EU:n NIS2-direktiivi on Suomessa jo arkea; monessa organisaatiossa keskustelu on siirtynyt valmistautumisesta todentamiseen ja keskeinen kysymys on, pystymmekö osoittamaan, että riskienhallinnasta, poikkeamavalmiudesta ja johdon vastuista on huolehdittu.
NIS2-direktiivi on kyberturvallisuussääntelyn tausta ja tulkintakehys, mutta organisaatiot eivät suoraan noudata NIS2:a; Suomessa toimiviin organisaatioihin sovellettavat velvoitteet perustuvat Suomen kyberturvallisuuslakiin (124/2025, voimassa 8.4.2025 lähtien) ja sitä valvovien viranomaisten ohjeisiin.
Tässä kirjoituksessa painopiste on tiiviissä yleisjohdatuksessa Suomen lakiin: ketä laki koskee, mitä velvoitteita se tuo erilaisille organisaatioille ja mistä saa luotettavat viranomaisohjeet.
Kyse ei ole enää valmistelusta tai kehitysvaiheesta, vaan useat velvoitteet ovat tulleet jo sovellettaviksi. Jos toimijaluetteloon ilmoittautuminen tai riskienhallinnan toimintamalli puuttuvat edelleen, tulee puutteet korjata pikaisesti.
Laki ei jätä vastuita yksin tietohallinnolle tai tietoturvatiimille, puhumattakaan yksittäisestä työntekijästä. Johto hyväksyy riskienhallintatoimet, valvoo niiden toteutumista ja varmistaa, että tietoturvaan osoitetaan riittävät resurssit. Johdon on myös huolehdittava omasta riittävästä perehtyneisyydestään kyberturvallisuuteen ja sen johtamiseen.
Pilvipalvelut ja tekoälyteknologiat tuovat mukanaan uudenlaisia riippuvuuksia. Alihankkijoiden tunteminen ja ajantasaiset sopimukset ovat osa lakisääteistä valmiutta, myös niille, joita NIS2 ja kyberturvallisuuslaki ei suoraan koske.
Hyvin toteutettu kyberturvallisuus vahvistaa asiakkaiden luottamusta ja liiketoiminnan häiriönsietokykyä. Uhat ovat todellisia ja moninaisia, mutta vaatimusten täyttämiseksi riittävät usein perustason toimet.
Kyberturvavaatimusten täyttäminen on ennen kaikkea johtamis- ja prosessikysymys, ja oikeilla työkaluilla ja teknologialla voidaan merkittävästi nopeuttaa ja tehostaa toteutusta.
Toimija on itse velvollinen tunnistamaan kuulumisensa soveltamisalaan ja ilmoittautumaan toimijaluetteloon, viranomainen ei lähetä siitä kirjettä. Nämä kuusi kysymystä helpottavat soveltuvuuden (ja velvoitteiden) arvioimista:
Liite I: Energia (sähkö, kaukolämpö, öljy, kaasu, vety), liikenne (ilma-, raide-, vesi- ja tieliikenne), pankkitoiminta, finanssimarkkinoiden infrastruktuurit, terveys, juoma- ja jätevesi, digitaalinen infrastruktuuri, TVT-palvelujen hallinta, julkishallinto tai avaruus.
Liite II: Posti- ja kuriiripalvelut, jätehuolto, kemikaalit, elintarvikkeet, digitaalisten palvelujen tarjoajat, ajoneuvojen ja muiden kulkuneuvojen valmistus, tutkimusorganisaatiot, kemikaalit (valmistus, tuotanto, jakelu), elintarvikkeet (tuotanto, jalostus, jakelu), teollinen valmistus (lääkinnälliset laitteet, elektroniikka, sähkölaitteet, koneet, ajoneuvot), digitaalisten palveluiden tarjoajat (verkon markkinapaikat, hakukoneet, yhteisöalustat) tai tutkimustoiminta.
Liitteissä viitataan usein täsmällisiin määritelmiin (esim. NACE-luokitus tai toimialakohtainen erityislaki). Tarkistakaa oma toimintanne niitä vasten, ei vain mutu-tuntumalla.
Löytyikö oma toimiala? Kyllä 👉 Jatka seuraavaan kysymykseen.
Ei yhtään osumaa? Siirry suoraan kysymykseen 4.
Laki soveltuu organisaatioon, jossa on vähintään 50 työntekijää tai jonka vuosiliikevaihto ja tase ylittää 10 M€ (eli täyttääkö tai ylittääkö organisaationne keskisuuren toimijan rajan).
Kokokriteeri lasketaan koko yrityksestä, ei vain säännellyn liiketoiminnan osalta, ja siihen vaikuttavat myös konserni-, omistusyhteys- ja sidosyrityssuhteet sekä kunnan rooli omistajana tai toiminnanharjoittajana.
Jompi kumpi kriteereistä täyttyy? Kyllä 👉 Laki koskee teitä.
Laki koskee koosta riippumatta yleisten sähköisten viestintäverkkojen ja -palvelujen tarjoajia, luottamuspalvelun tarjoajia, aluetunnusrekisterin ylläpitäjiä ja DNS-palveluntarjoajia sekä liitteen I ja II toimijaa, joka tarjoaa ainoana yhteiskunnan tai talouden kriittisen palvelun, jonka häiriö vaikuttaisi merkittävästi yleiseen järjestykseen, turvallisuuteen tai kansanterveyteen, tai joka on kriittinen kansallisella tai alueellisella tasolla.
Vastaus: Kyllä 👉 Laki koskee teitä.
Uuden CER-lain (310/2025) mukaiset kriittiset toimijat nimetään kyseisen toimialan mukaisessa ministeriössä.
Vastaus: Kyllä 👉 Laki koskee teitä.
Organisaationne on voinut juuri siirtyä tiukimpaan valvontaluokkaan ilman, että omassa toiminnassanne muuttui mitään. Varmistakaa asia oman toimialanne ministeriöltä tai valvovalta viranomaiselta.
Lain 4 §:ssä on useita rajauksia:
Toiminta, jota tarjotaan maanpuolustuksen, kansallisen turvallisuuden, yleisen järjestyksen ja turvallisuuden tai rikostorjunnan toteuttamiseksi.
Finanssialan toimijat, joihin DORA-asetusta ei sovelleta sen 2 artiklan 4 kohdan nojalla.
Liitteen I tai II toiminta, joka on satunnaista ja vähäistä.
Kunta: laki soveltuu vain liitteen I tai II mukaisen toiminnan osalta.
Vastaus: Ei 👉 Laki koskee teitä.
Kun lain soveltuvuus on arvioitu, viimeinen kysymys ratkaisee valvonnan tiukkuuden ja seuraamukset. Onko organisaatiomme keskeinen vai tärkeä toimija?
👉 Keskeisiä toimijoita ovat liitteen I toimijat, jotka ylittävät keskisuuren yrityksen kynnysarvot, hyväksytyt luottamuspalvelun tarjoajat, aluetunnusrekisterin ylläpitäjät ja DNS-palveluntarjoajat sekä 3 §:n 3 momentin nojalla soveltamisalaan kuuluvat toimijat. Muut ovat tärkeitä toimijoita.
Jos kuulutte soveltamisalaan, kello käy jo. Toimijaluetteloon oli ilmoittauduttava 8.5.2025 ja riskienhallinnan toimintamalli laadittava 8.7.2025 mennessä. Jos taas kriteerit täyttyvät vasta nyt, esimerkiksi kasvun, yritysjärjestelyn tai CER-nimeämisen myötä, ilmoitus tehdään kuukauden ja toimintamalli kolmen kuukauden kuluessa siitä, kun kriteerit täyttyvät.
Jos ette kuulu soveltamisalaan, kannattaa silti tarkistaa asia uudelleen vuosittain sekä aina organisaatiomuutoksen yhteydessä. Velvoitteet voivat tulla teille myös sopimusteitse asiakkaan toimitusketjuvaatimusten kautta, vaikka laki ei suoraan velvoittaisi teidän organisaatiotanne.
Jos olette epävarmoja, kysykää neuvoa oman toimialanne valvovalta viranomaiselta, jotka ovat julkaisseet toimialakohtaisia ohjeita ja UKK-sivustoja juuri tähän tarkoitukseen.
Valvonta on Suomessa toimialakohtaista. Jos toimitte usealla alalla, ilmoittautukaa jokaiselle viranomaiselle erikseen (41 §). Oman toimialanne valvova viranomainen neuvoo epäselvissä tilanteissa. Valvovien viranomaisten yhteystiedot on koottu myös Traficomin NIS2-tietosivulle.
Traficom / Kyberturvallisuuskeskus
Vastuualue: Digitaalinen infrastruktuuri, TVT-palvelujen hallinta, liikenne, digitaaliset palvelut, julkishallinto, avaruus, posti- ja kuriiripalvelut, avaruus, tutkimus, ajoneuvojen valmistus; toimii myös keskitettynä yhteyspisteenä ja CSIRT-yksikkönä.
Vastuualue: Energia (varmista tuoteryhmäkohtainen vastuuviranomainen).
Vastuualue: Pankkitoiminta, finanssimarkkinoiden infrastruktuurit; huomioi DORA-sääntelyn ensisijaisuus.
Vastuualue: Sosiaali- ja terveydenhuollon palvelut, jätehuolto.
Vastuualue: Lääkkeiden ja lääkinnällisten laitteiden valmistus ja toimitus, lääkkeiden tutkimus ja kehitys, veripalvelulaitokset, apteekit.
Vastuualue: Juomavesi, jätevesi.
Vastuualue: Kemikaalien valmistus, tuotanto ja jakelu; elektroniikan, sähkölaitteiden ja koneiden valmistus.
Vastuualue: Elintarvikkeiden tuotanto, jalostus ja jakelu, elintarvikkeiden tukkukauppa.
Kyberturvallisuuslain ytimessä on riskiperusteinen johtaminen. Laki edellyttää oikeasuhtaisia teknisiä ja organisatorisia toimia, jotka perustuvat tunnistettuihin riskeihin organisaation ydintoiminnoissa.
Velvoitteet kannattaa pilkkoa osiin ja huolehtia ennen kaikkea perustason toimista.
Käytännössä tämä tarkoittaa:
Ratkaiskaa, koskeeko laki teitä. Toimija on itse velvollinen tunnistamaan kuulumisensa soveltamisalaan.
Varmistakaa, että johdolla on "riittävä perehtyneisyys". Traficomin suosituksen mukaan perehtyneisyys hankitaan kouluttautumalla tai vastaavalla tavalla säännöllisin väliajoin. Yksi webinaari ei riitä.
Määritelkää riskinsietokyky, hyväksyttävät jäännösriskit ja riskienhallinnan periaatteet. Laki edellyttää jatkuvuutta, varmuuskopiointia ja kriisinhallintaa, mutta tavoitetason asettaa johto, ei tekninen tiimi.
Päättäkää tietoturvan koulutustarpeet ja varmistakaa, että tietoturvaan osoitetaan riittävät resurssit ja budjetti. Johto vastaa osaamisen kehittämisen suunnasta, resursoinnista ja tulosten seurannasta.
Ilmoittautukaa toimijaluetteloon ja pitäkää tiedot ajan tasalla. Ilmoitus tehdään oman toimialan valvovalle viranomaiselle (tai viranomaisille, jos toimialoja on useita) ja myös muutoksista on ilmoitettava.
Laatikaa riskienhallinnan toimintamalli. 9 §:n toimenpiteet kirjoitettuna auki, ajantasainen, viranomaisohjeisiin nojaava malli (esim. ISMS-järjestelmä) ja sen hyväksyntä ja vuosittainen katselmointi on yksi halvimmista compliance-investoinneista.
Viekää velvoitteet sopimuksiin. Luetteloikaa kriittiset toimittajat, arvioikaa niiden riskit ja viekää sopimuksiin vähintään ilmoitusvelvollisuus tunneissa, auditointioikeus, alihankkijaketjun läpinäkyvyys ja exit-ehdot.
Varmistakaa poikkeamavalmius ja 24h/72h/30vrk raportointiprosessi. Määritelkää poikkeamaviestintä ja roolit etukäteen. Sopikaa, kuka ilmoittaa viranomaiselle, kuka asiakkaille ja kuka medialle; poikkeaman keskellä tätä ei ehdi neuvotella.
Rakentakaa tietoturvakulttuuri ja kouluttakaa henkilöstö. Henkilöstöturvallisuus ja kyberhygienia ovat lakisääteisiä vähimmäistoimenpiteitä ja osa riskienhallintaa.
Varmistakaa perustason kontrollit kuntoon. Monivaiheinen tunnistautuminen, pääsynhallinta, salaus, varmuuskopiot, päivitykset, omaisuudenhallinta, fyysinen ympäristö ja tilaturvallisuus, suhteutettuna organisaation toimintaan ja riskeihin.
Rakentakaa havainnointiprosessi ja poikkeamaluokittelu. Sopikaa, kuka tekee luokittelupäätöksen ja millä kriteereillä, ja dokumentoikaa myös päätös olla ilmoittamatta.
Harjoitelkaa säännöllisesti. Kahden tunnin pöytäharjoitus kerran vuodessa paljastaa enemmän kuin sadan sivun suunnitelma.
Laki velvoittaa ilmoittamaan merkittävistä kyberturvallisuuspoikkeamista (11–15 §) valvovalle viranomaiselle.
Sama tapahtuma voi olla yhtä aikaa kyberturvallisuuslain mukainen poikkeama ja GDPR:n mukainen henkilötietojen tietoturvaloukkaus, jolloin syntyy kaksi eri ilmoitusvelvoitetta eri viranomaisille (Traficom/CSIRT ja Tietosuojavaltuutettu) eri määräajoissa. Finanssisektorilla DORA-asetusta valvoo Finanssivalvonta ja sen ICT:tä koskevat riskienhallinta- ja raportointivaatimukset syrjäyttävät kyberturvallisuuslain vastaavat velvoitteet.
Siksi kannattaa rakentaa yksi yhtenäinen poikkeamien luokittelu- ja hallintamalli erillisten prosessien sijaan, mikä vähentää päällekkäistä työtä ja varmistaa, että kaikki velvoitteet huomioidaan oikea-aikaisesti.
Kyberturvavaatimusten täyttäminen on ennen kaikkea johtamis- ja prosessikysymys, ja oikeilla työkaluilla ja teknologialla voidaan merkittävästi nopeuttaa ja tehostaa toteutusta.
Joskus tarvitaan enemmän dokumentaatiota, joskus vain parempia päätöksiä, toimivampia prosesseja ja toimintakykyä häiriöiden sattuessa. Me teemme tietoturvaa kolmella tasolla:
Tietoturvan johtamista pitkällä aikavälillä siten, että se tukee liiketoimintaa, tavoitteita ja riskienhallintaa, mm:
NIS2-soveltuvuusarvio ja toimijaluokittelu
Kyberturvallisuuden johtamismalli ja johdon vastuiden määrittely
Riskinsietokyvyn määrittely, riskiperusteinen tiekartta, kyberturvallisuuden tavoitetila ja investointien priorisointi
Tietoturvan ohjaamista politiikkojen, prosessien, vastuiden, koulutuksen ja riskienhallinnan kautta, mm:
Riskienhallinnan toimintamalli (9 §) ja tietoturvapolitiikat
ISMS:n käyttöönotto ja kehittäminen sekä kyberturvallisuuslain vaatimusten täyttämisen konsultointi
Poikkeamien hallintaprosessi ja raportointimenettely
Toimitusketjun hallinta ja sopimuslausekkeet
Johdon ja henkilöstön koulutusohjelmat suomeksi ja englanniksi
Tietoturvan päivittäistä toteuttamista, valvontaa, ylläpitoa ja kehittämistä, mm:
Pääsynhallinta ja MFA (Microsoft Entra ID, PIM)
Uhkien havainnointi ja poikkeamien käsittely (Microsoft Defender, Sentinel)
Tietojen suojaus ja sisäpiiririskit (Microsoft Purview: DLP, Information Protection, Insider Risk)
Laitteiden ja verkkojen hallinta (Microsoft Intune, Defender for Endpoint)
Jatkuvuus ja varmuuskopiointi (Azure Backup, Site Recovery)
Poikkeamaharjoitus, jossa testataan, toimiiko 24 tunnin ilmoitusketju käytännössä
Tiedon tulee kulkea kaikkien tasojen välillä kaikkiin suuntiin.
Autamme selkeyttämään rooleja ja vastuita ja toteuttamaan tarvittavat toimenpiteet tarkoituksenmukaisesti ja oikeasuhtaisesti.