ComplianceCodedIn EnglishVaraa 30 min tilannekatsaus
EU:n kyberturvallisuusdirektiivi NIS2

NIS2-velvoitteet ovat voimassa 8.4.2025 alkaen. Merkittävän poikkeaman ensi-ilmoitus on tehtävä 24 tunnissa.

Kyberturvallisuuslain myötä keskeisten ja tärkeiden toimijoiden on ylläpidettävä dokumentoitua kyberturvallisuuden riskienhallinnan toimintamallia, ilmoittauduttava Traficomin toimijaluetteloon ja ilmoitettava merkittävät poikkeamat lyhyissä määräajoissa. Näissä ajoissa pysyy vain, jos riskienhallinta, vastuut ja ilmoitusprosessi ovat valmiina etukäteen.

ensi-ilmoitus 24 hjatkoilmoitus 72 htoimijaluettelo8.4.2025velvoitteet voimassa
Varaa 30 min tilannekatsausKoskeeko NIS2 meitä?
Soveltamisala

Koskeeko NIS2 teitä?

NIS2 koskee yhteiskunnan kriittisillä toimialoilla toimivia organisaatioita. Toimijat jaetaan keskeisiin ja tärkeisiin toimialan, koon ja kriittisyyden perusteella. Yleissääntönä velvoitteet koskevat keskisuuria ja sitä suurempia toimijoita: 50–249 työntekijää tai yli 10 miljoonan euron liikevaihto ja taseen loppusumma. Lisäksi koosta riippumatta kansallisesti kriittiset toimijat kuuluvat soveltamisalaan.

Keskeiset toimijat

Ennakoivan valvonnan piirissä. Tyypillisesti suuret toimijat korkean kriittisyyden toimialoilla:

  • Energia sekä vesi- ja jätehuolto
  • Liikenne (ilma, rautatie, vesi ja tie)
  • Pankki- ja finanssimarkkinat
  • Terveydenhuolto
  • Digitaalinen infrastruktuuri ja julkishallinto

Tärkeät toimijat

Jälkikäteisvalvonnan piirissä. Keskisuuret toimijat samoilla toimialoilla sekä esimerkiksi:

  • Digitaaliset palvelut, kuten pilvipalvelut, konesalit ja hallintapalvelut
  • Verkkokauppa-alustat, hakukoneet ja yhteisöalustat
  • Valmistava teollisuus ja elintarvikkeet
  • Posti- ja kuriiripalvelut
  • Kemikaalien tuotanto ja jakelu

Ero keskeisen ja tärkeän toimijan välillä vaikuttaa valvonnan tapaan ja seuraamusten enimmäismäärään, mutta riskienhallinnan ja ilmoittamisen velvoitteet koskevat molempia. NIS2 ulottuu käytännössä myös pienempiin toimijoihin, jotka toimivat velvoitettujen yritysten toimitus- ja alihankintaketjussa: toimitusketjun turvallisuus on yksi direktiivin nimenomaisista vaatimuksista. Soveltamisala arvioidaan toimialan ja koon perusteella, ja se on tilannekatsauksen ensimmäinen kohta.

Aikataulu

Velvoitteet ovat jo voimassa

16.1.2023 · EU

Direktiivi voimaan EU:ssa

NIS2 tuli voimaan EU:ssa ja korvasi aiemman verkko- ja tietoturvadirektiivin. Jäsenvaltioiden oli saatettava se osaksi kansallista lainsäädäntöä.

8.4.2025 · voimassa

Kyberturvallisuuslaki voimaan

Suomessa NIS2:n velvoitteet tulivat voimaan kyberturvallisuuslain myötä: riskienhallinta, ilmoittautuminen toimijaluetteloon ja poikkeamien raportointi.

jatkuva · valvonta

Valvonta ja ilmoittautuminen

Toimijoiden on ilmoittauduttava toimijaluetteloon. Traficom ja toimialakohtaiset viranomaiset valvovat; keskeiset toimijat ovat ennakoivan valvonnan piirissä.

Hallinnollinen seuraamusmaksu velvoitteiden laiminlyönnistä: keskeisille toimijoille enintään 10 miljoonaa euroa tai 2 prosenttia maailmanlaajuisesta vuotuisesta liikevaihdosta, tärkeille toimijoille enintään 7 miljoonaa euroa tai 1,4 prosenttia. Seuraamusmaksun määrää seuraamusmaksulautakunta valvovan viranomaisen esityksestä. Päivämäärät ja velvoitteet perustuvat Traficomin ja Kyberturvallisuuskeskuksen ohjeistukseen sekä NIS2-direktiiviin. Tarkista soveltaminen omaan organisaatioonne asiantuntijan kanssa; tämä sivu ei ole oikeudellista neuvontaa.

Velvoitteet · Artikla 21

Mitä NIS2 vaatii käytännössä

Direktiivin 21 artikla määrittelee kyberturvallisuusriskien hallintatoimenpiteet, jotka toimijan on toteutettava ja pidettävä ajan tasalla. Niiden on oltava dokumentoituja ja osoitettavissa valvovalle viranomaiselle. Ilmoittautuminen toimijaluetteloon, poikkeamien raportointi ja johdon vastuu ovat näistä erillisiä velvoitteita.

Riskianalyysit ja tietojärjestelmien turvallisuutta koskevat politiikat
Poikkeamien käsittely
Toiminnan jatkuvuuden hallinta: varmuuskopiointi, palautumissuunnittelu ja kriisinhallinta
Toimitusketjun turvallisuus, mukaan lukien suhteet välittömiin toimittajiin ja palveluntarjoajiin
Verkko- ja tietojärjestelmien hankinnan, kehittämisen ja ylläpidon turvallisuus, mukaan lukien haavoittuvuuksien käsittely ja julkistaminen
Toimintaperiaatteet riskienhallintatoimenpiteiden tehokkuuden arvioimiseksi
Perustason kyberhygieniakäytännöt ja kyberturvallisuuskoulutus
Kryptografian ja tarvittaessa salauksen käyttöä koskevat periaatteet
Henkilöstöturvallisuus, pääsynhallinta ja omaisuudenhallinta
Tarvittaessa monivaiheinen todennus, suojattu viestintä ja suojatut hätäviestintäjärjestelmät
Vaatimus ja ratkaisu

NIS2 edellyttää todennettavaa dokumentaatiota

ComplianceCoded on dokumentaatioalusta, jossa jokainen muutos, hyväksyntä ja kuittaus tallentuu versiohistoriaan. Sama toiminnallisuus, joka tukee ISO 27001 -auditointia, tuottaa NIS2:n edellyttämän näytön.

NIS2 · riskienhallinta

Riskienhallinnan toimintamalli

Malli on pidettävä ajan tasalla ja sen toteutuminen on voitava osoittaa valvovalle viranomaiselle.

Alustallapolitiikat, vaatimukset, hyväksynnät ja kuittaukset versiohistorialla: kuka muutti, mitä ja milloin, ja kuka hyväksyi. Näyttö syntyy työn ohessa, ei jälkikäteen kooten.

NIS2 · poikkeamat

Poikkeamailmoitus 24 h, 72 h ja loppuraportti

Merkittävästä poikkeamasta tehdään poikkeamailmoitus valvovalle viranomaiselle: ensi-ilmoitus 24 tunnissa, jatkoilmoitus 72 tunnissa ja loppuraportti kuukauden kuluessa jatkoilmoituksesta.

Alustallailmoitusprosessi vastuineen valmiina ja kuitattuna. Poikkeamatilanteessa roolit ja ilmoituspohjat ovat käytettävissä ilman erillistä valmistelua.

NIS2 · toimijaluettelo

Ilmoittautuminen ja yhteystiedot

Toimijatiedot ja palvelun laajuus on ilmoitettava ja pidettävä ajan tasalla.

Alustallatoimija- ja yhteystiedot sekä palvelukuvaus yhdessä paikassa, versioituna, joten ilmoittautuminen ja päivitykset perustuvat samaan lähteeseen kuin muu dokumentaatio.

Pohja olemassa

ISO 27001 kattaa jo ison osan

Jos ISO 27001 -työ on tehty tai käynnissä, suuri osa NIS2:n riskienhallintavaatimuksista on jo katettu.

Alustallasama dokumentaatio palvelee molempia: ISO 27001 -kontrollit yhdistetään NIS2:n velvoitteisiin, eikä samaa sisältöä kirjoiteta kahteen kertaan.

Todiste

Sama pohja kuin ISO 27001 -sertifioinnissa

NIS2:n riskienhallintavaatimukset nojaavat samaan tietoturvan hallintaan kuin ISO 27001. Rakennamme oman tietoturvan hallintajärjestelmämme samalla alustalla, jota tarjoamme asiakkaille, ja sama dokumentaatio kattaa suuren osan NIS2:n velvoitteista. Emme tarjoa työkalua, jota emme itse käyttäisi tarkastuksessa.

riskienhallintaversiohistoriahyväksynnätkuittauksetpoikkeamailmoitukset

Puoli tuntia riittää tilannekuvaan.

Käymme läpi, kuuluuko organisaationne NIS2:n soveltamisalaan keskeisenä vai tärkeänä toimijana, mitkä velvoitteet on jo täytetty ja mitkä toimenpiteet on vielä tehtävä. Katsaus koskee teidän tilannettanne, ei yleistä esittelyä.

Varaa 30 min tilannekatsaus