Ajankohtaista

NIS 2 pähkinänkuoressa: keitä se koskee ja mitä vaaditaan?

NIS2 on EU:n uusi kyberturvallisuuslainsäädäntö, jonka tavoitteena on parantaa
yritysten kykyä hallita digitaalisia riskejä. Laki on ollut voimassa vuodesta 2025,
ja valvonta on käynnissä — moni yritys miettii nyt, koskeeko direktiivi juuri heitä
ja mitä käytännössä pitäisi tehdä.

Keitä direktiivi koskee?

NIS2 koskee erityisesti keskisuuria ja suuria yrityksiä (yli 50 työntekijää tai
yli 10 M€ liikevaihto), jotka toimivat kriittisillä toimialoilla: energia ja
infrastruktuuri, liikenne ja logistiikka, pankki- ja rahoitusala, terveydenhuolto,
digitaaliset palvelut ja ICT sekä julkinen sektori.

Direktiivi ulottuu myös toimitus- ja alihankintaketjuihin: se koskee
usein myös alihankkijoita, IT-palveluntarjoajia, ohjelmistokehitystä ja
logistiikkakumppaneita — vaikka oma yritys ei kokoluokkansa puolesta suoraan
kuuluisikaan piiriin.

Mitä laki edellyttää?

  • Riskienhallinta ja johdon vastuu — johto vastaa henkilökohtaisesti siitä, että kyberriskejä hallitaan järjestelmällisesti.
  • Toimitusketjun turvallisuus — kumppanien ja alihankkijoiden tietoturva on osa omaa vaatimustenmukaisuutta.
  • Nopea raportointi — merkittävistä tietoturvaloukkauksista on ilmoitettava viranomaisille 24–72 tunnin sisällä.

Laiminlyönneistä voi seurata sanktioita jopa 10 M€ tai 2 % liikevaihdosta.

Mistä kannattaa aloittaa?

  1. Määritä — kartoita nykytila ja yritystäsi koskevat vaatimukset.
  2. Arvioi — tunnista riskit ja priorisoi toimenpiteet.
  3. Toteuta — rakenna hallintamalli ja prosessit vaatimusten mukaisesti.
  4. Seuraa — seuraa, raportoi ja kehitä jatkuvasti.

Tähän tarpeeseen rakensimme INCOn — alustan, joka ohjaa
NIS2-, GDPR- ja ISO 27001 -vaatimusten täyttämisessä ja pitää dokumentaation
yhdessä paikassa. Teemme myös EU-direktiivien kartoituksia,
joissa nykytila ja toimenpidesuunnitelma selviävät 1–2 päivässä.

← Kaikki artikkelit

Kerro tarpeestasi — katsotaan yhdessä sopiva ratkaisu.

Ota yhteyttä