I enlighet med riksdagens beslut
upphävs i lagen om stark autentisering och betrodda elektroniska tjänster (617/2009) 30, 32 och 36 §, 4 a kap. samt 42 c §, sådana de lyder, 30, 32 och 36 § i lag 1009/2018, 4 a kap. i lag 533/2016 och 42 c § i lag 1188/2019,
ändras lagens rubrik, 1, 2 och 7 b §, 17 § 2 mom., 24 § 2 mom., 29 §, 31 § 1 mom., 37, 38, 42 och 42 a §, 45 § 1 mom. samt 45 a, 46, 47 och 49 a §,
sådana de lyder, lagens rubrik, 1 § och 24 § 2 mom. i lag 533/2016, 2 och 7 b §, 17 § 2 mom., 29, 37 och 38 §, 45 § 1 mom., 45 a, 46 och 47 § i lag 1009/2018, 31 § 1 mom. i lag 1188/2019, 42 § i lagarna 1009/2018 och 230/2021, 42 a § i lag 230/2021 och 49 a § i lag 1542/2019, samt
fogas till lagen nya 12 e, 21 a och 46 a § som följer:
1 §
Tillämpningsområde
Denna lag innehåller bestämmelser om
1) stark autentisering,
2) tillhandahållande av identifieringstjänster till tjänsteleverantörer, till allmänheten och till andra leverantörer av identifieringstjänster,
3) bedömning av överensstämmelse av identifieringstjänster.
Lagen tillämpas inte på
1) tillhandahållande av tjänster avsedda för identifiering internt inom en sammanslutning,
2) en sammanslutning som använder en egen metod för identifiering av egna kunder i samband med egna tjänster.
I lagen om vissa tjänster som möjliggör gränsöverskridande e-tjänster ( / ) föreskrivs det om tillsynen över efterlevnaden av bestämmelserna i Europaparlamentets och rådets förordning (EU) nr 910/2014 om elektronisk identifiering och betrodda tjänster för elektroniska transaktioner på den inre marknaden och om upphävande av direktiv 1999/93/EG, nedan eIDAS-förordningen, sådan den lyder senast ändrad genom förordning (EU) 2024/1183, och utfärdas det bestämmelser som kompletterar förordningen.
2 §
Definitioner
I denna lag avses med
1) stark autentisering identifiering av en person, av en juridisk person eller av en fysisk person som företräder en juridisk person och verifiering av identifikatorns autenticitet och riktighet genom tillämpning av en elektronisk metod som motsvarar tillitsnivån väsentlig enligt artikel 8.2 b i eIDAS-förordningen eller tillitsnivån hög enligt artikel 8.2 c i den förordningen,
2) identifieringsverktyg ett sådant medel för elektronisk identifiering som avses i artikel 3.2 i eIDAS-förordningen,
3) leverantör av identifieringstjänster en leverantör av tjänster för identifieringsförmedling och en leverantör av identifieringsverktyg,
4) leverantör av identifieringsverktyg en tjänsteleverantör som tillhandahåller eller ger ut identifieringsverktyg för stark autentisering till allmänheten samt tillhandahåller sitt identifieringsverktyg till leverantörer av tjänster för identifieringsförmedling för förmedling i förtroendenätet,
5) leverantör av tjänster för identifieringsförmedling en tjänsteleverantör som förmedlar identifieringstransaktioner baserade på stark autentisering till en part som förlitar sig på en elektronisk identifiering,
6) innehavare av identifieringsverktyg en fysisk eller juridisk person som enligt avtal har fått ett identifieringsverktyg av en leverantör av identifieringstjänster,
7) inledande identifiering verifiering av identiteten hos den som ansöker om ett identifieringsverktyg, när verifieringen sker i samband med att verktyget skaffas,
8) certifikat ett intyg i elektronisk form som verifierar identiteten eller verifierar identiteten och kopplar ihop autentiseringsuppgifter för en betrodd tjänst med en användare av tjänsten och som kan användas vid stark autentisering och betrodda tjänster,
9) certifikatutfärdare en fysisk eller juridisk person som tillhandahåller allmänheten certifikat,
10) förtroendenätet de leverantörer av identifieringstjänster som har gjort en anmälan till Transport- och kommunikationsverket,
11) organ för bedömning av överensstämmelse ett av Transport- och kommunikationsverket godkänt organ enligt artikel 2.13 i Europaparlamentets och rådets förordning (EG) nr 765/2008 om krav för ackreditering och marknadskontroll i samband med saluföring av produkter och upphävande av förordning (EEG) nr 339/93, som är ackrediterat i enlighet med den förordningen,
12) europeisk digital identitetsplånbok en sådan europeisk digital identitetsplånbok som avses i artikel 3.42 i eIDAS-förordningen,
13) system för elektronisk identifiering detsamma som i artikel 3.4 i eIDAS-förordningen,
14) förlitande part detsamma som i artikel 3.6 i eIDAS-förordningen.
7 b §
Information om giltighet för pass, identitetskort eller e-legitimation
Leverantörer av identifieringstjänster har trots sekretessbestämmelserna rätt att via ett tekniskt gränssnitt eller annars i elektronisk form få information ur polisens informationssystem om giltigheten för pass eller identitetskort som används vid inledande identifiering samt information ur Myndigheten för digitalisering och befolkningsdatas informationssystem om giltigheten för ett kvalificerat elektroniskt attributsintyg som ingår i e-legitimation som avses i lagen om e-legitimation ( / ) och som används vid inledande identifiering.
Leverantörer av identifieringsverktyg är skyldiga att säkerställa den i 1 mom. avsedda informationen om giltigheten för de handlingar som används vid inledande identifiering. Leverantörerna ska säkerställa att ett identifieringsverktyg inte kan användas förrän handlingens giltighet har säkerställts.
12 e §
Förmedling av identifieringstransaktioner baserade på en europeisk digital identitetsplånbok
Leverantörer av tjänster för identifieringsförmedling kan förmedla identifieringstransaktioner som baserar sig på en europeisk digital identitetsplånbok till en part som förlitar sig på elektronisk identifiering, trots att bestämmelserna i denna lag inte tillämpas på plånböcker eller deras tillhandahållare.
17 §
Identifiering av en fysisk person som ansöker om ett identifieringsverktyg
En icke ändrad del av lagtexten har utelämnats
Dokument som godkänns vid inledande identifiering, när identifieringen endast sker utifrån en identitetshandling som utfärdats av en myndighet, är ett giltigt pass eller identitetskort som har utfärdats av en myndighet i en medlemsstat inom Europeiska ekonomiska samarbetsområdet, i Schweiz eller i San Marino. Leverantörer av identifieringsverktyg kan som identitetshandling godkänna också en sådan e-legitimation som avses i lagen om e-legitimation. En leverantör av identifieringsverktyg som så önskar kan vid kontrollen av identiteten dessutom använda ett giltigt pass som har utfärdats av en myndighet i någon annan stat.
En icke ändrad del av lagtexten har utelämnats
21 a §
Återaktivering av identifieringsverktyg
Vid återaktivering av identifieringsverktyg ska kraven i punkt 2.2.3 i bilagan till förordningen om tillitsnivåer vid elektronisk identifiering iakttas.
24 §
Registrering och användning av uppgifter om identifieringstransaktioner och identifieringsverktyg
En icke ändrad del av lagtexten har utelämnats
Leverantörer av identifieringsverktyg ska registrera behövliga uppgifter om den inledande identifiering av sökande som avses i 17 och 17 a § och om de handlingar eller den elektroniska identifiering som använts i den inledande identifieringen. Om det i den inledande identifieringen används ett identifieringsverktyg som levereras av en annan leverantör av identifieringsverktyg, ska information om den inledande identifieringstransaktionen förmedlas till den berörda leverantören av identifieringsverktyg i samband med identifieringstransaktionen.
En icke ändrad del av lagtexten har utelämnats
29 §
Bedömning av överensstämmelse hos en elektronisk identifieringstjänst
En leverantör av identifieringstjänster ska regelbundet låta ett sådant bedömningsorgan som avses i 28 § bedöma om identifieringstjänsten uppfyller kraven på interoperabilitet, informationssäkerhet, dataskydd och annan tillförlitlighet enligt denna lag.
Bestämmelser om Transport- och kommunikationsverkets rätt att meddela närmare föreskrifter om bedömningsgrunderna vid bedömningen av överensstämmelsen hos en identifieringstjänst finns i 42 §. Som bedömningsgrund kan Transport- och kommunikationsverket utöver de författningar och rättsakter som avses i 1 mom. fastställa bestämmelser eller riktlinjer som antagits av Europeiska unionen eller något annat internationellt organ, publicerade och generellt eller regionalt tillämpade anvisningar för informationssäkerhet samt datasäkerhetsstandarder eller förfaranden som används allmänt.
31 §
Inspektionsberättelse
En leverantör av identifieringstjänster ska över bedömningen av överensstämmelse låta utarbeta en inspektionsberättelse som lämnas in till Transport- och kommunikationsverket.
En icke ändrad del av lagtexten har utelämnats
37 §
Verksamheten vid organ för bedömning av överensstämmelse
Ett organ för bedömning av överensstämmelse får i sitt uppdrag anlita personer som inte hör till organisationen. Organet ansvarar också för det arbete som utförts av personer som organet anlitat.
Bestämmelser om de principer för god förvaltning som organ för bedömning av överensstämmelse ska följa när det utför offentliga förvaltningsuppgifter som avses i denna lag finns i förvaltningslagen (434/2003), lagen om offentlighet i myndigheternas verksamhet, lagen om elektronisk kommunikation i myndigheternas verksamhet (13/2003), språklagen (423/2003) och samiska språklagen (1086/2003). På personalen vid organ för bedömning av överensstämmelse och vid dotterbolag och underentreprenörer som anlitas av sådana organ tillämpas bestämmelserna om straffrättsligt tjänsteansvar när personalen utför uppgifter som avses i denna paragraf. Bestämmelser om skadeståndsansvar finns i skadeståndslagen (412/1974).
Organ för bedömning av överensstämmelse ska underrätta Transport- och kommunikationsverket om varje ändring som har betydelse för uppfyllandet av villkoren för att godkännas.
38 §
Återkallande av godkännande som organ för bedömning av överensstämmelse
Om Transport- och kommunikationsverket konstaterar att ett organ för bedömning av överensstämmelse inte uppfyller föreskrivna villkor eller att organet i väsentlig grad handlar i strid med gällande bestämmelser, ska Transport- och kommunikationsverket sätta ut en tillräcklig tidsfrist inom vilken saken ska korrigeras.
Transport- och kommunikationsverket kan återkalla ett beslut att godkänna ett bedömningsorgan om organet inte har korrigerat sin verksamhet inom den tid som satts ut enligt 1 mom. och det är fråga om en väsentlig förseelse eller försummelse.
42 §
Transport- och kommunikationsverkets föreskrifter
Transport- och kommunikationsverket får meddela närmare föreskrifter om
1) kraven enligt 8 § 1 mom. 4 och 5 punkten på säkerhet och tillförlitlighet hos identifieringssystemet,
2) innehållet i de uppgifter som ska anmälas enligt 10 § och inlämnandet av dem till Transport- och kommunikationsverket,
3) egenskaperna enligt 12 a § 3 mom. hos förtroendenätets tekniska gränssnitt,
4) när störningar som avses i 16 § är betydande och om innehållet i anmälningar enligt 16 § 1 mom. samt anmälningarnas form och inlämnandet av dem,
5) de behövliga uppgifter som avses i 24 § 2 mom. och som ska registreras om den inledande identifieringen av sökanden och om de handlingar eller om den elektroniska identifiering som används i den inledande identifieringen,
6) de grunder för bedömningen av överensstämmelsen hos en identifieringstjänst som avses i 29 §,
7) kompetenskraven enligt 33 § för organ för bedömning av överensstämmelse,
8) de uppgifter som ska ingå i en ansökan som avses i 35 § och inlämnandet av dem till Transport- och kommunikationsverket.
42 a §
Transport- och kommunikationsverkets uppgifter
Transport- och kommunikationsverket ska utöva tillsyn över efterlevnaden av denna lag, om inte något annat föreskrivs i denna lag.
Transport- och kommunikationsverket ska årligen samla och föra statistik över information om marknaden för stark autentisering och om tillhandahållandet av, tillgången till och priserna på identifieringstjänster. Den information som verket samlar hos leverantörer av identifieringstjänster ska behövas för uppföljningen av regleringens konsekvenser. Informationen ska omfatta uppgifter om volymen av identifieringstransaktionerna, priserna mellan identifieringstjänsterna, detaljpriser på eller kundmängder inom identifieringstjänsterna, inkomster från identifieringstjänster eller andra motsvarande uppgifter som behövs för att statistikföringen ska vara tillförlitlig.
Transport- och kommunikationsverkets beslutanderätt omfattar inte avtalsförhållanden mellan parter eller frågor om ersättningsskyldighet.
45 §
Administrativa tvångsmedel
Transport- och kommunikationsverket kan ge en anmärkning till den som bryter mot denna lag eller bestämmelser som utfärdats eller föreskrifter eller beslut som har meddelats med stöd av den samt ålägga denne att avhjälpa felet eller försummelsen inom skälig tid. Beslutet kan förenas med vite eller med hot om att verksamheten kommer att avbrytas helt eller delvis eller att den försummade åtgärden kommer att vidtas på den försumliges bekostnad.
En icke ändrad del av lagtexten har utelämnats
45 a §
Interimistiska beslut
Om ett fel eller en försummelse som gäller denna lag eller bestämmelser som utfärdats eller föreskrifter som meddelats med stöd av den, eller en störning i datasäkerheten, omedelbart och i väsentlig grad äventyrar tillförlitligheten hos en identifieringstjänst, får Transport- och kommunikationsverket omgående förbjuda eller avbryta tillhandahållandet av identifieringsmetoden som stark autentisering oberoende av den tidsfrist som avses i 45 §.
Transport- och kommunikationsverket ska innan det beslutar om interimistiska åtgärder ge den som är föremål för beslutet tillfälle att bli hörd, utom när detta inte kan ordnas så snabbt som ärendets brådskande natur nödvändigtvis kräver.
De interimistiska åtgärderna kan vara i kraft i högst tre månader. Beslut om interimistiska åtgärder får överklagas separat, på samma sätt som beslut som avses i 45 § 1 mom.
46 §
Inspektionsrätt
Transport- och kommunikationsverket har rätt att utföra inspektioner av leverantörer av identifieringstjänster och av leverantörernas tjänster samt av organ för bedömning av överensstämmelse som avses i 28 § och av organens verksamhet. En inspektion kan genomföras för att övervaka fullgörandet av skyldigheter enligt denna lag samt bestämmelser som utfärdats och föreskrifter och beslut som har meddelats med stöd av den. På inspektioner tillämpas 39 § i förvaltningslagen.
Transport- och kommunikationsverket förordnar en inspektör att utföra de inspektioner som avses i 1 mom. Den som utför inspektionen har rätt att hos en leverantör av identifieringstjänster och hos personer som denne anlitar granska sådan maskinvara och programvara som kan vara av betydelse vid tillsynen över efterlevnaden av denna lag och de bestämmelser som utfärdats och de föreskrifter som meddelats med stöd av den.
Leverantörer av identifieringstjänster och de personer som dessa anlitar ska för inspektionen ge en inspektör som avses i 2 mom. tillträde till alla andra utrymmen än sådana som används för boende av permanent natur.
46 a §
Prioritetsordning för Transport- och kommunikationsverkets tillsynsuppgifter och lämnande av ett ärende utan prövning
Transport- och kommunikationsverket får ställa sina tillsynsuppgifter enligt denna lag i prioritetsordning i enlighet med uppgiftens betydelse för fullgörandet av de skyldigheter som föreskrivs i denna lag eller i bestämmelser som utfärdats eller föreskrifter som meddelats med stöd av den.
Transport- och kommunikationsverket får lämna ett ärende utan prövning, om ärendet trots en misstanke om fel eller försummelser endast har ringa betydelse för fullgörandet av skyldigheterna enligt 1 mom. Transport- och kommunikationsverket ska genast när det är möjligt fatta beslut om att inte ta upp ett ärende till prövning.
47 §
Avgifter till Transport- och kommunikationsverket
En leverantör av identifieringstjänster eller en sammanslutning av tjänsteleverantörer ska betala Transport- och kommunikationsverket en årlig tillsynsavgift på sammanlagt 17 000 euro för tillsynen över alla de identifieringstjänster som leverantören eller sammanslutningen tillhandahåller.
Ett organ för bedömning av överensstämmelse som godkänts enligt 34 § ska betala Transport- och kommunikationsverket en årlig tillsynsavgift på 18 000 euro.
Tillsynsavgiften ska betalas till fullt belopp också under det första verksamhetsåret, även om verksamheten inleds senare under året. Tillsynsavgiften återbetalas inte även om tjänsteleverantören upphör med sin verksamhet under året.
Tillsynsavgiften påförs av Transport- och kommunikationsverket och avgiften är direkt utsökbar. Bestämmelser om sökande av ändring i beslut om påförande av avgift finns i 49 §.
Bestämmelser om indrivning av tillsynsavgifter finns i lagen om verkställighet av skatter och avgifter. Om avgiften inte betalas senast på förfallodagen, tas årlig dröjsmålsränta ut på det obetalda beloppet enligt den räntesats som föreskrivs i 4 § i räntelagen (633/1982). I stället för dröjsmålsränta kan myndigheten ta ut en dröjsmålsavgift på fem euro om dröjsmålsräntan är mindre än detta belopp.
Bestämmelser om den avgift som tas ut för behandling av en anmälan enligt 10 § och en ansökan enligt 35 § samt för en inspektion enligt 46 § 1 mom. finns i lagen om grunderna för avgifter till staten.
49 a §
Sökande av ändring i beslut av organ för bedömning av överensstämmelse
Omprövning av ett beslut som fattats av ett organ för bedömning av överensstämmelse med stöd av denna lag får begäras hos Transport- och kommunikationsverket. Bestämmelser om begäran om omprövning finns i förvaltningslagen.
Bestämmelser om sökande av ändring i förvaltningsdomstol finns i lagen om rättegång i förvaltningsärenden.
Beslut av organ för bedömning av överensstämmelse ska iakttas trots ändringssökande, om inte den myndighet där ändring sökts bestämmer något annat.
Paragraf eller bestämmelse om ikraftträdande börjar
Denna lag träder i kraft den 20.
Lagens 7 b § och 17 § 2 mom. träder dock i kraft först den1 januari 2027.