KTL1E-järjestelmän käyttöehdot

1. Soveltamisala ja tarkoitus 

Nämä käyttöehdot koskevat KTL1E-järjestelmän käyttöä sekä siihen liittyviä käyttöoikeuksia, avainhallintaa ja järjestelmän kautta mahdollistuvaa pääsyä teknisiin ja kriittisiin tiloihin. KTL1E-järjestelmä liittyy viestintäverkkojen, energiajärjestelmien ja muun yhteiskunnan kriittisen infrastruktuurin toimintaan. Järjestelmän käyttö mahdollistaa pääsyn tiloihin, joilla on keskeinen merkitys organisaatioiden toiminnan jatkuvuudelle ja turvallisuudelle. Tämän vuoksi järjestelmän käyttö edellyttää korkeaa luotettavuutta, huolellisuutta sekä näihin käyttöehtoihin sitoutumista.

2. Käyttöoikeus ja soveltuvuus 

KTL1E-järjestelmän käyttöoikeus voidaan myöntää yritykselle, jonka toiminta edellyttää pääsyä järjestelmän piirissä oleviin tiloihin. Tällaisia toimijoita ovat erityisesti teleoperaattorit, sähkö-, tele- ja antenniurakoitsijat, energiayhtiöt sekä muut vastaavat kriittiseen infrastruktuuriin liittyvät toimijat.

Käyttöoikeuden myöntäminen perustuu kokonaisarvioon, jossa huomioidaan hakijayrityksen toimiala, toiminnan luonne, tosiasiallinen tarve pääsylle sekä luotettavuus. Järjestelmän ylläpitäjällä on oikeus pyytää hakemuksen käsittelyn yhteydessä lisäselvityksiä, mukaan lukien tiedot yrityksen toiminnasta, vastuuhenkilöistä sekä muista luotettavuuden arvioinnin kannalta tarpeellisista seikoista.

3. Käyttöehtojen hyväksyminen 

Käyttöoikeuden edellytyksenä on näiden käyttöehtojen hyväksyminen. Mikäli käyttöehtoja ei hyväksytä, käyttöoikeus voidaan keskeyttää tai poistaa.

4. Käyttäjäyrityksen velvollisuudet

Käyttäjäyritys sitoutuu käyttämään KTL1E-järjestelmää ainoastaan siihen tarkoitukseen, johon käyttöoikeus on myönnetty, sekä varmistamaan, että järjestelmää käyttävät vain valtuutetut ja tehtävään soveltuvat henkilöt. Käyttäjäyritys vastaa kaikesta järjestelmän käytöstä, avainten hallinnasta ja käyttöoikeuksista sekä siitä, että sen toiminta ei vaaranna järjestelmän tai sen kohteena olevien tilojen turvallisuutta.

5. Avainhallinta

Käyttäjäyritys sitoutuu hallitsemaan avaimia ja käyttöoikeuksia huolellisesti ja järjestelmällisesti. Avaimia luovutetaan vain henkilöille, joilla on työtehtäviensä perusteella perusteltu tarve pääsyyn.

Avainten luovutuksesta ja palautuksesta on pidettävä ajantasaista kirjaa, ja avaimen vastaanottajan tulee kuitata avain vastaanotetuksi. Avaimia ei saa luovuttaa kolmannelle osapuolelle ilman järjestelmän ylläpitäjän lupaa. Kadonneista, varastetuista tai väärinkäytetyistä avaimista on ilmoitettava viipymättä järjestelmän ylläpitäjälle.

6. Turvallisuusvaatimukset

KTL1E-järjestelmän käyttöön liittyvät turvallisuusvaatimukset perustuvat NIS2-direktiivin ja kyberturvallisuuslain mukaisiin riskienhallinta- ja tietoturvavelvoitteisiin. Käyttäjäyritys ylläpitää dokumentoitua riskienhallintaprosessia, jonka avulla tunnistetaan, arvioidaan ja hallitaan järjestelmän käyttöön liittyviä riskejä. Riskienhallinnan tulee kattaa erityisesti pääsy kriittisiin tiloihin, avainten hallinta, käyttöoikeuksiin liittyvät väärinkäyttöriskit sekä toiminnan jatkuvuus. Käyttäjäyrityksen on pyydettäessä toimitettava tieto keskeisistä riskeistä sekä niihin liittyvistä hallintatoimenpiteistä.

Käyttäjäyritys varmistaa, että käyttöoikeudet myönnetään ainoastaan tarpeen perusteella, käyttäjät tunnistetaan luotettavasti ja käyttöoikeudet poistetaan viipymättä, kun niiden tarve päättyy. Avainten ja tunnusten tulee olla henkilökohtaisia, asianmukaisesti suojattuja ja niiden käyttöä tulee valvoa. Pääsynhallinnan on oltava dokumentoitua ja jatkuvan valvonnan piirissä.

Käyttäjäyritys toteuttaa teknisiä ja hallinnollisia toimenpiteitä uhkien ja haavoittuvuuksien hallitsemiseksi. Käyttäjäyritys varmistaa lisäksi, että järjestelmää käyttävät henkilöt ovat luotettavia ja tehtävään soveltuvia sekä että heillä on riittävä turvallisiin toimintatapoihin liittyvä koulutus. Tarvittaessa voidaan edellyttää luotettavuuteen liittyviä selvityksiä. 

Käyttäjäyritys seuraa aktiivisesti poikkeamia ja tietoturvauhkiin liittyviä tapahtumia ja on velvollinen ilmoittamaan merkittävistä poikkeamista, kuten avainten katoamisesta, väärinkäytöstä tai tietoturvaloukkauksista, viipymättä ja viimeistään 24 tunnin kuluessa havainnosta.

Käyttäjäyritys ylläpitää asianmukaista dokumentaatiota riskienhallinnasta, tietoturvatoimenpiteistä, ja poikkeamista. Järjestelmän ylläpitäjällä on oikeus saada keskeinen dokumentaatio nähtäväksi sekä suorittaa tai teettää auditointeja, joilla varmistetaan käyttöehtojen noudattaminen.

7. Valvonta ja auditointi 

Järjestelmän ylläpitäjällä on oikeus valvoa järjestelmän käyttöä, tarkastaa avainhallintaa sekä suorittaa pistokokeita. Käyttäjäyritys sitoutuu myötävaikuttamaan valvontaan ja tarkastuksiin. 

8. Tietosuoja

KTL1E-järjestelmän käytön yhteydessä käsitellään henkilötietoja, jotka liittyvät muun muassa käyttäjiin, yhteyshenkilöihin ja avainten hallintaan. Henkilötietoja käsitellään ainoastaan järjestelmän toiminnan, turvallisuuden ja valvonnan kannalta tarpeellisessa laajuudessa.

Käyttäjäyritys vastaa siitä, että henkilötietojen käsittely tapahtuu sovellettavan tietosuojalainsäädännön mukaisesti. Osapuolet sitoutuvat toteuttamaan asianmukaiset tekniset ja organisatoriset toimenpiteet henkilötietojen suojaamiseksi. 

9. Kustannukset ja maksut

Käyttäjäyritys sitoutuu maksamaan KTL1E-järjestelmän käyttöön liittyvät vuosittaiset, ja muut soveltuvat kustannukset kulloinkin voimassa olevan hinnaston mukaisesti. Kustannukset voivat koostua esimerkiksi jäsenmaksuista, käyttöön liittyvistä maksuista, avainten ja laitteiden hankinnasta sekä käyttöoikeuksien ylläpitoon ja muutoksiin liittyvistä maksuista. Käyttäjäyritys vastaa kaikista järjestelmän käyttöön liittyvistä kustannuksista täysimääräisesti. Järjestelmän ylläpitäjällä on oikeus päivittää hinnastoa.

10. Käyttöoikeuden keskeyttäminen ja poistaminen

Järjestelmän ylläpitäjällä on oikeus keskeyttää tai poistaa käyttöoikeus, mikäli käyttöehtoja rikotaan, turvallisuus vaarantuu tai käyttäjäyritys ei enää täytä käyttöoikeuden edellytyksiä. Turvallisuussyistä käyttöoikeus voidaan keskeyttää välittömästi.

11. Irtisanominen ja käyttöoikeuden päättyminen

Käyttäjäyrityksellä on oikeus irtisanoa käyttöoikeus ilmoittamalla siitä kirjallisesti järjestelmän ylläpitäjälle. Irtisanominen tulee voimaan kuluvan kalenterivuoden päättyessä, ja käyttäjäyritys on velvollinen maksamaan kaikki kyseisen vuoden maksut täysimääräisesti. Käyttöoikeuden päättyessä käyttäjäyrityksen on viipymättä palautettava kaikki järjestelmään liittyvät avaimet, laitteet ja muu omaisuus. Käyttöoikeuden päättyminen ei vapauta käyttäjäyritystä aiemmin syntyneistä vastuista.

12. Vastuut

Käyttäjäyritys vastaa kaikesta järjestelmän käytöstä, avainten hallinnasta ja turvallisuudesta sekä mahdollisista vahingoista, jotka aiheutuvat käyttöehtojen vastaisesta toiminnasta. 

13. Muutokset käyttöehtoihin

Järjestelmän ylläpitäjällä on oikeus päivittää näitä käyttöehtoja. Päivitetyt ehdot tulevat voimaan, kun käyttäjä hyväksyy ne kirjautumisen yhteydessä.