Hallituksen esityksessä ehdotetaan muutettavaksi sosiaali- ja terveystietojen toissijaisesta käytöstä annetun lain (552/2019, jäljempänä myös toisiolaki) 60 §:n eräitä siirtymäsäännöksiä.
Esityksessä ehdotetaan muutettavaksi toisiolain siirtymäsäännöstä siten, että lain tietoturvalliselta käyttöympäristöltä edellytettäviä vaatimuksia koskevaa siirtymäaikaa pidennetään vuodella, jolloin kyseisiä vaatimuksia sovelletaan vasta 1.5.2022. Ennen mainittua ajankohtaa tietoja voidaan kuitenkin luovuttaa luvansaajan käsiteltäväksi lain nojalla, vaikka tietolupahakemuksessa ei osoitettaisi laissa tarkoitettua tietoturvallista käyttöympäristöä tietojen käsittelylle. Tietojen luovuttaminen edellyttää tällöin määräajaksi annettua tietolupaa, joka on voimassa enintään 30.4.2022 saakka.
Tietolupaviranomaista lukuun ottamatta muilla tahoilla ei ole jo kuluneesta siirtymäajasta huolimatta toisiolain edellyttämää tietoturvallista käyttöympäristöä, jonne Tietolupaviranomainen voisi luovuttaa tietoaineiston luvansaajan käsiteltäväksi. Käyttöympäristöjen kehittäminen ja auditointi eivät ole edenneet kaavaillulla tavalla. Tähän on hallituksen esityksen perustelujen (s. 4) mukaan useita syitä. Toisiolakia säädettäessä arvioitiin, että tietoturvallisten käyttöympäristöjen rakentaminen veisi lain voimaantulon jälkeen noin kaksi vuotta, mutta tämä arvio on esityksen mukaan osoittautunut virheelliseksi.
Toisiolain 24 §:n 2 momentin mukaan Tietolupaviranomainen antaa tarkemmat määräykset muiden palveluntarjoajien tietoturvallisille käyttöympäristöille asetettavista vaatimuksista. Vaatimuksissa on edellytettävä vastaavaa tietoturvan tasoa kuin Tietolupaviranomaisen omassa käyttöympäristössä vaaditaan.
Valiokunnan saaman selvityksen mukaan kriteereitä, joita vasten käyttöympäristöjä auditoidaan, ei ollut olemassa, kun laki tuli voimaan 1.5.2019, vaan Tietolupaviranomainen antoi määräyksen 6.10.2020. Käytännössä organisaatioille jäi valmisteluaikaa käyttöympäristöjen auditointeihin vain pari kuukautta, kun auditointi itsessään kestää noin 2—3 kuukautta. Määräyksen antamisen jälkeen Liikenne- ja viestintävirasto Traficom sekä toisiolain 30 §:n tarkoittamaa julkista rekisteriä vaatimukset täyttävistä käyttöympäristöistä ylläpitävä Sosiaali- ja terveysalan lupa- ja valvontavirasto Valvira päivittivät oman ohjeistuksensa tietoturvallisuuden arviointilaitoksille, jotka Traficomin tulee hyväksyä suorittamaan toisiolain mukaisia arviointeja (3 §:n 20 kohta).
Hallituksen esityksessä ehdotetaan lisäksi toisiolain 60 §:n siirtymäsäännöstä muutettavaksi siten, että lain merkittäviin kliinisiin löydöksiin perustuvia oikeuksia, velvoitteita ja toimenpiteitä sovelletaan 1.5.2021 sijasta 1.1.2024 alkaen. Hallituksen esityksen perustelujen mukaan (s. 5) toisiolain 55 §:n vaatimat muutokset edellyttävät muutoksia potilastietojärjestelmiin, valtakunnallisiin tietojärjestelmäpalveluihin ja tietoturvallisiin käyttöympäristöihin eivätkä lain edellyttämät muutokset ole olleet toteutettavissa 1.5.2021 mennessä. Kyseisten muutosten tekeminen on esityksen mukaan (s. 9) perusteltua yhdistää sosiaali- ja terveydenhuollon asiakastietojen sähköisestä käsittelystä annettuun lakiin (jäljempänä myös asiakastietolaki) sosiaali- ja terveysvaliokunnan mietinnössä StVM 11/2021 vp (HE 212/2020 vp) ehdotettujen tietojärjestelmämuutosten toteutukseen.
Sosiaali- ja terveysvaliokunnan näkemyksen mukaan ehdotetut siirtymäsäännösten muutokset ovat tarpeen, koska tietoturvallista käyttöympäristöä koskevia säännöksiä ei saadun selvityksen mukaan tosiasiallisesti ole mahdollista soveltaa ennen kuin lain soveltamisalaan kuuluvat käyttöympäristöt on auditoitu. Myös 55 §:n säännökset kliinisistä löydöksistä edellyttävät jatkotyötä vaativia tietojärjestelmämuutoksia, joten myös tätä siirtymäaikaa on tarpeen pidentää. Valiokunta pitää kuitenkin selvänä, että tietojärjestelmät on saatettava lain säännösten edellyttämälle tasolle ilman aiheetonta viivytystä. Valiokunta kiinnitti toisiolain säätämisen yhteydessä huomiota siihen, että lain toimeenpano tulee olemaan vaativa ja ehdotetut määräajat tiukat (StVM 37/2018 vp, s. 14). Valiokunta edellytti, että valtioneuvosto huolehtii tarpeellisesta ohjeistuksesta ja koulutuksesta siten, että esityksessä tarkoitetut toimijat kykenevät asetetuissa määräajoissa vastaamaan velvoitteistaan. Valiokunta korostaa edelleen tätä velvoitetta, vaikka siirtymäaikoja ehdotetulla tavalla pidennetään.
Perustuslakivaliokunnalla ei ole huomauttamista nyt ehdotetun sääntelyn sisällöstä (PeVL 25/2021 vp, kappale 8). Perustuslakivaliokunta toteaa kuitenkin lausunnossaan (kappale 12), että toisiolaki on osoittautunut käytännössä vaikeasti sovellettavaksi ja aiheuttanut usein epäselvyyttä suhteesta muuhun lainsäädäntöön, ja toteaa, että sosiaali- ja terveysvaliokunnan on syytä tarkastella huolellisesti toisiolain uudistamistarpeita erityisesti tieteellisen tutkimuksen näkökulmasta.
Sosiaali- ja terveysvaliokunta yhtyy perustuslakivaliokunnan näkemykseen ja toteaa, että myös sosiaali- ja terveysvaliokunta on aiemmin (StVM 11/2021 vp, s. 16) kiinnittänyt huomiota siihen, että asiakas- ja potilastietojen käsittelyä koskevien lakien suhde toisiinsa on epäselvä ja erityisesti toisiolain suhde muuhun sääntelyyn on osoittautunut haasteelliseksi, ja painottanut sen päivittämisen tarvetta. Eduskunta edellytti mietinnön pohjalta lausumallaan kokonaisuudistuksen kiirehtimistä (EV 71/2021 vp). Valiokunta toistaa aiemman kantansa ja pitää välttämättömänä, että sosiaali- ja terveydenhuollon tiedonhallintasäädösten kokonaisuudistus todettujen epäselvyyksien selkeyttämiseksi ja puutteiden korjaamiseksi valmistellaan ilman aiheetonta viivästystä. Sosiaali- ja terveysvaliokunnan saaman selvityksen mukaan toisiolain soveltajilla on ollut epäselvyyttä myös sääntelyn suhteesta suostumuksen käyttämiseen käsittelyn oikeusperusteena. Valiokunta toteaa, että mahdolliset epäselvyydet tulee viipymättä selvittää ja tehdä tarvittavat lainsäädännölliset muutokset.
Sosiaali- ja terveysvaliokunta ehdottaa jäljempänä toisiolain säännöksiin eräitä teknisluonteisia muutoksia, jotka liittyvät uuden asiakastietolain voimaantuloon.