Hyppää sisältöön

Kieli

SuomiEnglish

Ulkoasu

Tietoturva ja auditoinnit

NIS2 on nyt lakia Suomessa: koskeeko se yritystäsi ja mitä valvoja odottaa?

· 3 min lukuaika

Lyhyesti: Kyberturvallisuuslaki toi NIS2-velvoitteet voimaan Suomessa 8.4.2025. Laki koskee kriittisten ja tärkeiden toimialojen toimijoita: kokoraja on 50 työntekijää tai se, että sekä vuosiliikevaihto että taseen loppusumma ylittävät 10 miljoonaa euroa. Valvoja odottaa kolmea asiaa: ilmoittautumista toimijaluetteloon, dokumentoitua riskienhallinnan toimintamallia ja poikkeamailmoituksia määräajassa, ensi-ilmoitus 24 tunnin kuluessa.

Laki velvoittaa tuhansia yrityksiä huolehtimaan kyberturvallisuudestaan aiempaa järjestelmällisemmin, ja valvonta on nyt täydessä käynnissä. Tässä artikkelissa selvitetään, koskeeko laki yritystäsi ja mitä siltä käytännössä vaaditaan.

Mitä NIS2 ja kyberturvallisuuslaki ovat?

NIS2 on EU:n direktiivi, jonka tavoitteena on yhtenäinen kyberturvallisuuden taso koko unionissa. Suomessa se pantiin täytäntöön kyberturvallisuuslailla, jonka velvoitteet tulivat voimaan 8.4.2025. Laki koskee yhteiskunnan toiminnan kannalta kriittisiä ja tärkeitä toimialoja, ja se velvoittaa niillä toimivat organisaatiot hallitsemaan kyberriskejään ja ilmoittamaan merkittävistä tietoturvapoikkeamista viranomaiselle.

Valvonta on jaettu toimialoittain: esimerkiksi Traficom valvoo muun muassa digitaalista infrastruktuuria ja liikennettä, Energiavirasto energia-alaa ja Finanssivalvonta rahoitusalaa. Traficomin Kyberturvallisuuskeskus toimii kansallisena yhteyspisteenä ja ottaa vastaan poikkeamailmoitukset.

Koskeeko laki yritystäsi?

Kaksi asiaa ratkaisee: toimiala ja koko. Lain piiriin kuuluvia toimialoja ovat muun muassa energia, liikenne, pankki- ja finanssiala, terveydenhuolto, vesihuolto, digitaalinen infrastruktuuri ja digitaaliset palvelut, posti, jätehuolto, elintarvikeala, kemikaalit sekä osa valmistavasta teollisuudesta.

Kokorajana on keskisuuri yritys: laki koskee lähtökohtaisesti toimijaa, jolla on vähintään 50 työntekijää tai jonka vuosiliikevaihto ja taseen loppusumma kumpikin ylittävät 10 miljoonaa euroa. Tätä pienemmät yritykset jäävät pääsääntöisesti soveltamisalan ulkopuolelle, joskin eräät palvelut kuuluvat lain piiriin koosta riippumatta. Rajatapauksessa asia kannattaa tarkistaa suoraan kyberturvallisuuslaista tai kysyä oman toimialan valvovalta viranomaiselta.

Tärkeä yksityiskohta: kukaan ei lähetä sinulle kirjettä, jossa kerrotaan lain koskevan yritystäsi. Jokaisella toimijalla on itsenäinen velvollisuus selvittää, kuuluuko se lain piiriin, ja ilmoittautua oman valvovan viranomaisensa toimijaluetteloon. Ensimmäinen määräaika ilmoittautumiselle oli 8.5.2025, ja luetteloon ilmoittaudutaan heti, kun laki alkaa koskea toimijaa. Muutoksista on ilmoitettava kahden viikon kuluessa.

Mitä velvoitteita laki tuo?

Velvoitteita on kolme.

  1. Riskienhallinnan toimintamalli. Lain ydin on dokumentoitu kokonaisuus, jossa yritys tunnistaa toimintansa kyberriskit ja toteuttaa niihin nähden oikeasuhtaiset suojaustoimet. Oikeasuhtaisuus on tässä tärkeä sana: pieneltä toimijalta ei odoteta suuryrityksen turvallisuusorganisaatiota, vaan toimintaan ja riskeihin nähden järkevää tasoa. Laki listaa vähimmäistoimet, joihin kuuluvat muun muassa pääsynhallinta, varmuuskopiointi, toimitusketjun turvallisuus, poikkeamien käsittely ja henkilöstön koulutus.
  2. Poikkeamailmoitus. Merkittävästä tietoturvapoikkeamasta on tehtävä ensi-ilmoitus Kyberturvallisuuskeskukselle 24 tunnin kuluessa havaitsemisesta, tarkentava jatkoilmoitus 72 tunnin kuluessa ja loppuraportti poikkeaman käsittelyn päätyttyä.
  3. Johdon vastuu. Ylin johto hyväksyy riskienhallinnan toimintamallin ja valvoo sen toteuttamista, eikä vastuuta voi ulkoistaa. Laiminlyönneistä voi seurata hallinnollinen seuraamusmaksu, joka on keskeisillä toimijoilla enintään 10 miljoonaa euroa tai 2 prosenttia maailmanlaajuisesta liikevaihdosta ja muilla toimijoilla enintään 7 miljoonaa euroa tai 1,4 prosenttia liikevaihdosta.

Mitä valvoja odottaa juuri nyt?

Siirtymävaihe on ohi, joten valvovat viranomaiset odottavat, että perusasiat ovat kunnossa:

  • yritys on ilmoittautunut toimijaluetteloon
  • riskienhallinnan toimintamalli on laadittu ja otettu käyttöön
  • poikkeamailmoitusprosessi toimii määräajoissa.

Käytännössä kannattaa varmistaa, että toimintamalli on oikeasti dokumentoitu ja johdon hyväksymä, että vähimmäistoimet on käyty läpi kohta kohdalta ja että henkilöstö tietää, kenelle poikkeamasta ilmoitetaan ja miten 24 tunnin määräaika täytetään.

Hyvä testi on kysyä itseltäsi: jos meillä havaittaisiin tänään kiristyshaittaohjelma, tietäisikö organisaatio, mitä tehdä ja kenelle ilmoittaa vuorokauden sisällä?

Dokumentaation merkitystä ei kannata aliarvioida.

Valvojan näkökulmasta toimi, jota ei ole kirjattu, on toimi, jota ei ole tehty.

Riskiarviot, suojaustoimien kuvaukset, koulutusten osallistujalistat ja harjoitusten muistiot ovat se aineisto, jolla yritys osoittaa hoitaneensa velvoitteensa. Kevytkin dokumentaatio riittää, kunhan se on ajan tasalla ja vastaa todellisuutta.

Entä jos laki ei koske yritystäsi?

Moni pieni ja keskisuuri yritys jää kokorajan tai toimialan perusteella lain ulkopuolelle, mutta vaatimukset valuvat silti toimitusketjussa alaspäin. Lain piiriin kuuluvien asiakkaiden on huolehdittava toimitusketjunsa turvallisuudesta, joten ne kysyvät alihankkijoiltaan samoja asioita: miten pääsynhallinta, varmuuskopiot ja poikkeamien käsittely on hoidettu. Samat perustoimet suojaavat yritystäsi joka tapauksessa, laki tai ei.

Mistä liikkeelle?

Jos et ole varma, koskeeko kyberturvallisuuslaki yritystäsi tai ovatko sen vaatimat perusasiat kunnossa, asian voi selvittää kevyellä kartoituksella. Developitin tietoturvapalvelut käyvät yrityksesi tilanteen läpi, auttavat riskienhallinnan toimintamallin laatimisessa ja laittavat tekniset suojaukset kuntoon sopivassa järjestyksessä. Näin täytät velvoitteet ja nukut yösi rauhassa.

Testaa, tunnistatko huijausviestin: huijaustesti näyttää kahdeksalla viestillä, mitkä tuntomerkit huomaat ja mitkä jäävät huomaamatta.

Voit myös katsoa suunnan kolmella kysymyksellä: testaa, koskeeko NIS2 yritystäsi.

Tietoturvahetki

No niin. Siinä luki ”älä paina” ja silti painoit. 😉

Ei hätää, uteliaisuus on inhimillistä. Juuri siihen tietoturvahyökkäykset luottavat: houkuttelevin linkki on se, jota ei saisi avata. Kokeillaan samalla, erotatko aidon viestin huijauksesta. Saat neljä viestiä ja kello käy.

Takaisin sivun alkuun