Viesti 001
Komission tiedonanto - TRIS/(2026) 2713
Direktiivi (EU) 2015/1535
Ilmoitus: 2026/0525/DE
Jäsenvaltion ilmoitus luonnostekstistä
Notification – Notification – Notifzierung – Нотификация – Oznámení – Notifikation – Γνωστοποίηση – Notificación – Teavitamine – Ilmoitus – Obavijest – Bejelentés – Notifica – Pranešimas – Paziņojums – Notifika – Kennisgeving – Zawiadomienie – Notificação – Notificare – Oznámenie – Obvestilo – Anmälan – Fógra a thabhairt
Does not open the delays - N'ouvre pas de délai - Kein Fristbeginn - Не се предвижда период на прекъсване - Nezahajuje prodlení - Fristerne indledes ikke - Καμμία έναρξη προθεσμίας - No abre el plazo - Viivituste perioodi ei avata - Määräaika ei ala tästä - Ne otvara razdoblje kašnjenja - Nem nyitja meg a késéseket - Non fa decorrere la mora - Atidėjimai nepradedami - Atlikšanas laikposms nesākas - Ma jiftaħx il-perijodi ta’ dewmien - Geen termijnbegin - Nie otwiera opóźnień - Não inicia o prazo - Nu deschide perioadele de stagnare - Nezačína oneskorenia - Ne uvaja zamud - Inleder ingen frist - Ní osclaíonn sé na moilleanna
MSG: 20262713.FI
1. MSG 001 IND 2026 0525 DE FI 29-09-2026 DE NOTIF
2. Germany
3A. Bundesministerium für Wirtschaft und Energie, Referat E B 3, 10115 Berlin, Tel.: 0049-30-18615-6392, E-Mail: infonorm@bmwe.bund.de
3B. Bundesministerium für Digitales und Staatsmodernisierung, Referat DI 4-TK, 53175 Bonn, Tel.: 0049-175-7702502, E-Mail: DI4-TK@bmds.bund.de
Bundesnetzagentur für Elektrizität, Gas, Telekommunikation, Post und Eisenbahnen, Referat 217, An der Trift 40, 66123 Saarbrücken, Tel.: 0049-681-9330-471, E-Mail: 217.Postfach@BNetzA.de
4. 2026/0525/DE - V00T - Teleala
5. Luettelo tietoliikenne- ja tietojenkäsittelyjärjestelmien toiminnan sekä tietoliikennelain 167 §:n mukaisen henkilötietojen käsittelyn turvallisuusvaatimuksista
6. Kuvaus teknisistä ja muista toimenpiteistä, joilla varmistetaan tietoturva ja tietojen laatu, luottamuksellisuus sekä yleisten tietoliikenneverkkojen ja yleisesti saatavilla olevien tietoliikennepalvelujen saatavuus.
7.
8. Turvallisuusluettelossa säädetään teknisistä varotoimista ja muista toimenpiteistä, joilla taataan tietoturvan ja tietosuojan korkea taso, tietoliikenteen luottamuksellisuus sekä varmistetaan yleisten tietoliikenneverkkojen ja yleisesti saatavilla olevien tietoliikennepalvelujen riittävän hyvä saatavuus. Erityisesti riskialttiimmille verkkokomponenteille määritetään turvallisuutta koskevia lisävaatimuksia ja kuvataan täydentäviä suojatoimia. Tässä yhteydessä riskialttiimmat verkkokomponentit on määritelty ”kriittisten toimintojen luettelossa” (turvallisuusluettelon liite 2), jonka Saksan liittovaltion tietoturvavirasto (BSI) ja liittovaltion verkkovirasto (BNetzA) ovat julkaisseet yhteisymmärryksessä. Keskeinen tekijä tässä yhteydessä on erityisesti tunnustetun elimen suorittama kriittisten komponenttien ”turvallisuussertifiointi”.
9. Turvallisuusvaatimusten luettelossa vahvistettuja toimenpiteitä tarkastellaan säännöllisesti uudelleen ja mukautetaan vastaamaan alan viimeisintä kehitystä.
9a. Turvallisuusvaatimusten luettelo edistää yleisten tietoliikenneverkkojen ja yleisesti tarjottavien tietoliikennepalvelujen turvallisuutta asettamalla vaatimuksia toimenpiteille, joilla varmistetaan näiden verkkojen ja palvelujen sekä tallennettujen, siirrettyjen tai käsiteltyjen tietojen saatavuuden, aitouden, eheyden ja luottamuksellisuuden suojaus, samoin kuin näiden tietoliikenneverkkojen tai -palvelujen kautta tarjottavien tai niiden kautta saatavilla olevien, niihin liittyvien palvelujen suojaus.
9b. Turvallisuusvaatimusten luettelon tavoitteiden saavuttamiseksi ei ole käytettävissä yhtä soveltuvia mutta vaikutuksiltaan lievempiä keinoja.
Turvallisuusluettelo koskee laajaa joukkoa kohderyhmiä ja erilaisia mahdollisia tilanteita. Se koskee sekä hyvin suuria yrityksiä, jotka ylläpitävät turvallisuuden kannalta erittäin kriittistä infrastruktuuria, että pienempiä yrityksiä, joilla on rajallisemmat taloudelliset resurssit, mutta joiden toimintaan ei myöskään liity yhtä suuria riskejä.
Turvallisuusluettelossa tämä vaihteluväli otetaan huomioon jakamalla sääntelyn kohteena olevat toimijat eri luokkiin niiden riskipotentiaalin perusteella ja suhteuttamalla luettelossa asetettavien velvoitteiden taso tähän luokitukseen.
9c. NIS2-direktiivin 21 artiklan 1 kohdan toista alakohtaa voidaan käyttää arvioitaessa rasitteen suhteellisuutta tavoiteltuun päämäärään nähden. Siinä säädetään seuraavaa:
Ensimmäisessä alakohdassa tarkoitetuilla toimenpiteillä on varmistettava, että verkko- ja tietojärjestelmien turvallisuuden taso on oikeassa suhteessa riskeihin, kun otetaan huomioon viimeisin kehitys ja tarvittaessa asiaankuuluvat eurooppalaiset ja kansainväliset standardit sekä täytäntöönpanokustannukset.
Näiden toimenpiteiden oikeasuhteisuutta arvioitaessa on otettava asianmukaisesti huomioon laitoksen riskialtistuksen laajuus, laitoksen koko ja turvallisuushäiriöiden toteutumisen todennäköisyys sekä niiden vakavuus, mukaan lukien niiden yhteiskunnalliset ja taloudelliset vaikutukset.
Yleisesti ottaen voidaan siis todeta, että skaalautuvat järjestelmät, jotka voidaan mukauttaa yksittäisten verkko-operaattoreiden tai palveluntarjoajien tarpeisiin ja joissa otetaan huomioon niiden koko ja niiden aseman merkittävyys järjestelmän kannalta, ovat asianmukainen keino saavuttaa tavoite ilman kohtuutonta rasitetta.
Turvallisuusluetteloa sovelletaan suhteutetusti sekä sääntelyn kohteena oleviin toimijoihin että toteutettaviin toimenpiteisiin. Yhtäältä sääntelyn kohteena olevat toimijat luokitellaan niiden riskialttiuden perusteella, jotta riskejä aiheuttamattomille liiketoiminnoille ei aiheutuisi suhteettoman suurta rasitetta. Toisaalta pakollisten toimenpiteiden lisäksi turvallisuusluettelo sisältää myös toimenpiteitä, jotka on otettava huomioon suojelukonseptia laadittaessa; sääntelyn kohteena oleva toimija voi myös tarvittaessa poiketa näistä toimenpiteistä. Lisäksi turvallisuusvaatimusten luetteloa tarkistettaessa on otettu mahdollisuuksien mukaan huomioon eurooppalaiset ja kansainväliset standardit, jotta saksalaiset markkinaosapuolet eivät joutuisi epäedullisempaan asemaan muiden Euroopan sisämarkkinoiden maiden markkinaosapuoliin verrattuna.
10. Viittaukset perusteksteihin: Perustekstit on toimitettu seuraavien aiempien ilmoitusten yhteydessä:
2020/0496/D
11. Ei
12.
13. Ei
14. Ei
15. Ei
16.
TBT-näkökohta: Ei
SPS-näkökohta: Ei
**********
Euroopan komissio
Yhteysviranomainen direktiivin (EU) 2015/1535
Sähköposti: grow-dir2015-1535-central@ec.europa.eu