NIS2 ja kyberturvallisuuslaki

NIS2-kyberturvallisuuslaki koskee nyt laajemmin suomalaisia organisaatioita – tunnetko velvoitteesi ja oletko valmis?

Mintly koristekuva brändiväreillä ja logolla

NIS2-direktiivi ja sen pohjalta säädetty kyberturvallisuuslaki ovat muuttaneet merkittävästi sitä, mitä suomalaisilta organisaatioilta odotetaan tietoturvan osalta. Monelle IT-päättäjälle ja tietoturvavastaavalle kysymys kuuluu: mitä nämä velvoitteet tarkoittavat käytännössä, ja miten niihin voi vastata järjestelmällisesti? Tämä artikkeli rakentaa vastauksen vaihe vaiheelta. Aloitamme peruskäsitteistä ja etenemme konkreettisiin toimenpiteisiin, joilla NIS2-vaatimukset voidaan täyttää hallitusti.

Mitä NIS2-direktiivi ja kyberturvallisuuslaki tarkoittavat?

NIS2 on Euroopan unionin direktiivi verkko- ja tietojärjestelmien turvallisuudesta. Se korvasi alkuperäisen NIS-direktiivin ja tuli voimaan EU-tasolla vuonna 2023. Suomessa direktiivi pantiin täytäntöön kansallisella kyberturvallisuuslailla, joka astui voimaan vuonna 2025.

Direktiivin ydinajatus on selkeä: yhteiskunnan kannalta kriittisten toimialojen organisaatioiden on kyettävä osoittamaan, että niiden kyberturvallisuus on aktiivisesti hallinnassa. Pelkkä toive siitä, että hyökkäykset eivät osu omalle kohdalle, ei enää riitä. Vaatimukset kattavat riskienhallinnan, poikkeamien havaitsemisen, häiriöistä toipumisen sekä viranomaisraportoinnin.

Käytännön esimerkkinä: jos organisaatio kärsii merkittävästä tietoturvahäiriöstä, kyberturvallisuuslaki edellyttää, että siitä ilmoitetaan Liikenne- ja viestintävirasto Traficomille tietyssä määräajassa. Tämä ei ole vapaaehtoista, ja laiminlyönnistä voi seurata hallinnollisia seuraamuksia.

Ketä kyberturvallisuuslaki koskee ja millä perusteilla?

NIS2 laajentaa huomattavasti niiden organisaatioiden joukkoa, joita kyberturvallisuusvelvoitteet koskevat. Aiempi NIS-direktiivi koski lähinnä suurimpia kriittisen infrastruktuurin toimijoita. NIS2 tuo mukaan huomattavasti laajemman toimialajoukon ja pienemmät organisaatiot.

Laki jakaa toimijat kahteen luokkaan: keskeisiin toimijoihin ja tärkeisiin toimijoihin. Jako perustuu toimialan kriittisyyteen sekä organisaation kokoon.

Keskeiset toimijat

Keskeisiksi toimijoiksi luokitellaan organisaatiot, joiden toiminta on yhteiskunnan kannalta erityisen kriittistä. Näitä toimialoja ovat muun muassa:

  • Energia (sähkö, kaasu, kaukolämpö)
  • Liikenne (ilmailu, rautatiet, merenkulku, tieliikenne)
  • Terveydenhuolto
  • Juomavesi ja jätevesihuolto
  • Digitaalinen infrastruktuuri (pilvipalvelut, datakeskukset, DNS-palvelut)
  • Julkishallinto

Tärkeät toimijat

Tärkeiden toimijoiden joukko on laajempi ja kattaa esimerkiksi elintarviketuotannon, kemianteollisuuden, jätehuollon sekä digitaalisten palvelujen tarjoajat. Myös monet teollisuuden ja valmistuksen toimijat kuuluvat tähän ryhmään.

Kokoraja on käytännössä keskeinen kriteeri: pääsääntöisesti laki koskee organisaatioita, joilla on vähintään 50 työntekijää tai joiden vuosiliikevaihto ylittää 10 miljoonaa euroa. On kuitenkin tärkeää huomata, että joidenkin toimialojen osalta kokorajoitukset eivät päde, vaan velvoitteet koskevat kaikkia alan toimijoita koosta riippumatta.

NIS2:n keskeiset velvoitteet käytännössä

Kun organisaatio on selvittänyt, kuuluuko se lain soveltamisalaan, seuraava askel on ymmärtää, mitä konkreettisia velvoitteita laki asettaa. NIS2-velvoitteet voidaan jakaa neljään pääalueeseen.

Riskienhallinta ja tekninen suojaus

Organisaation on tunnistettava kyberturvallisuusriskinsä ja toteutettava asianmukaiset tekniset ja hallinnolliset toimenpiteet niiden hallitsemiseksi. Tämä tarkoittaa käytännössä muun muassa verkkosegmentointia, pääsynhallintaa, haavoittuvuuksien hallintaa sekä tietojen salausta. Vaatimus ei ole kertaluonteinen: riskienhallinta on jatkuva prosessi, ei projekti.

Poikkeamien havaitseminen ja ilmoittamisvelvollisuus

Organisaation on kyettävä havaitsemaan tietoturvahäiriöt ja reagoimaan niihin. Merkittävistä poikkeamista on ilmoitettava Traficomille ensin 24 tunnin kuluessa, ja tarkempi selvitys on toimitettava 72 tunnin sisällä. Tämä edellyttää, että organisaatiolla on toimiva häiriöiden seurantajärjestelmä ja selkeä prosessi ilmoitusten tekemiseen.

Toimitusketjun turvallisuus

NIS2 ulottaa vastuun myös alihankkijoihin ja teknologiatoimittajiin. Organisaation on arvioitava, millaisia kyberturvallisuusriskejä sen toimittajat ja palveluntarjoajat tuovat mukanaan. Tämä on monelle organisaatiolle uusi vaatimus, joka edellyttää systemaattista lähestymistapaa hankintaprosesseihin.

Johdon vastuu ja henkilöstön koulutus

Kyberturvallisuuslaki asettaa velvoitteita suoraan organisaation johdolle. Johto on vastuussa siitä, että kyberturvallisuustoimenpiteet ovat riittävät, ja johtoa voidaan pitää henkilökohtaisesti vastuussa laiminlyönneistä. Lisäksi henkilöstölle on järjestettävä riittävä kyberturvallisuuskoulutus.

Yleisimmät puutteet NIS2-valmiudessa

Edellä käsiteltyihin velvoitteisiin perustuen on hyödyllistä tarkastella, missä organisaatiot tyypillisesti kohtaavat suurimmat haasteet NIS2-valmiuden arvioinnissa. Tunnistamalla yleisimmät puutteet voidaan kohdentaa kehitystyö sinne, missä se on kriittisintä.

Käytännön kokemus osoittaa, että puutteet kasautuvat tyypillisesti seuraaviin alueisiin:

  • Puutteellinen omaisuusluettelo: Organisaatio ei tiedä, mitä laitteita, järjestelmiä ja palveluja sen verkossa on. Ilman tätä tietoa riskienhallinta on mahdotonta.
  • Jatkuvan valvonnan puute: Lokeja kerätään, mutta niitä ei analysoida reaaliaikaisesti. Poikkeamat havaitaan vasta jälkikäteen tai ei lainkaan.
  • Dokumentoimattomat prosessit: Häiriötilanteessa ei ole selkeää toimintamallia, eikä ilmoitusvelvollisuuden täyttämiseen ole valmista prosessia.
  • Toimitusketjun riskit arvioimatta: Alihankkijoiden ja pilvipalveluntarjoajien kyberturvallisuutta ei ole systemaattisesti arvioitu.
  • Johdon sitoutumisen puute: Kyberturvallisuus on delegoitu IT-osastolle ilman johdon aktiivista osallistumista, vaikka laki edellyttää johdon vastuuta.

Erityisen yleinen väärinkäsitys on se, että NIS2-vaatimukset voidaan täyttää teknisillä ratkaisuilla yksin. Todellisuudessa vaatimukset kattavat sekä tekniset järjestelyt että hallinnolliset prosessit ja organisaatiokulttuurin.

NIS2-vaatimusten täyttäminen vaihe vaiheelta

Kun edellä käsitellyt velvoitteet ja tyypilliset puutteet ovat selvillä, on mahdollista rakentaa järjestelmällinen polku NIS2-vaatimusten täyttämiseen. Prosessi ei ole lineaarinen projekti, jolla on selkeä loppu, vaan jatkuva kehittämisen kehä. Seuraavat vaiheet tarjoavat kuitenkin käytännöllisen lähtöpisteen.

  1. Selvitä soveltamisala: Varmista, kuuluuko organisaatiosi lain piiriin ja mihin toimijaryhmään se kuuluu. Tämä määrittää velvoitteiden tarkkuuden ja valvonnan tason.
  2. Tee nykytila-arvio: Kartoita olemassa olevat tietoturvatoimenpiteet, tunnista puutteet ja aseta ne tärkeysjärjestykseen riskien perusteella. Arvio kannattaa tehdä ulkopuolisen asiantuntijan tuella, jotta kuva on objektiivinen.
  3. Rakenna riskienhallintaprosessi: Dokumentoi, miten organisaatiosi tunnistaa, arvioi ja hallitsee kyberturvallisuusriskejä. Prosessin on oltava toistuva, ei kertaluonteinen.
  4. Ota käyttöön jatkuva valvonta: Poikkeamien havaitseminen edellyttää ympärivuorokautista seurantaa. Tämä tarkoittaa käytännössä SIEM-ratkaisua tai hallittua tietoturvapalvelua, joka tuottaa reaaliaikaista näkyvyyttä ympäristöön.
  5. Luo ilmoitusprosessi: Dokumentoi, miten organisaatiosi toimii häiriötilanteessa. Kuka tekee ilmoituksen Traficomille? Missä ajassa? Mitä tietoja ilmoitus sisältää?
  6. Arvioi toimitusketju: Käy läpi keskeisimmät toimittajasi ja arvioi, millaisia kyberturvallisuusriskejä ne tuovat mukanaan. Sisällytä kyberturvallisuusvaatimukset hankintasopimuspohjiin.
  7. Kouluta henkilöstö ja johto: Varmista, että johto ymmärtää vastuunsa ja että henkilöstöllä on riittävä kyberturvallisuusosaaminen omassa roolissaan.

NIS2-vaatimusten täyttäminen on kokonaisuus, jossa tekniset ratkaisut, hallinnolliset prosessit ja ihmisten osaaminen kietoutuvat yhteen. Mintlyn SOC 24/7, Managed SIEM ja haavoittuvuuksien hallintapalvelut on suunniteltu vastaamaan juuri niihin teknisiin ja operatiivisiin vaatimuksiin, joita kyberturvallisuuslaki asettaa, suomenkielisellä palvelutiimillä ja Suomen sääntelyympäristön tuntevalla dokumentaatiolla.

Jos haluat kartoittaa organisaatiosi NIS2-valmiuden ja tunnistaa kriittisimmät kehityskohteet, ota yhteyttä Mintlyyn, ja sovitaan tilannekatsaus.

Takaisin