Tämä kirjoitus on tarkoitettu starostoille, kuntien johtajille, pormestareille, sihteereille ja taloudenhoitajille. En kerro siinä, miten järjestelmiä suojataan, sillä se on IT-asiantuntijoiden ja tietoturva-asiantuntijoiden tehtävä. Kuvaan, mitä laki tarkoittaa henkilöille, jotka allekirjoittavat päätökset ja talousarvion.
Mikä muuttui ja mistä lähtien
23.1.2026 annettu laki kansallisesta kyberturvallisuusjärjestelmästä annetun lain muuttamisesta (Dz. U. 2026, nro 252) tuli voimaan 3.4.2026. Se toi jaottelun keskeisiin toimijoihin ja tärkeisiin toimijoihin, ja itsehallinnon virastot sisällytettiin siihen suoraan ”julkiset toimijat” -sektorissa.
Siirtymäsäännösten määräajat, jotka johdon tulisi tuntea:
- 12 kuukautta velvoitteiden täyttämiseen lain 3 luvusta, laskettuna lain voimaantulosta. Alusta asti lain piiriin kuuluville virastoille tämä tarkoittaa 3.4.2027.
- 24 kuukautta ensimmäiseen auditointiin tietojärjestelmän turvallisuudesta. Koskee keskeisiä toimijoita; sen jälkeen auditointi toistetaan vähintään kerran kolmessa vuodessa.
- Rahalliset seuraamukset ensimmäisen kerran kahden vuoden kuluttua lain voimaantulosta eli 3.4.2028 jälkeen.
Keskeisten ja tärkeiden toimijoiden luettelo on ollut käytössä 13.4.2026 alkaen. Digitalisaatioasioista vastaava ministeri merkitsee julkiset toimijat siihen viran puolesta ja kehottaa sitten täydentämään puuttuvat tiedot. Täydentämiseen on aikaa 6 kuukautta kehotuksen tiedoksiannosta, uhalla seuraamuksesta. Kannattaa tarkistaa, onko tällainen kehotus jo saapunut virastoon ja kuka on hoitanut asiaa.
Itserekisteröinti ja virastot. Itserekisteröinnin määräaika luettelossa päättyi 3.10.2026, mutta digitalisaatioministeriön tiedotteen mukaan se koski organisaatioita, jotka ilmoittautuvat itse, esimerkiksi yrityksiä. Julkiset toimijat merkitään luetteloon viran puolesta eivätkä ne jätä hakemusta merkinnästä. Niiden tehtävä alkaa kehotuksen saapumisen jälkeen: tiedot luettelossa on täydennettävä. Virasto, joka ei ole vielä saanut kehotusta, ei siis ole myöhässä itserekisteröinnin suhteen, mutta kannattaa selvittää, kuka virastossa ottaa vastaan tällaiset kirjeet ja ovatko organisaatioyksiköt ja kunnalliset yhtiöt tarkistaneet asemansa erikseen. Tiedote ei kuvaa 3.10. määräajan noudattamatta jättämisen seurauksia, joten en perusta siihen mitään päätelmiä seuraamuksista.
Koskeeko laki meidän virastoamme
Lain liitteessä 1, ”julkiset toimijat” -sektorissa, mainitaan muun muassa:
- piirikunnan virasto (starostwo), koosta riippumatta;
- kunnan virasto, jos se kyseisen vuoden 1. tammikuuta työllistää työsopimuksella vähintään 50 henkilöä kokoaikaiseksi muutettuna.
Nämä yksiköt ovat keskeisiä toimijoita. Tärkeä toimija puolestaan on julkinen toimija, joka ei ole keskeinen mutta on kunnallinen budjettiyksikkö, kunnallinen budjettilaitos, kunnallinen kulttuurilaitos tai yleishyödyllisiä tehtäviä hoitava yhtiö, jos se toteuttaa julkista tehtävää tietojärjestelmiä käyttäen. Pienemmällä kunnan virastolla ja kunnan organisaatioyksiköillä on siis myös velvoitteita, vain suppeammassa laajuudessa. Jokaisen yksikön asema kannattaa vahvistaa viraston lakimiehen kanssa.
Keskeinen toimija ottaa käyttöön lain 8 artiklassa kuvatun täydellisen tietoturvallisuuden hallintajärjestelmän ja läpikäy auditoinnin. Julkinen toimija, joka on tärkeä toimija, soveltaa sen sijaan liitteen 4 suppeampaa vaatimuslistaa. Laki sallii myös itsehallinnon yksiköiden järjestää näiden velvoitteiden hoitamisen yhdessä tai siirtää ne sopimuksella yhdelle yksikölle.
Mitä laki asettaa johtajalle
Näitä säännöksiä ei voi siirtää IT-osastolle. Lain 8c artiklan mukaan toimijan johtaja vastaa kyberturvallisuuteen liittyvien velvoitteiden täyttämisestä myös silloin, kun hän on siirtänyt osan tai kaikki niistä toiselle henkilölle. Julkisen talouden sektorin yksikössä johtajana pidetään yksikön johtajaa julkisen talouden lain tarkoittamalla tavalla.
Lain 8d artikla luettelee, mitä johtaja tekee henkilökohtaisesti:
- tekee päätökset tietoturvallisuuden hallintajärjestelmän valmistelusta, käyttöönotosta, soveltamisesta, tarkastelusta ja valvonnasta;
- suunnittelee riittävät varat näiden velvoitteiden hoitamiseen;
- jakaa tehtävät ja valvoo niiden toteutumista;
- varmistaa, että henkilöstö tuntee velvollisuutensa ja sisäiset määräykset;
- varmistaa, että yksikön toiminta on säännösten mukaista.
Tähän lisätään koulutus: johtaja ja henkilö, jolle hän on siirtänyt velvoitteet, käyvät sen läpi kerran kalenterivuodessa, ja osallistuminen on dokumentoitava (8e artikla).
Toinen kohta on tehtävä nyt. Vuoden 2027 talousarvioesitys laaditaan syksyllä, ja määräaika 3.4.2027 osuu kyseisen talousarviovuoden sisään. ”Kyberturvallisuus”-kohtaa ei voi hinnoitella luotettavasti tietämättä, kuinka monta järjestelmää virastolla on, kuka niitä ylläpitää ja mitkä sopimukset on muutettava. Taloudenhoitajalla on oikeus pyytää tällaista perustaa.
Millaiset ovat seuraamukset
Rahallinen seuraamus voidaan määrätä yksikölle ja erikseen sen johtajalle.
Keskeiselle toimijalle seuraamus on 20 000 zł:sta 10 miljoonaan euroon tai 2 % liiketoiminnan tuotoista, tärkeälle toimijalle 15 000 zł:sta 7 miljoonaan euroon tai 1,4 %. Viranomainen ottaa tällöin huomioon julkisen toimijan taloudelliset mahdollisuudet.
Julkisen toimijan johtajalle voidaan määrätä seuraamus, joka on enintään 100 % saadusta palkasta (73a artikla). Perusteena voi olla muun muassa 8 ja 8d artiklan velvoitteiden laiminlyönti tai koulutuksen puuttuminen.
Miksi ensimmäinen askel on luettelo
Liite 4 eli vaatimuslista julkiselle toimijalle, joka on tärkeä toimija, alkaa kohdasta: tiedon käsittelyyn käytettävien ICT-tuotteiden, -palveluiden ja -prosessien inventointi. Keskeisen toimijan on puolestaan systemaattisesti arvioitava riskejä, hallittava omaisuutta ja huolehdittava toimitusketjun turvallisuudesta. Mitään näistä velvoitteista ei voi täyttää, jos virasto ei tiedä, mitä sillä on.
Vakuutusyhtiö ei hinnoittele vakuutusta rakennukselle, jota kukaan ei osaa kuvailla: montako kerrosta siinä on, kenellä on avaimet, milloin järjestelmät on viimeksi tarkastettu. Myös tietoturva-asiantuntijat tarvitsevat ensin luettelon siitä, mitä heidän pitää suojata.
Luettelon voi laatia viraston oma tiimi. Sen tulisi kattaa neljä asiaa:
- Järjestelmät. Jokainen järjestelmä ja palvelu, joita virasto ja sen yksiköt käyttävät, mukaan lukien ne, jotka osastot ovat hankkineet IT-osaston ohi.
- Omistajat. Kuka osastolla vastaa järjestelmästä ja kuka päättää pääsystä siihen.
- Sopimukset. Toimittaja, määräaika, huollon laajuus, turvallisuutta koskevat ehdot ja se, mitä tapahtuu sopimuksen päätyttyä.
- Riskit. Mitä tapahtuu, kun järjestelmä lakkaa toimimasta, ja kuinka kauan virasto voi toimia ilman sitä.
Mitä kysyä IT-asiantuntijoilta ja tietoturva-asiantuntijoilta
Johtajan ei tarvitse arvioida teknisiä ratkaisuja. Hänen tulisi saada selkeät vastaukset muutamaan kysymykseen:
- Olemmeko keskeinen vai tärkeä toimija? Miten tilanne on organisaatioyksiköissämme ja yhtiöissämme?
- Onko luettelon tietojen täydentämiskehotus saapunut, ja kuka vastaa määräajasta?
- Onko meillä ajantasainen luettelo järjestelmistä, palveluista ja sopimuksista? Milloin se tarkistettiin viimeksi?
- Kuka tekee riskinarvioinnin ja mihin se on dokumentoitu?
- Kenelle ja missä menettelyssä ilmoitamme vakavasta poikkeamasta? Laissa puhutaan viipymättä, viimeistään 72 tunnin kuluessa havaitsemisesta tehtävästä ilmoituksesta.
- Mitkä tehtävät hoidamme itse, mitkä yhdessä muiden yksiköiden kanssa ja mitkä ulkoistamme?
- Paljonko tämä maksaa vuonna 2027, ja mikä siitä on velvoite ja mikä valinta?
Ilman vastausta kolmanteen kysymykseen muut jäävät arvailuksi.
Lähteet
- Kansallisesta kyberturvallisuusjärjestelmästä annetun lain muutos, Dz. U. 2026, nro 252 (teksti Sejmin kanslialta, PDF)
- Kysymyksiä ja vastauksia ”KSC-lain muutos”, Digitalisaatioministeriö (gov.pl, PDF)
- Kuukausi aikaa itserekisteröintiin KSC-luettelossa, tiedote 3.9.2026 (gov.pl)
- S46-järjestelmän muutokset lain uudistuksen jälkeen (gov.pl)
Oikeustila 4.10.2026. Kirjoitus ei ole oikeudellista neuvontaa eikä tietoturvaneuvontaa.