CER-lain mukaisten velvoitteiden valvonta
Lupa- ja valvontavirasto valvoo kansallisesti CER-lain mukaisten velvoitteiden noudattamista sosiaali- ja terveydenhuollossa. CER-laki eli laki yhteiskunnan kriittisen infrastruktuurin suojaamisesta ja häiriönsietokyvyn parantamisesta koskee yhteiskunnan kannalta keskeisten palveluiden ja kriittisen infrastruktuurin häiriönsietokykyä. Sen avulla täytetään EU:n CER-direktiivin edellyttämät velvoitteet, jotka liittyvät kriittisten toimijoiden riskienhallintaan, varautumiseen ja poikkeamista ilmoittamiseen. Sosiaali- ja terveydenhuollon osalta CER-lakia sovelletaan niihin sosiaali- ja terveydenhuollon toimijoihin, jotka sosiaali- ja terveysministeriö on nimennyt kriittisiksi.
CER-laki tuli voimaan 1.7.2025. Lue laista ja sen soveltamisalasta tarkemmin sisäministeriön verkkosivuilta.
CER-laki tuli voimaan 1.7.2025. CER-direktiivi (engl. Critical Entities Resilience Directive) on EU-direktiivi, joka koskee kriittisten toimijoiden häiriönsietokykyä. Sen tavoitteena on turvata yhteiskunnan kannalta keskeisten palveluiden toiminta myös häiriötilanteissa. Direktiivin taustalla on Euroopan muuttunut turvallisuus- ja toimintaympäristö.
Kriittiseksi nimetty toimija
Sosiaali- ja terveysministeriö nimesi kesällä 2026 ensimmäisen kerran kriittiset sosiaali- ja terveydenhuollon toimijat. Päätös on voimassa enintään neljä vuotta.
Toimija voidaan nimetä kriittiseksi, jos
- se tuottaa yhteiskunnan toimintakyvyn kannalta yhtä tai useampaa keskeistä palvelua
- sen toiminta ja kriittinen infrastruktuuri sijaitsevat Suomessa
- sen poikkeamalla olisi merkittävä vaikutus palvelun tai siihen liittyvien muiden palvelujen toimintaan.
Kriittisen toimijan tulee tehdä riskiarviointi yhdeksän kuukauden kuluessa siitä, kun se on saanut tiedon nimeämispäätöksestä. Vuoden kuluessa riskiarvioinnin laatimisesta kriittisen toimijan tulee tehdä häiriönsietokykyään koskeva suunnitelma.
CER-lain mukaiset terveyspalvelua tuottavat kriittiset toimijat ovat automaattisesti myös kyberturvallisuuslain mukaisia keskeisiä toimijoita, mikäli ne tuottavat jotain terveydenhuollon palvelua. Tämä tarkoittaa, että organisaatiota koskevat myös kyberturvallisuuslain velvoitteet. Lue lisää kyberturvallisuuslaista.
Poikkeamailmoitusmenettely
Kriittisen toimijan on ilmoitettava ilman aiheetonta viivytystä merkittävästä poikkeamasta, joka häiritsee tai voi häiritä keskeisten palvelujen tarjoamista. Ilmoittaminen tapahtuu sisäministeriön verkkosivuilla olevalla lomakkeella. Ensi-ilmoitus on tehtävä viimeistään 24 tunnin kuluttua siitä, kun poikkeama on tullut tietoon, ellei se ole operatiivisesta syystä käytännössä mahdotonta. Asianomainen valvova viranomainen ilmoittaa kriittiselle toimijalle poikkeamailmoituksen vastaanottamisesta ja mahdollisista tukitoimista. Valvova viranomainen antaa myös kriittiselle toimijalle tietoja jatkotoimista. Jos häiriöstä ilmoittaminen on yleisen edun mukaista, valvova viranomainen voi lisäksi velvoittaa kriittisen toimijan tiedottamaan yleisölle asiasta tai kuultuaan ilmoitusvelvollista tiedottaa asiasta itse.
Kriittinen toimija antaa yksityiskohtaisen raportin tarvittaessa viimeistään kuukauden kuluttua siitä, kun poikkeama on tullut tietoon yhteensovittamistehtävää hoitavalle ministeriölle, toimialasta vastaavalle ministeriölle ja toimivaltaiselle valvovalle viranomaiselle.
Yhteystiedot
Asiakaspalvelu: sosiaali- ja terveysasiat
Kysy asiakaspalvelusta yhteydenottolomakkeella
Sähköpostilla: [email protected]
Soittamalla: 0295 256 930 (maanantai–perjantai kello 9–15)