Dynasty tietopalvelu Haku RSS Raahen kaupunki

RSS-linkki

Kokousasiat:
https://raahe10.oncloudos.com:443/cgi/DREQUEST.PHP?page=rss/meetingitems&show=30

Kokoukset:
https://raahe10.oncloudos.com:443/cgi/DREQUEST.PHP?page=rss/meetings&show=30

Kaupunginhallitus
Pöytäkirja 10.01.2022/Pykälä 8



 

Pohjois-Suomen hallinto-oikeuden päätös valitukseen Raahen kaupunginvaltuuston päätöksestä 26.4.2021 § 50/Selvitys ICT-palvelutuotannon ulkoistamisesta ja yhteistoimintamenettelyn käynnistäminen

 

Kaupunginhallitus 18.10.2021 § 359

 

 

 

Valmistelija Va. hallintojohtaja Ritva Mattila

 

Kaupunginhallitus 14.6.2021 § 195

 

 Pohjois-Suomen hallinto-oikeus pyytää hankkimaan valtuuston lausunnon tai, jos se kaupungin hallintosäännön mukaan on mahdollista, antamaan lausunnon oheisen valituksen ja täytäntöönpanon keskeyttämistä koskevan vaatimuksen johdosta. Lausunto sekä pyydetyt asiakirjat on pyydetty toimittamaan hallinto-oikeuteen 8.6.2021 mennessä. Lausunnon antamiselle on saatu jatkoaikaa 30.6.2021 saakka.

 

 ----------- valitus 11.5.2021, liite 1/7.

 

 Valmistelija: tietohallintopäällikkö Kari Väyrynen

 

 Päätösesitys (kaupunginjohtaja Nurkkala):

 

 kaupunginhallitus

 

 esittää lausuntonaan ----------- valitukseen 11.5.2021 seuraavaa:

 

 Laki julkisista hankinnoista ja käyttöoikeussopimuksista (hankintalaki) 5 §:ssä tarkoitettujen hankintayksiköiden on kilpailutettava hankintansa ja käyttöoikeussopimuksensa siten kuin tässä laissa säädetään. Hankintayksikön ei tarvitse kilpailuttaa hankintojaan lainsäädännön mukaisesti, mikäli se tekee hankinnan hankintalaissa tarkoitetusta sidosyksiköltään, vaikka sopimus täyttäisikin hankintalain mukaiset hankintasopimuksen tunnusmerkit. Sidosyksiköllä tarkoitetaan hankintalain mukaan hankintayksiköstä muodollisesti erillistä ja päätöksenteon kannalta itsenäistä yksikköä. Jos hankintayksikön ja toimijan välillä on sidosyksikköasema ei avoimen kilpailutuksen velvoitetta ole, vaan hankintayksikkö voi käyttää parhaaksi katsomaansa tapaa vertaillessaan eri sidosyksikkötoimijoita ja valita sitten parhaaksi katsomansa toimijan.

 

 Raahen kaupunki on päättänyt (kaupunginvaltuusto § 50/2021) hankkia ICT-palvelut Joki ICT Oy:ltä, jonka suurin omistaja on Raahen kaupunki. Raahen kaupungin omistusosuus Joki ICT Oy:stä on noin 21,3 % osakasluettelon 7.1.2021 mukaisesti. Raahen kaupunki on hankkinut sidosyksiköltään Joki ICT Oy:ltä ICT-palveluita yli 10 vuoden ajan, minkä vuoksi sen kyvykkyys ICT-palveluiden tuottajana tunnetaan kaupungin hallinnossa hyvin. Raahen kaupungilla on myös hallituspaikka Joki ICT Oy:n hallituksessa, jolloin kaupungilla on ajantasainen tieto yhtiön liiketoiminnasta ja sen kehitysnäkymistä. Raahen kaupungilla on myös hallituspaikan vuoksi hyvät mahdollisuudet vaikuttaa siihen, mihin suuntaan yhtiön ICT-palveluita pitää kehittää tulevaisuudessa.

 

 Raahen kaupungin organisaatiorakenteen uudelleen tarkastelun yhteydessä vuonna 2019 esiselvitettiin ICT-palvelutuotannon eri vaihtoehtoja. Esiselvityksessä vaihtoehdot olivat joko ICT-palvelutuotannon jatkaminen omana kaupungin toimintana tai palvelutuotannon ulkoistaminen kumppanille. Esiselvityksen aikana saatiin muutamalta Suomessa toimivalta myös kansainväliseltä yritykseltä alustavia hintatietoja niiden ICT-palveluistaan. Ilmoitetuista tiedoista ilmeni, että talousarvion tulevien suunnitteluvuosien ICT-palvelutuotannon käyttötalousvarat eivät tulisi riittämään tarvittaviin palveluihin. Valittajan peräämiin kustannussäästöihin ei olisi päästy, vaan kustannukset olisivat huomattavasti nousseet ilman palveluiden kovaa karsintaa, osittaista palvelutason laskua ja itsepalvelun lisäämistä aina, kun se olisi mahdollista. Johtopäätöksenä esiselvityksestä oli, että palveluiden ulkoistamisen selvitystä tulee mahdollisesti jatkaa jo sidosyksikköasemassa olevien tai siihen asemaan tarvittaessa pääsevien yhtiöiden kanssa, jos ICT-palvelutuotannon selvitykseen ryhdytään.

 

 Kaupunginvaltuusto antoi toimeksiannon (§ 105 / 2019) selvittää ICT-palvelutuotannon (käyttöpalvelut, helpdesk, päätelaitepalvelut) siirron mahdollisuuksia liikkeenluovutuksen kautta kumppanille 11.11.2019. Esiselvityksen perusteella keväällä 2019 kumppanikandidaateiksi valikoituivat Joki ICT Oy ja Kuntien Tiera Oy. Liikkeenluovutuksen selvitys aloitettiin 9.12.2019.

 

 Liikkeenluovutuksen selvitykseen otettiin mukaan 18.2.2020 kolme uutta toimijaa: Istekki Oy, LapIT Oy ja Pohjois-Pohjanmaan sairaanhoitopiiri (PPSHP). Istekki vetäytyi pois selvityksestä 15.4.2020. PPSHP:sta ilmoitettiin 8.5.2020, ettei se lähde selvitykseen mukaan. 2M-IT Oy pyydettiin selvitystyöhön mukaan 17.7.2020 Raahen seudunhyvinvointikuntayhtymän (RSHKY) tuottamien sosiaali- ja terveydenhuollon palveluista nousseiden tukitarpeiden vuoksi. Selvitystyötä tehtiin neuvottelumenettelyn mukaisesti edellä mainittujen kumppaniehdokkaiden kanssa.

 

 Liikkeenluovutuksen ja palveluiden ulkoistuksen kriteereihin, pyydettyihin optioihin ja sisältöihin sekä kaikkien käyttäjäorganisaatioiden palvelutarpeisiin parhaiten vastasi Joki ICT Oy:n ja 2M-IT Oy:n yhteinen ratkaisuesitys ja tarjous. Joki ICT Oy:n ja 2M-IT Oy:n ratkaisussa palvelut siirretään aluksi sellaisenaan kumppaneille eli as-is -periaatteen mukaisesti. Tämä tarkoittaa sitä, että ulkoistusjärjestely ei vaikuta tietoturvaratkaisuihin millään tavoin, toisin kuin valituksessa täysin virheellisesti todetaan.

 

 Raahen seudun hyvinvointikuntayhtymä on sosiaali- ja terveydenhuollon palveluissaan syntyvien asiakas- ja potilastietojen sekä henkilöstöhallinnossa käsiteltävien työntekijöidensä tietojen rekisterinpitäjä ja vastaa rekistereissään olevien henkilötietojen käsittelyn laillisuudesta.

 

 Hyvinvointikuntayhtymää velvoittavat useat henkilötietojen käsittelyä sekä tietoaineistojen tietoturvaa ohjaavat lait. ISO-standardien mukainen toiminta ei yksin ole riittävä tae henkilötietojen lainmukaiselle käsittelylle. Henkilötietojen ja tietoaineistojen käsittelystä on säädetty muun muassa EU:n yleisessä tietosuoja-asetuksessa (GDPR), Tietosuojalaissa 1050/2018, laissa sosiaali- ja terveydenhuollon asiakastietojen sähköisestä käsittelystä 159/2007 ja Tiedonhallintalaissa 1050/2018. Kuntayhtymä suhtautuu erittäin vakavasti siihen, että toimintaa ohjaavia säädöksiä noudatetaan hankinnoissa ja sopimuksissa.

 

 Joki ICT Oy on kaupungin alihankkijana tuottanut tietoliikenne-, kapasiteetti- ja järjestelmäpalveluita myös hyvinvointikuntayhtymälle vuodesta 2008 lähtien. Joki ICT ei ole uusi palvelujen tuottaja eikä hyvinvointikuntayhtymän näkökulmasta uusi henkilötietojen käsittelijä. Myös ICT-alan palvelusopimuksiin liitetään GDPR:n mukaiset henkilötietojen käytön ehdot ja kuvaukset. 2M-IT Oy:n tuottamissa lähituki- ja servicedesk-palveluissa asiakas- ja potilasrekistereihin kuuluvaa tietoa ei siirretä palveluntuottajan palvelinkapasiteettiin tai hallinnoitavaksi. Lähituki- ja servicedesk-palveluiden palvelusopimuksiin liitetään GDPR:n mukaiset henkilötietojen käytön ehdot ja kuvaukset.

 

 Valittajan mukaan 2M-IT Oy:n omaavaraisuusaste (27,3 %) olisi heikko. 2M-IT Oy:n toimitusjohtajan ilmoituksen mukaan vuoden 2020 omavaraisuusaste on 2M-IT:n osalta hyvinkin in-house ICT-yhtiöiden keskiarvoa, mikä selviää 2M-IT:n Alma Medialta tilaamasta selvityksestä. 2M-IT:n vuosien 2018-2020 omavaraisuusasteen keskiarvo on ollut 28,5 %. Alma Median selvityksessä 15 sidosyksikköasemassa olevan yhtiön omavaraisuuden keskiarvo on ollut 28,0 % vuonna 2020.

 

 Valittaja peräänkuuluttaa erilaisia standardeja noudatettavaksi palvelutuotannossa. 2M-IT Oy:n ilmoituksen mukaan yhtiöllä on kattavat sertifikaatit, jotka Kiwa Inspecta on myöntänyt 2M-IT:n palvelunhallinnan johtamisjärjestelmälle

­   IT-palvelunhallinnan ISO/IEC 20000-1:2018 sertifikaatin 4.1.2021 (ensimmäisen kerran 1.10.2018, ISO/IEC 20000-1:2011)

­   Laadunhallinnan ISO 9001:2015 sertifikaatin 1.10.2018

­   Lääkintälaitteen ISO13485:2016-sertifikaatin 2.12.2019

­   Sertifikaatit ISO9001 ja ISO20000-1 kattavat kaikki 2M-IT:n tuottamat palvelut, toimipisteet ja asiakkaat

­   Sertifikaatti ISO13485 kattaa tiedonhallinnan alustapalvelut

 

 Lisäksi ISO/IEC 27001 Tietoturvan hallinta sertifikaatin valmistelut ovat menossa 2M-IT:llä, ja sitä tullaan hakemaan syksyllä 2022.

 

 Tietoturva-asia Raahen kaupungin ja Raahen seudunhyvinvointikuntayhtymää koskien on valituksen perusteena täysin aiheeton. Jo nyt eri toimijat käsittelevät Raahen kaupungin rekistereitä. Ulkoistuksessa ei siirretä kuntalaisten henkilö- tai potilastietoja Joki ICT Oy:lle tai 2M-IT Oy:lle. Raahen kaupunki toimii rekisterinpitäjänä samoin kuin Raahen seudun hyvinvointikuntayhtymä. Kaikki ICT-palveluntarjoajat tai sovellustoimittajat ovat rekisterinpitäjään nähden henkilötietojen käsittelijöitä.  Samoin Joki ICT Oy ja 2M-IT Oy toimivat henkilötietojen käsittelijänä vain, mikäli ICT-palvelutehtävissä ja teknisten ongelmien ratkaisutilanteissa on tarpeen. Tyypillisesti nämä henkilötiedot koskevat palvelua hankkivan organisaation henkilökunnan tietoja, kuten työntekijän nimi, sukunimi, puhelinnumero, IP-osoite, käyttäjätunnus jne.

 

 Henkilötietojen käsittelyyn, salassapitoon ja tietoturvallisuuteen liittyvät vastuut ja velvollisuudet määritellään Raahen kaupungin ja Joki ICT Oy:n sekä Raahen seudun hyvinvointikuntayhtymän ja 2M-IT Oy:n välisissä sopimuksissa. Keskeisimpänä sopimuksena on VAHTI-suositukseen perustuva tietoturvallisuussopimus.

 

 Valittaja on kaupungin valtuustossa käydystä keskustelusta päätellyt virheellisesti, ilmeisen tietämättömyyttään, ja sekoittanut mielessään ulkoistuksessa mukana olevien yritysten tietoturvallisuuden ja Raahen kaupungin suunnitelmat kaupungin tietoturvallisuuden kehittämisestä, jota varten Raahen kaupunki on yhdessä hakemassa noin 15 kunnan ja kuntayhtymän kanssa Valtiovarainministeriön digikannustintukea. Jokainen ulkoistukseen liittyvä toimija vastaa täysin itse tietoturvaratkaisuistaan ja niiden kehittämisestä siten, että tietoturvaratkaisut ja ohjeet täyttävät lakien asettamat vaatimukset.

 

 Se, että markkinoilla on muitakin toimijoita, ei velvoita kilpailuttamaan avoimesti, vaikka valittaja näin toivoo. Kunnilla on itsehallintolain mukainen oikeus päättää ydin- ja tukipalveluiden tuottamisesta. Tuotantotavat voivat olla oma tuotanto, oma yhtiö, kuntien yhteinen yhtiö tai vapaasti markkinoilta. Valituksessa väitetyn mukaisesti olisi tulkittavissa, että kuntien pitäisi kilpailuttaa jopa oma toimintansa, jos vastaavaa palvelua on saatavilla markkinoilta. Näin ei tietenkään ole ja siksi oma yhtiö onkin rinnastettu omaan tuotantoon.

 

 Taloudellinen tarkastelu ja säästövaatimukset pitää aina suhteuttaa hankintaan ja siihen, mitä mahdollisesti muuta sen avulla ollaan parantamassa ja korjaamassa. Valittaja ei ole osannut huomioida lainkaan niitä seikkoja, joita ulkoistus tuo Raahen kaupungin varautumiseen, riskienhallintaan ja palveluvarmuuteen nykyisten palvelutuotannon käyttötalousvarojen puitteissa. Nämä kun osataan huomioida, päästään jopa valittajan peräämiin taloudellisiin säästöihin: Raahen kaupungin ei tarvitse palkata lisähenkilöstöä ICT-palvelutuotantoon eikä tehdä ICT-infran lisäinvestointeja, mitä olisi pitänyt tehdä varautumisen, riskienhallinnan ja palveluvarmuuden kehittämiseksi sille tasolle, mihin päästään ulkoistamalla palvelutuotanto.

 

 Liikkeenluovutuksessa in-house-yhtiöille siirtyvät Raahen kaupungin omana tuotantona ollut ICT-palvelutuotanto ja henkilöstö vanhoina työntekijöinä. Tietoturvaan ei ole tulossa muutoksia ulkoistuksen vuoksi, koska järjestelmät, tietokannat sekä tiedot ja data säilyvät olemassa olevissa järjestelmissä ja rekistereissä eikä ne ole siirtymässä kuten työntekijät ja palvelut. Tietoja ja dataa käsitellään sekä säilytetään täysin samoilla tavoilla kuten aiemminkin. Hankinnassa on toimittu täysin hankintalain mukaisesti ja hankinnassa on käytetty mahdollisuutta hyödyntää sidosyksiöitä tai siihen asemaan tarvittaessa pääseviä toimijoita eli in-house-yhtiöitä. Hankintalaki ei velvoita kilpailuttamaan suuriakaan hankintoja, jos in-house toimija on olemassa. Näillä perusteilla valitus on kaikilta osin perusteeton ja aiheeton. Raahen kaupungin valtuuston päätöstä ei ole tarvetta muuttaa eikä ulkoistuksen täytäntöönpanoa keskeyttää.

 

 Kaupunginhallitus: Hyväksyi esityksen.

 

Kaupunginhallitus 18.10.2021 § 359

 

 Pohjois-Suomen hallinto-oikeus on lähettänyt selvityspyynnön Raahen kaupunginvaltuuston päätöksestä 26.4.2021 § 50 tehtyyn valitukseen. Hallinto-oikeus on myöntänyt asiassa lisäaikaa 29.10.2021 saakka.

 

Liitteet Pohjois-Suomen hallinto-oikeuden selvityspyyntö 28.9.2021

 Joki ICT Oy:n toimitusjohtajan selvitys 13.10.2021

 Omistajaohjauksen rakenteet

 

Esittelijä Kaupunginjohtaja Ari Nurkkala

 

Päätösesitys Annetaan Pohjois-Suomen hallinto-oikeudelle Joki ICT Oy:n laatima liitteen mukainen selvitys Raahen kaupunginvaltuuston päätöksestä 26.4.2021 § 50 tehtyyn valitukseen.

 

Päätös Hyväksyi esityksen ja antaa Pohjois-Suomen hallinto-oikeudelle Joki ICT Oy:n laatimien liitteiden mukaisen selvityksen.

Merkittiin pöytäkirjaan, että tietohallintopäällikkö Kari Väyrynen esitteli asiaa kokouksessa.

 

 

Kaupunginhallitus 10.01.2022 § 8

  

684/01.00.02/2021  

 

Valmistelija Va. hallintojohtaja Ritva Mattila

 

 Hallinto-oikeuden ratkaisu:

 

 Hallinto-oikeus hylkää valituksen.

 

 Asian tultua ratkaistuksi lausuminen valituksenalaisen päätöksen täytäntöönpanon keskeyttämistä koskevasta vaatimuksesta raukeaa.

 

Liite Pohjois-Suomen hallinto-oikeuden päätös 1348/2021, 20.12.2021

 

Esittelijä Kaupunginjohtaja Nurkkala Ari

 

Päätösesitys Merkitään Pohjois-Suomen hallinto-oikeuden päätös 1348/2021, 20.12.2021 tiedoksi.

 

Päätös Hyväksyi esityksen.

Merkittiin pöytäkirjaan, että Sari Nurro poistui kokouksesta esteellisenä (osallisuusjääviys, asianosainen) asian käsittelyn ajaksi ja varajäsen Jarmo Uutela osallistui kokoukseen asian käsittelyn ajan klo 17.54 - 17.57.