Ajankohtaista

NIS2-direktiivi käytännössä: vaatimukset ja tarkistuslista

NIS2-direktiivi ei ole pelkkä IT-osaston tekninen harjoitus, vaan koko liiketoimintaa koskeva lainsäädäntö, joka asettaa yrityksen johdolle henkilökohtaisen vastuun kyberturvallisuudesta. Sen laiminlyönti voi johtaa paitsi miljoonien eurojen sakkoihin, myös johdon toimintakieltoihin ja toiminnan keskeytymiseen. Kyseessä on merkittävin muutos eurooppalaiseen kyberturvallisuuden sääntelyyn vuosiin.

Direktiivin ytimessä on ajatus siitä, että yhteiskunnan kriittisten toimintojen turvaaminen alkaa yksittäisistä yrityksistä ja niiden toimitusketjuista. Siksi vastuu on nyt aiempaa laajempi, velvoitteet konkreettisempia ja valvonta tiukempaa.

Kenelle NIS2-kellot soivat? Soveltamisala ja sen piilotetut ulottuvuudet

NIS2-direktiivi koskee suoraan keskisuuria ja suuria yrityksiä, joilla on yli 50 työntekijää tai yli 10 miljoonan euron vuosiliikevaihto. Toimialoja on määritelty kaksi pääluokkaa: erittäin kriittiset (olennaiset) ja muut kriittiset (tärkeät).

Erittäin kriittisiä toimialoja ovat muun muassa:

  • Energia (sähkö, öljy, kaasu, kaukolämpö)
  • Liikenne (ilma-, raide-, vesi- ja tieliikenne)
  • Pankki- ja rahoitusmarkkinainfrastruktuurit
  • Terveydenhuolto (sairaalat, laboratoriot, lääkevalmistus)
  • Vesi- ja jätevesihuolto
  • Digitaalinen infrastruktuuri (verkkotunnuspalvelut, pilvipalvelut, datakeskukset)
  • Julkishallinto

Muita kriittisiä toimialoja ovat esimerkiksi:

  • Posti- ja kuriiripalvelut
  • Jätehuolto
  • Kemikaalien valmistus ja jakelu
  • Elintarvikkeiden tuotanto, jalostus ja jakelu
  • Valmistava teollisuus (esim. lääkinnälliset laitteet, tietokoneet, ajoneuvot)
  • Digitaaliset palveluntarjoajat (verkkomarkkinapaikat, hakukoneet)

Suurin virhe on kuitenkin tuudittautua siihen, ettei oma yritys kuulu listalle. NIS2:n merkittävin laajennus on sen ulottuminen toimitusketjuihin. Jos yrityksesi on kriittinen ohjelmistotoimittaja, IT-palveluntarjoaja tai logistiikkakumppani direktiivin soveltamisalaan kuuluvalle toimijalle, vaatimukset koskevat välillisesti myös sinua. Asiakkaasi on lain mukaan velvollinen varmistamaan, että sen alihankkijat täyttävät vastaavat turvallisuusvaatimukset.

Johdon vastuu on nyt henkilökohtainen – mitä se tarkoittaa käytännössä?

Aiemman lainsäädännön aikana kyberturvallisuusvastuu saatettiin usein delegoida IT-osastolle. NIS2 muuttaa tämän täysin. Direktiivi asettaa yrityksen johtoelimille, kuten hallitukselle ja toimitusjohtajalle, suoran ja henkilökohtaisen vastuun kyberturvallisuusriskien hallinnasta.

Käytännössä tämä tarkoittaa, että johto:

  1. On hyväksyttävä organisaation kyberturvallisuuden riskienhallintatoimenpiteet.
  2. On valvottava näiden toimenpiteiden täytäntöönpanoa.
  3. On osallistuttava kyberturvallisuuskoulutukseen ymmärtääkseen uhat ja riskit.
  4. On vastuussa laiminlyönneistä. Viranomainen voi väliaikaisesti kieltää vastuuhenkilöä hoitamasta johtotehtäviään, jos velvoitteita rikotaan törkeästi.

Johto ei voi enää vedota tietämättömyyteen. Sen on kyettävä osoittamaan, että se on aktiivisesti johtanut ja valvonut organisaation kyberturvallisuustyötä. Tämä edellyttää säännöllistä raportointia ja riskien käsittelyä johtoryhmän agendalla.

Kymmenen kohdan riskienhallintavelvoite: konkreettinen tarkistuslista

Direktiivi edellyttää, että organisaatiot toteuttavat asianmukaiset ja oikeasuhteiset tekniset, toiminnalliset ja organisatoriset toimenpiteet verkko- ja tietojärjestelmiensä turvallisuuden hallitsemiseksi. Vähimmäisvaatimukset on listattu direktiivin artiklassa 21. Ne muodostavat käytännön tarkistuslistan, jonka avulla vaatimustenmukaisuutta voi alkaa rakentaa.

  1. Riskianalyysi ja tietoturvapolitiikat: Perusta kaikelle. Organisaation on tunnistettava ja analysoitava sitä koskevat kyberriskit ja luotava niiden pohjalta dokumentoidut tietoturvakäytännöt.

  2. Poikkeamien käsittely: Tarvitaan selkeä prosessi tietoturvapoikkeamien havaitsemiseen, analysointiin, rajaamiseen ja niihin reagoimiseen. Kuka tekee mitä ja milloin? Tämä on oltava suunniteltuna ennen kuin mitään tapahtuu.

  3. Liiketoiminnan jatkuvuuden hallinta: Miten toiminta varmistetaan vakavan kyberhyökkäyksen sattuessa? Tähän kuuluvat varmuuskopiointi, palautumissuunnitelmat ja kriisinhallinnan menettelyt.

  4. Toimitusketjun turvallisuus: Jokaisen organisaation on arvioitava ja hallittava alihankkijoihinsa ja palveluntarjoajiinsa liittyviä riskejä. Tämä edellyttää sopimusteknisiä vaatimuksia, auditointeja ja jatkuvaa valvontaa. Tämä liittyy läheisesti myös tulevaan kyberkestävyysasetukseen (CRA), joka asettaa vaatimuksia ohjelmistojen ja laitteiden valmistajille.

  5. Järjestelmien hankinnan, kehittämisen ja ylläpidon turvallisuus: Haavoittuvuuksien hallinta on oltava systemaattista. Tämä tarkoittaa prosessia haavoittuvuuksien tunnistamiseen, arviointiin ja korjaamiseen koko järjestelmän elinkaaren ajan.

  6. Toimenpiteiden tehokkuuden arviointi: Miten varmistetaan, että tehdyt toimenpiteet ovat tehokkaita? Säännölliset auditoinnit, penetraatiotestaukset ja muut arvioinnit ovat välttämättömiä.

  7. Kyberhygienian perustason käytännöt ja koulutus: Kaikille työntekijöille on tarjottava säännöllistä kyberturvallisuuskoulutusta. Kyberhygienia tarkoittaa yksinkertaisia perustason suojatoimia, kuten vahvojen salasanojen käyttöä ja tietojenkalasteluviestien tunnistamista.

  8. Kryptografian ja salauksen käyttö: Organisaatiolla on oltava toimintaperiaatteet siitä, milloin ja miten dataa suojataan salauksella, sekä levossa (data at rest) että siirrettäessä (data in transit).

  9. Henkilöstöturvallisuus ja pääsynhallinta: Tarvitaan selkeät prosessit pääsyoikeuksien hallintaan (access control) ja omaisuudenhallintaan. Kuka pääsee käsiksi mihinkin tietoon ja järjestelmään, ja millä perusteella?

  10. Monivaiheisen tunnistautumisen (MFA) käyttö: Direktiivi edellyttää MFA:n tai vastaavien todennusratkaisujen käyttöä muun muassa etäyhteyksissä, kriittisiin järjestelmiin kirjautumisessa ja hallinnollisten tehtävien suorittamisessa.

Raportointivelvollisuus: 24 tunnin sääntö muuttaa kaiken

Yksi NIS2-direktiivin konkreettisimmista ja tiukimmista vaatimuksista on merkittävien tietoturvapoikkeamien raportointi viranomaiselle (Suomessa Liikenne- ja viestintäviraston Kyberturvallisuuskeskus). Aikataulu on erittäin tiukka ja vaatii ennalta harjoiteltuja prosesseja.

  • 24 tunnin kuluessa poikkeaman havaitsemisesta: On annettava ennakkovaroitus. Tässä vaiheessa ei tarvitse tietää kaikkia yksityiskohtia, mutta ilmoitus on tehtävä.
  • 72 tunnin kuluessa: On toimitettava yksityiskohtaisempi poikkeamailmoitus, jossa kuvataan tapahtuman luonnetta, laajuutta ja vakavuutta.
  • Kuukauden kuluessa jatkoilmoituksesta tai pitkäkestoisessa poikkeamassa käsittelyn päättymisestä: On toimitettava loppuraportti, joka sisältää yksityiskohtaisen kuvauksen poikkeamasta, sen perimmäisestä syystä ja toteutetuista korjaavista toimenpiteistä.

Tämä aikataulu ei anna tilaa arvailulle. Organisaatiolla on oltava valmis ja testattu poikkeamanhallintasuunnitelma, joka käynnistyy välittömästi havainnon jälkeen.

Miten aloittaa NIS2-vaatimustenmukaisuuden rakentaminen?

NIS2-direktiivin vaatimusten täyttäminen ei ole yhden viikonlopun projekti, vaan jatkuva prosessi. Järjestelmällinen lähestymistapa on ainoa tapa onnistua. Prosessi etenee tyypillisesti seuraavien vaiheiden kautta:

  1. Nykytilan kartoitus (Gap Analysis): Ensimmäinen askel on selvittää, missä organisaatio on nyt suhteessa direktiivin vaatimuksiin. Määritä soveltamisala: mitkä liiketoiminnan osat, järjestelmät ja toimitusketjun kumppanit ovat kriittisiä? Vertaa nykyisiä käytäntöjä yllä olevaan kymmenen kohdan listaan ja tunnista puutteet.

  2. Riskien arviointi: Tunnista ja arvioi liiketoimintaan kohdistuvat kyberriskit. Mitkä ovat todennäköisimmät uhat ja suurimmat haavoittuvuudet? Priorisoi riskit niiden potentiaalisen vaikutuksen perusteella. Tämä auttaa kohdentamaan resurssit sinne, missä niitä eniten tarvitaan.

  3. Toimenpidesuunnitelman laatiminen: Luo konkreettinen suunnitelma tunnistettujen puutteiden korjaamiseksi. Määritä jokaiselle toimenpiteelle vastuuhenkilö, aikataulu ja tarvittavat resurssit. Suunnitelma on esitettävä ja hyväksytettävä yrityksen johdolla.

  4. Jatkuva ylläpito ja dokumentointi: Vaatimustenmukaisuus ei pääty, kun toimenpiteet on toteutettu. Se on jatkuva prosessi, joka vaatii seurantaa, mittaamista ja parantamista. Kaikki tehdyt toimenpiteet, politiikat ja päätökset on dokumentoitava huolellisesti. Tämä osoitusvelvollisuus on keskeinen osa direktiiviä, aivan kuten GDPR-asetuksessakin.

Direktiivin vaatimukset ovat laajoja, ja niiden tulkinta ja soveltaminen omaan liiketoimintaan voi vaatia erityisosaamista. Ulkopuolinen konsultointi ja asiantuntijatuki voi nopeuttaa prosessia ja varmistaa, että toimenpiteet ovat oikein kohdennettuja ja riittäviä.

Usein kysytyt kysymykset

Koskeeko NIS2-direktiivi pientä IT-alihankkijaa?

Kyllä, jos toimitat palveluita direktiivin soveltamisalaan kuuluvalle yritykselle. Asiakkaasi on lain mukaan velvollinen varmistamaan toimitusketjunsa turvallisuuden, mikä ulottaa keskeiset turvallisuusvaatimukset myös sinuun. Sopimuksissa tullaan todennäköisesti edellyttämään näyttöä tietoturvan hallinnasta.

Riittääkö, että IT-osasto hoitaa NIS2-asiat?

Ei riitä. Direktiivi korostaa nimenomaisesti johdon henkilökohtaista vastuuta. Johdon on ymmärrettävä riskit, hyväksyttävä toimenpiteet ja valvottava niiden toteutusta. Kyse on koko organisaation liiketoiminnan riskienhallinnasta, ei pelkästään teknologiasta. IT-osasto toteuttaa, mutta johto kantaa vastuun.

Mitä jos yrityksellämme on jo ISO 27001 -sertifikaatti?

ISO 27001 -sertifiointi on erinomainen perusta ja kattaa monia NIS2-direktiivin teknisistä ja organisatorisista vaatimuksista. Se ei kuitenkaan ole automaattisesti riittävä. NIS2 sisältää juridisesti sitovia elementtejä, kuten tiukat raportointiaikataulut ja johdon henkilökohtaisen vastuun, jotka eivät ole suoraan osa standardia. Sertifiointi on kuitenkin vahva näyttö vaatimustenmukaisuudesta viranomaisen suuntaan.

← Kaikki artikkelit

Kerro tarpeestasi — katsotaan yhdessä sopiva ratkaisu.

Ota yhteyttä