Kenelle ohje on tarkoitettu?

Tämän sivun ohje on suunnattu ensisijaisesti asiakastietolain mukaisille tietojärjestelmäpalvelun tuottajalle ja hyvinvointisovelluksen valmistajille. 

Lue sivulta tarkemmat ohjeet THL:n määräysten huomioimiseen koko järjestelmän elinkaaren ajan. 

Katso myös Ajankohtaista-sivulta ajankohtaiset huomioitavat asiat määräyksiin ja niiden sisältöihin liittyen.
Siirry Ajankohtaista-sivulle

Tietojärjestelmiä ja hyvinvointisovelluksia koskevat määräykset

Tunnista toimialaasi koskevat määräykset. Muista, että määräykset ovat velvoittavia eli niiden sisältöjä tulee noudattaa järjestelmäkehityksessä.

Sosiaalihuollon asiakastietojärjestelmien valmistajia koskevat määräykset

Sosiaali- ja terveydenhuollon tietojärjestelmäpalveluiden tuottajat ja tietojärjestelmien valmistajia koskevat määräykset

Jos järjestelmäsi välittää tietoja terveydenhuollon ulkopuolelle, sitä koskee lisäksi:
Määräys 2/2024: Määräys valtakunnallisten tietojärjestelmäpalveluiden avulla terveydenhuollon ulkopuolelle välitettävistä asiakirjoista

Hyvinvointisovellusten valmistajia koskevat määräykset

Tietojärjestelmäpalvelun tuottajan tai hyvinvointisovelluksen valmistajan vastuut

Vastuullasi on osoittaa järjestelmäsi tai sovelluksesi vaatimustenmukaisuus. Vaatimustenmukaisuuden osoittamisen sisältö riippuu järjestelmäsi luokittelusta A-B. 

Vaatimustenmukaisuuden osoittamisen vastuut luokissa A ja B

Tietojärjestelmän tai hyvinvointisovelluksen:

  • Käyttötarkoituksen kuvaaminen ja luokittelu (A-B)
  • Olennaisten vaatimusten ja kansallisten määrittelyjen huomioiminen ratkaisun suunnittelussa, toteutuksessa ja ylläpidossa
  • Olennaisten vaatimusten toteutumisen osoittaminen itsenäisellä testauksella ja täytetyllä järjestelmälomakkeella 
  • Rekisteröinti Lupa- ja valvontaviraston Astori-rekisteriin. Luokassa A sertifiointi ennen rekisteröintiä ja tuotantokäyttöä. 
  • Palvelunantajan ohjeistaminen järjestelmän käytössä
  • Merkittävistä muutoksista ilmoittaminen ja vaatimustenmukaisuuden ylläpito.

Sertifiointi luokassa A 

Tietojärjestelmän tai hyvinvointisovelluksen:

  • Vaadittavien Kanta-yhteistestausten suorittaminen (luokka A2 ja A3)
  • Tietoturvallisuuden arvioinnin suorittaminen Traficomin hyväksymän tietoturvallisuuden arviointilaitoksen kanssa (A1-A3).

Lue tarkempia ohjeita vastuiden täyttämisestä tämän sivun ohjeista.

Miten järjestelmä tai hyvinvointisovellus luokitellaan?

Luokittelu määrittelee sen, miten järjestelmän vaatimustenmukaisuus tulee osoittaa. 

Tunnista alla olevan ohjeen avulla tietojärjestelmäsi tai hyvinvointisovelluksesi käyttötarkoitus ja luokka (A-B). Huomaa, että hyvinvointisovellukset ovat aina luokkaa A.

Kuvaa käyttötarkoitus ja luokka järjestelmälomakkeelle

  1. Lue määräyksen 4/2024 kappaleet 5 ja 6 luokittelusta ja käyttötarkoituksen kuvaamisesta.
  2. Katso ohje järjestelmän riskitason ja tietojen käsittelyn laajamittaisuuden arvioinnista liitteestä: Esimerkkejä järjestelmien ja hyvinvointisovellusten luokittelusta. Hyödynnä myös liitteen esimerkkejä luokkista A- ja B- sekä luokittelemattomista järjestelmistä ja sovelluksista.
  3. Hyödynnä riskiarviointityökalua oman järjestelmäsi tai sovelluksesi riskitason ja tietojen laajamittaisuuden arviointiin. Tämä helpottaa luokan tunnistamista.
  4. Kuvaa tunnistamasi käyttötarkoitus ja luokka järjestelmälomakkeelle. Katso lomakkeen täyttöohje välilehdeltä Täyttöohjeet.
    Löydät dokumentit Ohje-sivulta

Luokittelu on lähtökohtaisesti tietojärjestelmäpalvelun tuottajan vastuulla. 

Miten vaatimustenmukaisuus osoitetaan?

Vaatimustenmukaisuus osoitetaan täytetyllä järjestelmälomakkeella. Järjestelmälomakkeen täyttäminen on velvoittavaa luokissa A ja B.

Osoita tietojärjestelmäsi tai hyvinvointisovelluksesi vaatimustenmukaisuus täyttämällä ohjeen mukaisesti olennaiset vaatimukset ja luokkaasi koskevat (A tai B) vaatimukset. 

Täytä olennaiset vaatimukset

Seuraavien vaiheiden täyttäminen on velvoittavaa A ja B luokissa:

  1. Tunnista järjestelmäsi tai hyvinvointisovelluksesi käyttötarkoitus ja luokka:
    Miten järjestelmä tai hyvinvointisovellus luokitellaan?
  2. Lue määräyksen 5 kappaleet 7 ja 8 vähimmäisvaatimusten profiileista ja olennaisten vaatimusten täyttämisestä.
  3. Tunnista järjestelmääsi koskeva profiili tai profiilit katsomalla niiden kuvaukset ja vertaamalla vastaako se järjestelmäsi käyttötarkoitusta. Järjestelmään tai hyvinvointisovelluksen on toteutettava ne profiilit, joiden mukaisiin käyttötarkoituksiin järjestelmä tai hyvinvointisovellus on tarkoitettu.
    Katso tarkemmin Ohje-sivun kohdasta Profiilit
  4. Tunnista järjestelmääsi tai sovellustasi koskevat pakolliset olennaiset vaatimukset sen käyttötarkoituksen mukaisen luokan (A-B) ja profiilien avulla. Huomaa, että sinun tulee täyttää kaikki käyttötarkoitusta koskevat vaatimukset. Tunnista vaatimukset järjestelmälomakkeelta.
    Järjestelmälomake
  5. Huomioi järjestelmääsi tai sovellustasi koskevat järjestelmälomakkeen olennaiset vaatimukset ja niissä viitatut määrittelyt koko sen kehityksen ajan. 
    Kanta-palvelujen määrittelyt (Kanta)
    Sote-​tietojärjestelmäpalvelujen määrittelyt
  6. Testaa olennaisten vaatimusten toteutumista itsenäisesti ja merkitse toteutuneet vaatimukset järjestelmälomakkeelle. Katso tarkemmat ohjeet järjestelmälomakkeelle merkittävistä sisällöistä määräyksen 4 luvun 6 järjestelmälomakkeen ohjeesta.
  7. Katso seuraavat vaiheet B-luokan ja A-luokan vaatimustenmukaisuuden osoittamisen kohdista. 

B-luokan järjestelmän vaatimustenmukaisuus

Täytä olennaiset vaatimukset yllä olevan ohjeen mukaisesti. 

B-luokassa vaatimustenmukaisuuteen kuuluu tämän lisäksi järjestelmän rekisteröinti sekä sen muutoksista ilmoittaminen ja vaatimustenmukaisuuden ylläpitäminen. Molemmat ovat velvoittavia B-luokan järjestelmille.

Rekisteröinti

Ilmoita B-luokan järjestelmäsi Lupa- ja valvontaviraston Astori-rekisteriin ennen järjestelmän käyttöönottoa. Lähetä virastolle järjestelmälomake heidän ohjeistustaan noudattaen.
Sosiaali- ja terveydenhuollon tietojärjestelmän rekisteröinti (Lupa- ja valvontavirasto)

Huomaa, että järjestelmän rekisteröinti on pakollista. Tuotantokäyttöä ei saa aloittaa ennen kuin järjestelmän tiedot löytyvät Astorista.

Muutosten ilmoittaminen ja vaatimustenmukaisuuden ylläpitäminen

Dokumentoi järjestelmälomakkeeseen olennaisiin vaatimuksiin vaikuttavat muutokset, päivitykset, riskinarvioinnit ja testaukset. Dokumentaation on oltava sellaisessa muodossa, että Lupa- ja valvontavirasto tai arviointilaitos voi tarkistaa sen tarvittaessa jälkikäteen.

Seuraa säännöllisesti asiakastietolain ja sen pohjalta mahdollisia määräysten päivityksiä (THL 4/2024 ja 5/2024). Päivitykset voivat muuttaa järjestelmääsi kohdistuvia vaatimuksia.

Ilmoita muutoksista ja ylläpidä järjestelmäsi vaatimustenmukaisuutta tämän sivun ohjeen mukaisesti. 
Muutosten ilmoittaminen ja vaatimustenmukaisuuden säilyttäminen

A-luokan järjestelmän tai sovelluksen vaatimustenmukaisuus

Täytä olennaiset vaatimukset yllä olevan ohjeen mukaisesti. 

A-luokassa vaatimustenmukaisuuden osoittamiseen kuuluu tämän lisäksi sertifiointi, järjestelmän rekisteröinti sekä sen muutoksista ilmoittaminen ja vaatimustenmukaisuuden ylläpitäminen. Nämä kaikki ovat velvoittavia A-luokan järjestelmille.

Sertifiointi ja rekisteröinti 

Katso ohjeet järjestelmäsi tai sovelluksesi sertifiointiin ja rekisteröintiin kohdasta Miten ja milloin sertifiointi toteutetaan.

Muutosten ilmoittaminen ja vaatimustenmukaisuuden ylläpitäminen

Ilmoita muutoksista ja ylläpidä järjestelmäsi tai sovelluksesi vaatimustenmukaisuutta tämän sivun ohjeen mukaisesti. 
Muutosten ilmoittaminen ja vaatimustenmukaisuuden säilyttäminen

Viranomaisten roolit vaatimustenmukaisuudessa osoittamisessa

Miten ja milloin sertifiointi toteutetaan? 

Sertifioinnilla tarkoitetaan Kanta-palveluiden yhteistestausta sekä Traficomin hyväksymän tietoturvallisuuden arviointilaitoksen suorittamaa tietoturvallisuuden arviointia.

Toteuta sertifiointi ennen A-luokan tietojärjestelmän tai hyvinvointisovelluksen Kanta-palveluihin liittämistä ja tuotantokäytön aloitusta. Hakeudu sertifiointiin, kun olet toteuttanut ja testannut itsenäisesti järjestelmäsi tai sovelluksesi käyttötarkoitusta vastaavien profiilien mukaiset olennaiset vaatimukset.

Katso tarkemmat ohjeet kohdasta Uuden järjestelmän tai hyvinvointisovelluksen sertifiointi ja yhteistestaus-prosessi.

Toteuta sertifiointi myös ennen tietoturvallisuustodistuksen voimassa olon umpeutumista vähintään kolmen vuoden välein ja tarvittaessa tietojärjestelmään tai hyvinvointisovellukseen tehtyjen merkittävien muutosten jälkeen.

Katso tarkemmat ohjeet: 
Muutosten ilmoittaminen ja vaatimustenmukaisuuden säilyttäminen

Sertifiointi ei koske B-luokan tietojärjestelmiä. Katso B-luokkaa koskeva ohje:
B-luokan järjestelmän vaatimustenmukaisuuden osoittaminen

Kanta-palveluihin liittyvä luokan A2 tai A3 tietojärjestelmä tai hyvinvointisovellus

Huomaa, että kaikkien alla olevien kohtien noudattaminen on pakollista luokkien A2 ja A3 tietojärjestelmille ja hyvinvointisovelluksille.

Luokan A1 tietojärjestelmä 

A1-luokan järjestelmää ei yhteistestata Kanta-palveluita vasten. Toimi muilta osin yllä olevan ohjeen mukaisesti.

Muutosten ilmoittaminen ja vaatimustenmukaisuuden säilyttäminen

Tietojärjestelmäpalvelun tuottajan tai hyvinvointisovelluksen valmistajan tulee ilmoittaa luokkaan A kuuluvan tietojärjestelmän, hyvinvointisovelluksen tai osajärjestelmän merkittävistä muutoksista Kelan Kanta-palveluille ja tietoturvallisuuden arviointilaitokselle. 

Milloin ja miten merkittävistä muutoksista ilmoitetaan?

Ilmoituksen perusteella Kanta-palvelut ja tietoturvallisuuden arviointilaitos arvioivat, edellyttävätkö muutokset uutta yhteistestausta tai tietoturvallisuuden uudelleenarviointia, josta on kirjoitettava uusi tietoturvallisuustodistus. Jos näitä edellytetään, toimi Kanta-palvelujen ja tietoturvallisuuden arviointilaitoksen ohjeiden mukaisesti.

Ilmoita Astori-rekisteriin liittyvistä muutoksista Lupa- ja valvontavirastolla

Ilmoita Lupa- ja valvontavirastolle muutoksista, joilla on vaikutusta Astori-rekisterin tietoihin. Katso tarkemmat ohjeet muutosten ilmoittamiseen viraston nettisivulta.
Sosiaali- ja terveydenhuollon tietojärjestelmän rekisteröinti (Lupa- ja valvontavirasto)

Vaatimustenmukaisuuden säilyttämisen velvollisuudet rekisteröinnin jälkeen A ja B luokissa

Dokumentoi järjestelmälomakkeeseen olennaisiin vaatimuksiin vaikuttavat muutokset, päivitykset, riskinarvioinnit ja testaukset. Dokumentaation on oltava sellaisessa muodossa, että Lupa- ja valvontavirasto tai A-luokan järjestelmissä tietoturvallisuuden arviointilaitos voi tarkistaa sen tarvittaessa jälkikäteen.

Seuraa säännöllisesti määräysten ja THL:n sekä Kanta-määrittelyjen päivityksiä. Päivitykset voivat muuttaa järjestelmääsi kohdistuvia vaatimuksia ja aiheuttaa muutostarpeita järjestelmään.

Vaatimustenmukaisuuden todentaminen A-luokassa

Huomaa, että vastuullasi on määräyksen 4/2024 luvun 10 mukaisesti todentaa järjestelmäsi tai sovelluksesi vaatimustenmukaisuus uudelleen ennen voimassa olevan tietoturvallisuustodistuksesi voimassaolon päättymistä.  

Ota yhteyttä tietoturvallisuuden arviointilaitokseen ja Kelan Kanta-palveluihin (A2-A3 luokassa) vähintään kuusi kuukautta ennen aiemman todistuksesi vanhentumista. 

Katso alta tarkemmat kokoavat ohjeet vaatimustenmukaisuuden säilyttämiseen.

Järjestelmän säilyttäminen vaatimustenmukaisena A- ja B-luokissa

Luokan A1 tietojärjestelmä

Ilmoitusten tekeminen Kelan Kanta-palveluille ja yhteistestaus eivät koske luokkaa A1. Toimi muuten, kuten yllä olevassa ohjeessa sanotaan.

Mitä tulee huomioida järjestelmän käytön päättyessä?

Tietojärjestelmän tai hyvinvointisovelluksen tuotantokäytön päättyessä sen tiedot on poistettava Lupa- ja valvontaviraston Astori-rekisteristä. 

Katso poistoilmoituksen ohjeet viraston sivuilta
Sosiaali- ja terveydenhuollon tietojärjestelmän rekisteröinti (Lupa- ja valvontavirasto)

Yhteystiedot

Kysymykset

THL:n määräyksiin ja tietojärjestelmien luokitteluun liittyvissä kysymyksissä ota yhteyttä sote-tiedonhallinnan sähköpostiosoitteeseen:
sotetiedonhallinta(at)thl.fi

Järjestelmäkehitykseen ja yhteistestaukseen liittyvissä kysymyksissä ota yhteyttä Kelan Kanta-palvelujen asiakaspalveluun:
Kanta-palvelujen asiakaspalvelu sote-ammattilaisille ja järjestelmäkehittäjille (Kela)

Sosiaali- ja terveydenhuollon tietojärjestelmän rekisteröintiin liittyvissä kysymyksissä ota yhteyttä Lupa- ja valvontavirastoon:
Sosiaali- ja terveydenhuollon tietojärjestelmän rekisteröinti (Lupa- ja valvontavirasto)

Palaute

Voit lähettää THL:n sote-tiedonhallinnan sähköpostiosoitteeseen osoitteeseen palautetta määräyksistä tai tämän sivun sisällöstä.  Merkitse palautteesi otsikolla Määräysten kehityspalaute.
sotetiedonhallinta(at)thl.fi