This document is an excerpt from the EUR-Lex website
Document 32017D2288
Commission Implementing Decision (EU) 2017/2288 of 11 December 2017 on the identification of ICT Technical Specifications for referencing in public procurement (Text with EEA relevance. )
Komission täytäntöönpanopäätös (EU) 2017/2288, annettu 11 päivänä joulukuuta 2017, sellaisten tieto- ja viestintätekniikan teknisten eritelmien yksilöimisestä, joihin voidaan viitata julkisissa hankinnoissa (ETA:n kannalta merkityksellinen teksti. )
Komission täytäntöönpanopäätös (EU) 2017/2288, annettu 11 päivänä joulukuuta 2017, sellaisten tieto- ja viestintätekniikan teknisten eritelmien yksilöimisestä, joihin voidaan viitata julkisissa hankinnoissa (ETA:n kannalta merkityksellinen teksti. )
C/2017/8268
EUVL L 328, 12.12.2017, p. 123–125
(BG, ES, CS, DA, DE, ET, EL, EN, FR, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)
In force
12.12.2017 |
FI |
Euroopan unionin virallinen lehti |
L 328/123 |
KOMISSION TÄYTÄNTÖÖNPANOPÄÄTÖS (EU) 2017/2288,
annettu 11 päivänä joulukuuta 2017,
sellaisten tieto- ja viestintätekniikan teknisten eritelmien yksilöimisestä, joihin voidaan viitata julkisissa hankinnoissa
(ETA:n kannalta merkityksellinen teksti)
EUROOPAN KOMISSIO, joka
ottaa huomioon Euroopan unionin toiminnasta tehdyn sopimuksen,
ottaa huomioon eurooppalaisesta standardoinnista, neuvoston direktiivien 89/686/ETY ja 93/15/ETY sekä Euroopan parlamentin ja neuvoston direktiivien 94/9/EY, 94/25/EY, 95/16/EY, 97/23/EY, 98/34/EY, 2004/22/EY, 2007/23/EY, 2009/23/EY ja 2009/105/EY muuttamisesta ja neuvoston päätöksen 87/95/ETY ja Euroopan parlamentin ja neuvoston päätöksen N:o 1673/2006/EY kumoamisesta 25 päivänä lokakuuta 2012 annetun Euroopan parlamentin ja neuvoston asetuksen (EU) N:o 1025/2012 (1) ja erityisesti sen 13 artiklan 1 kohdan,
on kuullut tieto- ja viestintätekniikan standardointia käsittelevää eurooppalaista sidosryhmäfoorumia ja alakohtaisia asiantuntijoita,
sekä katsoo seuraavaa:
(1) |
Standardoinnilla on suuri merkitys tuettaessa Eurooppa 2020 -strategiaa. (2) Useassa Eurooppa 2020 -strategiaan sisältyvässä lippulaivahankkeessa korostetaan tuote- tai palvelumarkkinoilla tehtävän vapaaehtoisen standardoinnin merkitystä tuotteiden ja palvelujen yhteensopivuuden ja yhteentoimivuuden varmistamisessa, teknologian kehityksen edistämisessä ja innovoinnin tukemisessa. |
(2) |
Standardit vaikuttavat olennaisesti Euroopan kilpailukykyyn, ja ne ovat elintärkeitä innovoinnin ja edistyksen kannalta. Komission tiedonannoissa, jotka koskevat sisämarkkinoita (3) ja digitaalisia sisämarkkinoita (4), vahvistetaan yhteisten standardien merkitys, jotta varmistetaan verkkojen ja järjestelmien tarvittava yhteentoimivuus Euroopan digitaalitaloudessa. Tätä vahvistettiin hyväksymällä tieto- ja viestintätekniikan standardointiprioriteetteja digitaalisilla sisämarkkinoilla koskeva tiedonanto (5), jossa komissio yksilöi ensisijaisia tieto- ja viestintätekniikan aloja, joissa standardointia pidetään erityisen tärkeänä digitaalisten sisämarkkinoiden loppuunsaattamisen kannalta. |
(3) |
Komission tiedonannossa ”Strateginen visio eurooppalaisille standardeille: lisätään ja nopeutetaan Euroopan talouden kestävää kasvua vuoteen 2020 mennessä” (6) tunnustettiin standardoinnin erityisluonne tieto- ja viestintätekniikan alalla, sillä tämän alan ratkaisujen, sovellusten ja palvelujen kehittäjinä ovat usein tieto- ja viestintätekniikan globaalit foorumit ja konsortiot, jotka ovat nyt johtavia tieto- ja viestintätekniikan standardien kehittämisorganisaatioita. |
(4) |
Eurooppalaisesta standardoinnista annetulla asetuksella (EU) N:o 1025/2012 perustetaan järjestelmä, jonka mukaisesti komissio voi päättää yksilöidä sellaiset merkityksellisimmät ja laajimmin hyväksytyt tieto- ja viestintätekniikan tekniset eritelmät, jotka eivät ole eurooppalaisten, kansainvälisten tai kansallisten standardointiorganisaatioiden julkaisemia ja joita voitaisiin pitää viitteinä, pääosin yhteentoimivuuden varmistamiseksi julkisissa hankinnoissa. Kun laitteita, ohjelmistoja ja tietotekniikkapalveluja hankittaessa käytettävissä on mahdollisimman laaja tieto- ja viestintätekniikan teknisten eritelmien valikoima, voidaan varmistaa laitteiden, palvelujen ja sovellusten yhteentoimivuus, auttaa välttämään julkisen hallinnon sitoutumista yhteen toimittajaan, mitä tapahtuu, jos julkinen hankintaviranomainen ei käytettyään tieto- ja viestintätekniikan alalla valmistajakohtaista ratkaisua voi vaihtaa tarjoajaa hankintasopimuksen päätyttyä, ja edistää kilpailua yhteentoimivien tieto- ja viestintätekniikkaratkaisujen tarjonnassa. |
(5) |
Sellaisten tieto- ja viestintätekniikan teknisten eritelmien, joihin voidaan viitata julkisissa hankinnoissa, on täytettävä asetuksen (EU) N:o 1025/2012 liitteessä II vahvistetut vaatimukset. Näiden vaatimusten täyttyminen antaa viranomaisille varmuuden siitä, että kyseiset tieto- ja viestintätekniikan tekniset eritelmät on laadittu noudattaen avoimuuden, läpinäkyvyyden, tasapuolisuuden ja yksimielisyyden periaatteita, jotka Maailman kauppajärjestö tunnustaa standardoinnin alalla. |
(6) |
Päätös tieto- ja viestintätekniikan eritelmän yksilöimisestä hyväksytään sen jälkeen, kun on kuultu komission päätöksellä 2011/C 349/04 (7) perustettua tieto- ja viestintätekniikan standardointia käsittelevää eurooppalaista sidosryhmäfoorumia ja kun alakohtaisia asiantuntijoita on tämän lisäksi kuultu muulla tavoin. |
(7) |
Tieto- ja viestintätekniikan standardointia käsittelevä eurooppalainen sidosryhmäfoorumi arvioi seuraavat tekniset eritelmät ja antoi niistä yksilöimistä puoltavan lausunnon: SPF-Sender Policy Framework for Authorizing Use of Domains in Email (SPF), STARTTLS-SMTP Service Extension for Secure SMTP over Transport Layer Security (STARTTLS-SMTP) ja DANE- SMTP Security via Opportunistic DNS-Based Authentication of Named Entities Transport Layer Security (DANE- SMTP), jotka on laatinut Internet Engineering Task Force (IETF); Structured Threat Information Expression (STIX 1.2) ja Trusted Automated Exchange of Indicator Information (TAXII 1.1), jotka on kehittänyt Organization for the Advancement of Structured Information Standards (OASIS). Foorumin arviointi ja lausunto toimitettiin myöhemmin alakohtaisille asiantuntijoille, jotka vahvistivat yksilöimistä puoltavan lausunnon. |
(8) |
IETF:n kehittämä tekninen eritelmä SPF on avoin standardi, jossa määritellään tekninen menetelmä lähettäjän osoitteen väärentämisen havaitsemiseksi. SPF tarjoaa mahdollisuuden tarkistaa, onko viesti lähetetty palvelimelta, jolla on siihen lupa. Se on yksinkertainen sähköpostin validointijärjestelmä, jolla pyritään havaitsemaan sähköpostihuijaukset tarjoamalla mekanismi, jonka avulla vastaanottava sähköpostin välittäjäpalvelin voi tarkistaa, että tietyltä verkkoalueelta tuleva posti on peräisin isäntäpalvelimelta, jolla on kyseisen verkkoalueen hallinnoijien lupa. SPF:n tarkoituksena on estää roskapostittajia lähettämästä viestejä, joissa on väärennetyt lähettäjän osoitteet tietyllä verkkoalueella. Vastaanottajat voivat selvittää SPF:n kirjaamista tiedoista, onko viesti, jonka väitetään tulevan tietyltä verkkoalueelta, peräisin hyväksytyltä postipalvelimelta. |
(9) |
IETF:n kehittämä STARTTLS-SMTP on keino käyttää olemassa olevaa suojaamatonta yhteyttä ja parantaa se suojatuksi yhteydeksi. STARTTLS on SMTP-protokollan (Simple Mail Transfer Protocol) laajennus, jonka avulla SMTP-palvelin ja -asiakas voivat käyttää Transport Layer Securityä (TLS), jotta voidaan tarjota yksityistä, varmennettua viestintää internetin kautta. Varmentamattomat sähköpostiviestit ovat erityisen merkittävä tekijä julkishallinnon verkkoihin tehtävissä hyökkäyksissä. Kun käyttäjä lähettää sähköpostiviestin, käyttäjän sähköpostipalvelin lähettää kyseisen viestin vastaanottajan sähköpostipalvelimelle. Näiden sähköpostipalvelinten välinen yhteys voidaan varmistaa etukäteen TLS:llä. STARTTLS tarjoaa yhden tavan parantaa salaamaton (plain-text) yhteys salatuksi TLS-yhteydeksi. |
(10) |
IETF:n kehittämä DANE-SMTP on joukko protokollia, joilla parannetaan internetin turvallisuutta mahdollistamalla avainten asettaminen nimipalveluun (Domain Name System eli DNS) suojattuna DNSSEC:llä (DNS Security). Kun luodaan suojattu yhteys tuntemattomaan osapuoleen, on toivottavaa tarkistaa lähettävän osapuolen ja määräpaikan aitous verkossa. Tämä voidaan tehdä PKI-järjestelmässä varmennusviranomaisten myöntämillä varmenteilla tai itseallekirjoitetuilla varmenteilla. DANE antaa verkkotunnuksen haltijalle (rekisteröijä) mahdollisuuden toimittaa lisätietoja verkkovarmenteiden lisäksi käyttämällä DNSSEC-suojattua DNS-tietuetta. DANE on näin ollen erityisen merkittävä aktiivisten hyökkäysten torjumiseksi. |
(11) |
OASISin kehittämä STIX 1.2 on kieli, jolla kuvataan kyberuhkia koskevia tietoja standardoidulla ja jäsennellyllä tavalla. Se kattaa kyberuhkatietojen keskeiset aiheet ja helpottaa iskujen analysointia ja niitä koskevan tiedon vaihtoa. Se kuvaa laaja-alaisesti kyberuhkiin liittyviä tietoja, myös vastapuolen toimintaa koskevia indikaattoreita, kuten IP-osoitteita ja tiedostojen tiivisteitä sekä kontekstuaalista tietoa uhkista, kuten vastapuolen taktiikka, tekniikka ja menettelyt (Tactics, Techniques and Procedures eli TTPs), hyötymistavoitteet, sekä kampanjat ja toimintavaihtoehdot. Yhdessä nämä tiedot antavat täyden kuvauksen kybervastustajan motiiveista, valmiuksista ja toiminnasta ja auttavat siten puolustautumaan hyökkäyksiltä. |
(12) |
OASISin kehittämä tekninen eritelmä TAXII v1.1 standardoi kyberhyökkäystietojen luotetun ja automaattisen vaihdon. TAXII määrittelee toimiin johtavien kyberuhkatietojen jakoa koskevat palvelut ja viestien vaihdon organisaation, tuotteen tai palvelun rajojen yli, jotta kyberuhkat voidaan havaita ja niitä voidaan ehkäistä ja lieventää. TAXII antaa organisaatioille mahdollisuuden parantaa tilannetietoutta kehittymässä olevista uhkista ja jakaa tietoa helposti kumppanien kanssa samalla hyödyntäen olemassa olevia suhteita ja järjestelmiä, |
ON HYVÄKSYNYT TÄMÄN PÄÄTÖKSEN:
1 artikla
Liitteessä lueteltuihin teknisiin eritelmiin voidaan viitata julkisissa hankinnoissa.
2 artikla
Tämä päätös tulee voimaan kahdentenakymmenentenä päivänä sen jälkeen, kun se on julkaistu Euroopan unionin virallisessa lehdessä.
Tehty Brysselissä 11 päivänä joulukuuta 2017.
Komission puolesta
Puheenjohtaja
Jean-Claude JUNCKER
(1) EUVL L 316, 14.11.2012, s. 12.
(2) Komission tiedonanto ”Eurooppa 2020: Älykkään, kestävän ja osallistavan kasvun strategia”. KOM(2010) 2020 lopullinen, 3. maaliskuuta 2010.
(3) Komission tiedonanto ”Sisämarkkinoiden päivitys: lisää mahdollisuuksia ihmisille ja yrityksille”, COM(2015) 550 final, 28. lokakuuta 2015.
(4) Tiedonanto ”Digitaalisten sisämarkkinoiden strategia Euroopalle”, COM(2015) 192 final, 6. toukokuuta 2015.
(5) COM(2016) 176 final, 19. huhtikuuta 2016.
(6) KOM(2011) 311 lopullinen, 1. kesäkuuta 2011.
(7) Komission päätös 2011/C 349/04, annettu 28 päivänä marraskuuta 2011, tieto- ja viestintätekniikan standardointia käsittelevän eurooppalaisen sidosryhmäfoorumin perustamisesta (EUVL C 349, 30.11.2011, s. 4).
LIITE
Internet Engineering Task Force (IETF)
Numero |
Tieto- ja viestintätekniikan teknisen eritelmän nimi |
1 |
SPF-Sender Policy Framework |
2 |
STARTTLS-SMTP Service Extension for Secure SMTP over Transport Layer Security |
3 |
DANE-SMTP Security via Opportunistic DNS-Based Authentication of Named Entities Transport Layer Security (TLS) |
Organization for the Advancement of Structured Information Standards (OASIS)
Numero |
Tieto- ja viestintätekniikan teknisen eritelmän nimi |
1 |
STIX 1.2 Structured Threat Information Expression |
2 |
TAXII 1.1 Trusted Automated Exchange of Indicator Information |