekä tällaisten laitteiden tai ohjelmistojen asentamisessa, ylläpitämisessä tai päivittämisessä annettavaa apua. Komissio valmistelee mahdollisimman pian lainsäädäntöä, jolla estetään unionin yrityksiä viemästä tällaisia kaksikäyttötuotteita maihin, joiden hallinto on epädemokraattinen, autoritaarinen ja sortava. 30 AM\1003341.doc 7/12 PE519.524v01-00
3 artikla 2 a kohta (uusi) (2 a) kyberuhkien sietokyvyllä verkko- ja tietojärjestelmän kykyä suojautua poikkeamilta, joita ovat esimerkiksi tekninen vika, virtakatko ja turvapoikkeuma, sekä saavuttaa täysi toimintakyky niiden jälkeen; 31 Ágnes Hankiss 5 artikla 1 kohta a alakohta (a) strategian tavoitteiden ja painopisteiden määrittely turvariskien ja -poikkeamien ajantasaisen analyysin perusteella, (a) sääntelytoimenpiteet, jotka voivat toimia perustana kattavalle riskinhallinnalle ja turvapoikkeumien analysoinnille ja jotka määritellään kunkin kansallisen verkko- ja tietoturvastrategian mukaisesti; vakaan päätöksenteko- ja sääntely-ympäristön varmistaminen kussakin jäsenvaltiossa, 32 6 artikla 1 kohta 1. Jokaisen jäsenvaltion on nimettävä 1. Jokaisen jäsenvaltion on nimettävä PE519.524v01-00 8/12 AM\1003341.doc
verkko- ja tietojärjestelmien turvallisuudesta vastaava kansallinen toimivaltainen viranomainen, jäljempänä toimivaltainen viranomainen. verkko- ja tietojärjestelmien turvallisuudesta vastaava kansallinen toimivaltainen siviiliviranomainen, jäljempänä toimivaltainen viranomainen. 33 Ágnes Hankiss 7 artikla 1 kohta 1. Jokaisen jäsenvaltion on perustettava tietotekniikan kriisiryhmä, jäljempänä CERT-ryhmä (Computer Emergency Response Team), joka vastaa turvapoikkeamien ja -riskien käsittelystä hyvin määritellyn prosessin mukaisesti ja täyttää liitteessä I olevassa 1 kohdassa esitetyt vaatimukset. CERT-ryhmä voidaan perustaa toimivaltaisen viranomaisen yhteyteen. 1. Jokaisen jäsenvaltion on perustettava vähintään yksi tietotekniikan kriisiryhmä, jäljempänä CERT-ryhmä (Computer Emergency Response Team), joka vastaa turvapoikkeamien ja -riskien käsittelystä hyvin määritellyn prosessin mukaisesti ja täyttää liitteessä I olevassa 1 kohdassa esitetyt vaatimukset. CERT-ryhmä voidaan perustaa toimivaltaisen viranomaisen yhteyteen. 34 9 artikla 1 a kohta (uusi) 1 a. Henkilötietoja saa luovuttaa ainoastaan vastaanottajille, joiden on käsiteltävä näitä tietoja suorittaakseen tehtäviään asianmukaisen oikeusperustan mukaisesti. Luovuttaa saa ainoastaan tiedot, jotka ovat tarpeen tehtävien AM\1003341.doc 9/12 PE519.524v01-00
suorittamiseksi. Käyttötarkoituksen rajoittamisen periaatteen noudattaminen on varmistettava. Tietojen säilyttämisen aikaraja on määriteltävä tässä direktiivissä säädettyjä tarkoituksia varten. 35 10 artikla 2 kohta 2. Toimivaltaisten viranomaisten ja komission on varhaisvaroituksissa annettava kaikki asiaankuuluvat hallussaan olevat tiedot, joista voi olla hyötyä turvariskin tai -poikkeaman arvioinnissa. 2. Toimivaltaisten viranomaisten ja komission on varhaisvaroituksissa annettava kaikki asiaankuuluvat hallussaan olevat tiedot, joista voi olla hyötyä turvariskin tai -poikkeaman arvioinnissa, yleisen tietosuoja-asetuksen säännösten mukaisesti. 36 10 artikla 3 kohta 3. Komissio voi jäsenvaltion pyynnöstä tai omasta aloitteestaan pyytää jäsenvaltiota antamaan kaikki tarvittavat tiedot tietystä turvariskistä tai -poikkeamasta. 3. Komissio voi jäsenvaltion pyynnöstä tai omasta aloitteestaan pyytää jäsenvaltiota antamaan kaikki tarvittavat tiedot tietystä turvariskistä tai -poikkeamasta yleisen tietosuoja-asetuksen säännösten mukaisesti. PE519.524v01-00 10/12 AM\1003341.doc
37 10 artikla 4 kohta 4. Jos turvariskiin tai -poikkeamaan, josta on tehty varhaisvaroitus, epäillään liittyvän rikollisuutta, toimivaltaisten viranomaisten tai komission on ilmoitettava tästä Europolin yhteydessä toimivalle Euroopan verkkorikostorjuntakeskukselle. 4. Jos turvariskiin tai -poikkeamaan, josta on tehty varhaisvaroitus, epäillään liittyvän rikollisuutta, toimivaltaisten viranomaisten tai komission on ilmoitettava tästä Europolin yhteydessä toimivalle Euroopan verkkorikostorjuntakeskukselle yleisen tietosuoja-asetuksen säännösten mukaisesti. 38 14 artikla 2 a kohta (uusi) 2 a. Ohjelmistonvalmistajien vastuulla on puuttua tietoturvaloukkauksiin 24 tunnin kuluessa siitä, kun vakava tapaus on tullut niiden tietoon, ja 72 tunnin kuluessa tapauksista, joissa tietoturvaloukkauksen vaikutukset eivät todennäköisesti johda huomattaviin taloudellisiin menetyksiin tai vakaviin yksityisyyden loukkauksiin. AM\1003341.doc 11/12 PE519.524v01-00
39 14 artikla 2 b kohta (uusi) 2 b. Vastuuvapauslausekkeet eivät suojaa kaupallisia ohjelmistonvalmistajia, jos voidaan osoittaa, että niiden tuotteita ei ole asianmukaisesti suunniteltu käsittelemään ennakoitavissa olevia turvallisuusuhkia. 40 Liite I 1 kohta b alakohta (b) CERT-ryhmän on toteutettava ja hallinnoitava turvallisuustoimenpiteitä, joilla voidaan varmistaa sen vastaanottamien ja käsittelemien tietojen luottamuksellisuus, eheys, käytettävyys ja aitous. (b) CERT-ryhmän on toteutettava ja hallinnoitava turvallisuustoimenpiteitä, joilla voidaan varmistaa sen vastaanottamien ja käsittelemien tietojen luottamuksellisuus, eheys, käytettävyys ja aitous tietosuojavaatimusten mukaisesti. PE519.524v01-00 12/12 AM\1003341.doc