Koskeeko NIS2 yritystäsi?
Laki velvoittaa yritystä itse selvittämään asian. Tämä testi antaa suunnan
Kyberturvallisuuslaki toi NIS2-velvoitteet Suomeen 8.4.2025, ja jokaisen organisaation on itse selvitettävä, kuuluuko se lain piiriin. Kolme kysymystä kertoo, mihin suuntaan tilanteesi kallistuu.
Tulos on suuntaa antava, ei oikeudellista neuvontaa. Mitään ei tallenneta eikä lähetetä mihinkään: päättely tapahtuu selaimessasi.
Kolme kysymystä
Tulos
Yrityksesi kuuluu lain piiriin
Toimialasi on lain kattama, ja kokoraja ylittyy, joten kyberturvallisuuslaki koskee yritystäsi. Seuraavat askeleet: ilmoittautuminen toimijaluetteloon, johdon hyväksymä riskienhallinnan toimintamalli ja poikkeamailmoitusprosessi määräaikoineen.
Palvelusi tuovat yrityksesi lain piiriin koosta riippumatta
Verkkotunnus- ja luottamuspalvelujen kaltaiset digitaalisen infrastruktuurin palvelut kuuluvat lain piiriin yrityksen koosta riippumatta. Velvoitteet ovat samat kuin isommilla: toimijaluettelo, riskienhallinnan toimintamalli ja poikkeamailmoitukset.
Yrityksesi ei kuulu lain piiriin
Vastaustesi perusteella laki ei velvoita yritystäsi. Kaksi asiaa kannattaa silti pitää mielessä: tilanne on tarkistettava uudelleen, jos kasvat kokorajan yli, ja lain piiriin kuuluvat asiakkaasi voivat edellyttää vastaavia tietoturvakäytäntöjä sopimuksissa.
Tulos riippuu toimialarajauksesta
Muut vastauksesi ovat selvät. Ratkaisematta on vain se, kuuluuko toimialasi lain listalle. Kyberturvallisuuskeskuksen toimialalista antaa vastauksen, tai käydään se läpi yhdessä. Sen jälkeen tulos on yksiselitteinen.
Tulos perustuu vastauksiisi eikä ole oikeudellista neuvontaa. Rajatapauksissa asian vahvistaa omaa toimialaasi valvova viranomainen.
Mihin tämä perustuu?
Kyberturvallisuuslaki tuli voimaan 8.4.2025 ja toi EU:n NIS2-direktiivin velvoitteet Suomeen. Se kattaa yhteiskunnan toiminnan kannalta kriittisiä ja tärkeitä toimialoja ja velvoittaa niillä toimivat keskisuuret ja suuret organisaatiot hallitsemaan kyberriskejään järjestelmällisesti.
Testin kysymykset seuraavat lain rajausta: toimialalista ja kokoraja perustuvat Kyberturvallisuuskeskuksen ja Traficomin ohjeistukseen. Tarkat lähteet ovat NIS2-artikkelimme lopussa.
Epävarma tuloksesta?
Selvitämme tilanteesi ja autamme täyttämään velvoitteet: riskienhallinnan toimintamallin, valvonnan ja poikkeamailmoitusprosessin.