Kyberturvallisuuslaki ja NIS2-direktiivi: yhteys ja vaatimukset
Suomen uusi kansallinen kyberturvallisuuslaki on suora toimeenpano EU:n laajuisesta NIS2-direktiivistä. Kyseessä ei ole kaksi erillistä säädöstä, vaan yksi ja sama kokonaisuus: direktiivi asettaa tavoitteet ja vähimmäisvaatimukset, ja kansallinen laki tekee niistä Suomessa juridisesti sitovia. Tämä muutos nostaa kyberturvallisuuden vaatimustason merkittävästi monille suomalaisille yrityksille ja asettaa johdolle henkilökohtaisen vastuun riskienhallinnasta.
Mikä NIS2-direktiivi on ja miksi se luotiin?
NIS2-direktiivi on EU:n vastaus kiihtyviin kyberuhkiin ja tarpeeseen varmistaa yhteiskunnan kriittisten palveluiden toimintavarmuus koko unionin alueella. Se korvaa aiemman, suppeamman NIS-direktiivin ja laajentaa sen soveltamisalaa sekä tiukentaa velvoitteita.
Direktiivin keskeisenä tavoitteena on saavuttaa korkea yhteinen kyberturvallisuuden taso. Tämä tapahtuu pakottamalla yritykset siirtymään reaktiivisesta poikkeamien korjailusta kohti ennakoivaa ja systemaattista riskienhallintaa. Lainsäädäntö korostaa kolmea pääperiaatetta:
- Riskilähtöisyys: Yritysten on tunnistettava toimintaansa kohdistuvat kyberriskit ja toteutettava oikein mitoitettuja teknisiä ja organisatorisia suojatoimia niiden hallitsemiseksi.
- Johdon vastuu: Yrityksen johto on viime kädessä vastuussa kyberturvallisuuden puutteista. Johtoa voidaan pitää henkilökohtaisesti vastuullisena, jos velvoitteita laiminlyödään.
- Toimitusketjun turvallisuus: Velvoitteet eivät koske vain yritystä itseään, vaan myös sen kriittisiä alihankkijoita ja palveluntarjoajia. Yrityksen on varmistettava koko toimitusketjunsa kyberturvallisuuden taso.
Lisäksi direktiivi edellyttää merkittävistä tietoturvapoikkeamista raportointia viranomaiselle tiukassa 24–72 tunnin aikarajassa.
Suomen kyberturvallisuuslaki: NIS2-direktiivin kansallinen soveltaminen
Kun puhutaan uudesta kyberturvallisuuslaista, viitataan käytännössä siihen lainsäädäntöön, jolla NIS2-direktiivin vaatimukset on saatettu osaksi Suomen lainsäädäntöä. EU-direktiivi antaa jäsenmaille puitteet ja tavoitteet, mutta jokaisen maan on säädettävä oma lakinsa niiden toteuttamiseksi. Tämä kansallinen laki määrittelee tarkemmin, miten vaatimuksia sovelletaan, kuka valvontaa suorittaa (Suomessa keskeisessä roolissa on Liikenne- ja viestintäviraston Kyberturvallisuuskeskus) ja miten sanktiot pannaan täytäntöön.
Käytännössä yrityksen näkökulmasta noudatettavat velvoitteet – kuten riskienhallintatoimenpiteet, raportointivelvollisuus ja dokumentointivaatimukset – kumpuavat suoraan direktiivistä. Suomen laki ei siis tuo peliin täysin uusia sääntöjä, vaan konkretisoi EU-tason vaatimukset paikalliseen toimintaympäristöön.
Ketä laki koskee? Soveltamisala käytännössä
Lain soveltamisala on huomattavasti aiempaa laajempi. Se koskee keskisuuria ja suuria yrityksiä (yli 50 työntekijää tai yli 10 miljoonan euron liikevaihto) useilla kriittisiksi määritellyillä toimialoilla. Nämä toimialat on jaettu kahteen ryhmään: erittäin kriittiset (esim. energia, liikenne, pankkitoiminta, terveydenhuolto, digitaalinen infrastruktuuri) ja muut kriittiset (esim. postipalvelut, valmistava teollisuus, elintarvikeala, digitaaliset palvelut).
Yksi merkittävimmistä muutoksista on velvoitteiden ulottuminen toimitusketjuihin. Vaikka oma yrityksesi ei suoraan kuuluisi lain soveltamisalaan, se voi joutua noudattamaan vaatimuksia, jos se on kriittinen alihankkija lain piirissä olevalle asiakkaalle. Tämä tarkoittaa, että esimerkiksi monet IT-palveluntarjoajat, ohjelmistokehitystalot ja logistiikkakumppanit kuuluvat sääntelyn piiriin välillisesti.
Kyberturvallisuuslaki ei ole yksin – suhde muihin EU-asetuksiin
NIS2 ei ole erillinen saareke, vaan osa laajempaa EU:n digitaalista sääntelykehystä. Sen vaatimukset kietoutuvat yhteen muiden keskeisten asetusten kanssa, ja niiden yhteisvaikutuksen ymmärtäminen on olennaista tehokkaan vaatimustenmukaisuuden kannalta.
NIS2 vs. CRA (Cyber Resilience Act)
Tärkein ero on näkökulmassa: NIS2 koskee organisaation oman toiminnan ja palveluiden kyberresilienssiä, kun taas tuoteturvallisuusasetus CRA asettaa vaatimuksia markkinoille saatettavien digitaalisia elementtejä sisältävien tuotteiden (kuten ohjelmistojen ja IoT-laitteiden) tietoturvalle. Ne täydentävät toisiaan. Kun NIS2-velvoitettu yritys hankkii CRA-vaatimukset täyttävän tuotteen, se auttaa sitä täyttämään omia riskienhallintavelvoitteitaan. Vastaavasti ohjelmistotalon, joka myy tuotteitaan NIS2-yrityksille, on noudatettava CRA-asetusta.
NIS2 vs. GDPR (yleinen tietosuoja-asetus)
Näillä kahdella on selkeä päällekkäisyys. Sama tietoturvaloukkaus voi olla raportoitava poikkeama sekä NIS2:n että GDPR:n nojalla. Niiden painopiste on kuitenkin eri: NIS2 keskittyy palveluiden jatkuvuuden ja toimintavarmuuden turvaamiseen, kun taas GDPR keskittyy henkilötietojen suojaamiseen. Riskienhallintaprosessit voivat palvella molempia, mutta arviointikriteerit ja suojattavat kohteet eroavat. Esimerkiksi teollisuusautomaatiojärjestelmän häiriö on selkeä NIS2-tapaus, mutta ei välttämättä liity henkilötietoihin lainkaan.
NIS2 vs. AI Act (tekoälyasetus)
Korkean riskin tekoälyjärjestelmiä käyttäville yrityksille tekoälyasetus AI Act asettaa tiukkoja vaatimuksia järjestelmien luotettavuudelle, tarkkuudelle ja kyberturvallisuudelle. Nämä vaatimukset tukevat suoraan NIS2-direktiivin tavoitteita. Kun yritys varmistaa tekoälyjärjestelmiensä turvallisuuden AI Actin mukaisesti, se samalla parantaa yleistä kyberresilienssiään NIS2:n edellyttämällä tavalla.
Mitä yrityksen on tehtävä nyt? Konkreettiset ensiaskeleet
Lainsäädäntöön valmistautuminen vaatii systemaattista lähestymistapaa, joka alkaa oman tilanteen kartoituksesta.
Ensimmäinen askel on selvittää, kuuluuko yritys suoraan tai välillisesti lain soveltamisalaan. Jos vastaus on kyllä, vastuu vaatimustenmukaisuudesta on välittömästi johdon agendalla. Johdon on ymmärrettävä henkilökohtainen vastuunsa ja varmistettava, että organisaatiossa on nimetty vastuuhenkilöt ja varattu riittävät resurssit.
Seuraavaksi on arvioitava nykytila. Tämä tarkoittaa käytännössä nykyisten kyberturvallisuuden käytäntöjen, prosessien ja teknisten suojakeinojen vertaamista lain asettamiin vaatimuksiin. Tämän pohjalta voidaan tunnistaa puutteet ja laatia toimenpidesuunnitelma.
Kaiken toiminnan ytimessä on oltava jatkuva ja dokumentoitu riskienhallinnan prosessi. Se ei ole yksittäinen projekti, vaan jatkuva toimintamalli riskien tunnistamiseen, arviointiin ja hallintaan. Koska laki vaatii osoitusvelvollisuutta, kaikki tehdyt toimenpiteet, politiikat ja päätökset on dokumentoitava huolellisesti. Tämä on ainoa tapa osoittaa viranomaiselle, että velvoitteet on otettu vakavasti.