Kyberturvallisuuslain myötä keskeisten ja tärkeiden toimijoiden on ylläpidettävä dokumentoitua kyberturvallisuuden riskienhallinnan toimintamallia, ilmoittauduttava Traficomin toimijaluetteloon ja ilmoitettava merkittävät poikkeamat lyhyissä määräajoissa. Näissä ajoissa pysyy vain, jos riskienhallinta, vastuut ja ilmoitusprosessi ovat valmiina etukäteen.
NIS2 koskee yhteiskunnan kriittisillä toimialoilla toimivia organisaatioita. Toimijat jaetaan keskeisiin ja tärkeisiin toimialan, koon ja kriittisyyden perusteella. Yleissääntönä velvoitteet koskevat keskisuuria ja sitä suurempia toimijoita: 50–249 työntekijää tai yli 10 miljoonan euron liikevaihto ja taseen loppusumma. Lisäksi koosta riippumatta kansallisesti kriittiset toimijat kuuluvat soveltamisalaan.
Ennakoivan valvonnan piirissä. Tyypillisesti suuret toimijat korkean kriittisyyden toimialoilla:
Jälkikäteisvalvonnan piirissä. Keskisuuret toimijat samoilla toimialoilla sekä esimerkiksi:
Ero keskeisen ja tärkeän toimijan välillä vaikuttaa valvonnan tapaan ja seuraamusten enimmäismäärään, mutta riskienhallinnan ja ilmoittamisen velvoitteet koskevat molempia. NIS2 ulottuu käytännössä myös pienempiin toimijoihin, jotka toimivat velvoitettujen yritysten toimitus- ja alihankintaketjussa: toimitusketjun turvallisuus on yksi direktiivin nimenomaisista vaatimuksista. Soveltamisala arvioidaan toimialan ja koon perusteella, ja se on tilannekatsauksen ensimmäinen kohta.
NIS2 tuli voimaan EU:ssa ja korvasi aiemman verkko- ja tietoturvadirektiivin. Jäsenvaltioiden oli saatettava se osaksi kansallista lainsäädäntöä.
Suomessa NIS2:n velvoitteet tulivat voimaan kyberturvallisuuslain myötä: riskienhallinta, ilmoittautuminen toimijaluetteloon ja poikkeamien raportointi.
Toimijoiden on ilmoittauduttava toimijaluetteloon. Traficom ja toimialakohtaiset viranomaiset valvovat; keskeiset toimijat ovat ennakoivan valvonnan piirissä.
Hallinnollinen seuraamusmaksu velvoitteiden laiminlyönnistä: keskeisille toimijoille enintään 10 miljoonaa euroa tai 2 prosenttia maailmanlaajuisesta vuotuisesta liikevaihdosta, tärkeille toimijoille enintään 7 miljoonaa euroa tai 1,4 prosenttia. Seuraamusmaksun määrää seuraamusmaksulautakunta valvovan viranomaisen esityksestä. Päivämäärät ja velvoitteet perustuvat Traficomin ja Kyberturvallisuuskeskuksen ohjeistukseen sekä NIS2-direktiiviin. Tarkista soveltaminen omaan organisaatioonne asiantuntijan kanssa; tämä sivu ei ole oikeudellista neuvontaa.
Direktiivin 21 artikla määrittelee kyberturvallisuusriskien hallintatoimenpiteet, jotka toimijan on toteutettava ja pidettävä ajan tasalla. Niiden on oltava dokumentoituja ja osoitettavissa valvovalle viranomaiselle. Ilmoittautuminen toimijaluetteloon, poikkeamien raportointi ja johdon vastuu ovat näistä erillisiä velvoitteita.
ComplianceCoded on dokumentaatioalusta, jossa jokainen muutos, hyväksyntä ja kuittaus tallentuu versiohistoriaan. Sama toiminnallisuus, joka tukee ISO 27001 -auditointia, tuottaa NIS2:n edellyttämän näytön.
Malli on pidettävä ajan tasalla ja sen toteutuminen on voitava osoittaa valvovalle viranomaiselle.
Alustallapolitiikat, vaatimukset, hyväksynnät ja kuittaukset versiohistorialla: kuka muutti, mitä ja milloin, ja kuka hyväksyi. Näyttö syntyy työn ohessa, ei jälkikäteen kooten.
Merkittävästä poikkeamasta tehdään poikkeamailmoitus valvovalle viranomaiselle: ensi-ilmoitus 24 tunnissa, jatkoilmoitus 72 tunnissa ja loppuraportti kuukauden kuluessa jatkoilmoituksesta.
Alustallailmoitusprosessi vastuineen valmiina ja kuitattuna. Poikkeamatilanteessa roolit ja ilmoituspohjat ovat käytettävissä ilman erillistä valmistelua.
Toimijatiedot ja palvelun laajuus on ilmoitettava ja pidettävä ajan tasalla.
Alustallatoimija- ja yhteystiedot sekä palvelukuvaus yhdessä paikassa, versioituna, joten ilmoittautuminen ja päivitykset perustuvat samaan lähteeseen kuin muu dokumentaatio.
Jos ISO 27001 -työ on tehty tai käynnissä, suuri osa NIS2:n riskienhallintavaatimuksista on jo katettu.
Alustallasama dokumentaatio palvelee molempia: ISO 27001 -kontrollit yhdistetään NIS2:n velvoitteisiin, eikä samaa sisältöä kirjoiteta kahteen kertaan.
NIS2:n riskienhallintavaatimukset nojaavat samaan tietoturvan hallintaan kuin ISO 27001. Rakennamme oman tietoturvan hallintajärjestelmämme samalla alustalla, jota tarjoamme asiakkaille, ja sama dokumentaatio kattaa suuren osan NIS2:n velvoitteista. Emme tarjoa työkalua, jota emme itse käyttäisi tarkastuksessa.
Käymme läpi, kuuluuko organisaationne NIS2:n soveltamisalaan keskeisenä vai tärkeänä toimijana, mitkä velvoitteet on jo täytetty ja mitkä toimenpiteet on vielä tehtävä. Katsaus koskee teidän tilannettanne, ei yleistä esittelyä.