NIS 2 pähkinänkuoressa: keitä se koskee ja mitä vaaditaan?
NIS2 on EU:n uusi kyberturvallisuuslainsäädäntö, jonka tavoitteena on parantaa
yritysten kykyä hallita digitaalisia riskejä. Laki on ollut voimassa vuodesta 2025,
ja valvonta on käynnissä — moni yritys miettii nyt, koskeeko direktiivi juuri heitä
ja mitä käytännössä pitäisi tehdä.
Keitä direktiivi koskee?
NIS2 koskee erityisesti keskisuuria ja suuria yrityksiä (yli 50 työntekijää tai
yli 10 M€ liikevaihto), jotka toimivat kriittisillä toimialoilla: energia ja
infrastruktuuri, liikenne ja logistiikka, pankki- ja rahoitusala, terveydenhuolto,
digitaaliset palvelut ja ICT sekä julkinen sektori.
Direktiivi ulottuu myös toimitus- ja alihankintaketjuihin: se koskee
usein myös alihankkijoita, IT-palveluntarjoajia, ohjelmistokehitystä ja
logistiikkakumppaneita — vaikka oma yritys ei kokoluokkansa puolesta suoraan
kuuluisikaan piiriin.
Mitä laki edellyttää?
- Riskienhallinta ja johdon vastuu — johto vastaa henkilökohtaisesti siitä, että kyberriskejä hallitaan järjestelmällisesti.
- Toimitusketjun turvallisuus — kumppanien ja alihankkijoiden tietoturva on osa omaa vaatimustenmukaisuutta.
- Nopea raportointi — merkittävistä tietoturvaloukkauksista on ilmoitettava viranomaisille 24–72 tunnin sisällä.
Laiminlyönneistä voi seurata sanktioita jopa 10 M€ tai 2 % liikevaihdosta.
Mistä kannattaa aloittaa?
- Määritä — kartoita nykytila ja yritystäsi koskevat vaatimukset.
- Arvioi — tunnista riskit ja priorisoi toimenpiteet.
- Toteuta — rakenna hallintamalli ja prosessit vaatimusten mukaisesti.
- Seuraa — seuraa, raportoi ja kehitä jatkuvasti.
Tähän tarpeeseen rakensimme INCOn — alustan, joka ohjaa
NIS2-, GDPR- ja ISO 27001 -vaatimusten täyttämisessä ja pitää dokumentaation
yhdessä paikassa. Teemme myös EU-direktiivien kartoituksia,
joissa nykytila ja toimenpidesuunnitelma selviävät 1–2 päivässä.