Skip to main content

Opas johdolle: EU:n kyberturvallisuus- direktiivi NIS2.0 ja kansallinen kyberturvallisuuslaki Suomessa

Lilian and Jimmi_Context&.jpg
Kirjoittaja(t):
Ahonen Eve 900x1200.jpg
Eve Ahonen
Consultant

Johdanto

EU:n NIS2-direktiivi on Suomessa jo arkea; monessa organisaatiossa keskustelu on siirtynyt valmistautumisesta todentamiseen ja keskeinen kysymys on, pystymmekö osoittamaan, että riskienhallinnasta, poikkeamavalmiudesta ja johdon vastuista on huolehdittu.

NIS2-direktiivi on kyberturvallisuussääntelyn tausta ja tulkintakehys, mutta organisaatiot eivät suoraan noudata NIS2:a; Suomessa toimiviin organisaatioihin sovellettavat velvoitteet perustuvat Suomen kyberturvallisuuslakiin (124/2025, voimassa 8.4.2025 lähtien) ja sitä valvovien viranomaisten ohjeisiin.

Tässä kirjoituksessa painopiste on tiiviissä yleisjohdatuksessa Suomen lakiin: ketä laki koskee, mitä velvoitteita se tuo erilaisille organisaatioille ja mistä saa luotettavat viranomaisohjeet.

Yhteenveto: neljä viestiä johdolle

Laki on jo voimassa.

Kyse ei ole enää valmistelusta tai kehitysvaiheesta, vaan useat velvoitteet ovat tulleet jo sovellettaviksi. Jos toimijaluetteloon ilmoittautuminen tai riskienhallinnan toimintamalli puuttuvat edelleen, tulee puutteet korjata pikaisesti.

Vastuu on ylimmällä johdolla.

Laki ei jätä vastuita yksin tietohallinnolle tai tietoturvatiimille, puhumattakaan yksittäisestä työntekijästä. Johto hyväksyy riskienhallintatoimet, valvoo niiden toteutumista ja varmistaa, että tietoturvaan osoitetaan riittävät resurssit. Johdon on myös huolehdittava omasta riittävästä perehtyneisyydestään kyberturvallisuuteen ja sen johtamiseen.

Toimitusketjun hallinnan tärkeys korostuu.

Pilvipalvelut ja tekoälyteknologiat tuovat mukanaan uudenlaisia riippuvuuksia. Alihankkijoiden tunteminen ja ajantasaiset sopimukset ovat osa lakisääteistä valmiutta, myös niille, joita NIS2 ja kyberturvallisuuslaki ei suoraan koske.

Kyse on liiketoiminnan jatkuvuudesta.

Hyvin toteutettu kyberturvallisuus vahvistaa asiakkaiden luottamusta ja liiketoiminnan häiriönsietokykyä. Uhat ovat todellisia ja moninaisia, mutta vaatimusten täyttämiseksi riittävät usein perustason toimet.

/

Kyberturvavaatimusten täyttäminen on ennen kaikkea johtamis- ja prosessikysymys, ja oikeilla työkaluilla ja teknologialla voidaan merkittävästi nopeuttaa ja tehostaa toteutusta.

Eve Ahonen
Consultant

Koskeeko laki meitä?

Toimija on itse velvollinen tunnistamaan kuulumisensa soveltamisalaan ja ilmoittautumaan toimijaluetteloon, viranomainen ei lähetä siitä kirjettä. Nämä kuusi kysymystä helpottavat soveltuvuuden (ja velvoitteiden) arvioimista:

1. Toimiiko organisaatiomme jollain lain liitteen I tai II mukaisista seuraavista toimialoista:

Liite I: Energia (sähkö, kaukolämpö, öljy, kaasu, vety), liikenne (ilma-, raide-, vesi- ja tieliikenne), pankkitoiminta, finanssimarkkinoiden infrastruktuurit, terveys, juoma- ja jätevesi, digitaalinen infrastruktuuri, TVT-palvelujen hallinta, julkishallinto tai avaruus.

Liite II: Posti- ja kuriiripalvelut, jätehuolto, kemikaalit, elintarvikkeet, digitaalisten palvelujen tarjoajat, ajoneuvojen ja muiden kulkuneuvojen valmistus, tutkimusorganisaatiot, kemikaalit (valmistus, tuotanto, jakelu), elintarvikkeet (tuotanto, jalostus, jakelu), teollinen valmistus (lääkinnälliset laitteet, elektroniikka, sähkölaitteet, koneet, ajoneuvot), digitaalisten palveluiden tarjoajat (verkon markkinapaikat, hakukoneet, yhteisöalustat) tai tutkimustoiminta.

Liitteissä viitataan usein täsmällisiin määritelmiin (esim. NACE-luokitus tai toimialakohtainen erityislaki). Tarkistakaa oma toimintanne niitä vasten, ei vain mutu-tuntumalla.

Löytyikö oma toimiala? Kyllä 👉 Jatka seuraavaan kysymykseen.

Ei yhtään osumaa? Siirry suoraan kysymykseen 4.

2. Täytämmekö kokokriteerin?

Laki soveltuu organisaatioon, jossa on vähintään 50 työntekijää tai jonka vuosiliikevaihto ja tase ylittää 10 M€ (eli täyttääkö tai ylittääkö organisaationne keskisuuren toimijan rajan).

Kokokriteeri lasketaan koko yrityksestä, ei vain säännellyn liiketoiminnan osalta, ja siihen vaikuttavat myös konserni-, omistusyhteys- ja sidosyrityssuhteet sekä kunnan rooli omistajana tai toiminnanharjoittajana.

Jompi kumpi kriteereistä täyttyy? Kyllä 👉 Laki koskee teitä.

3. Kuulummeko soveltamisalaan koosta riippumatta?

Laki koskee koosta riippumatta yleisten sähköisten viestintäverkkojen ja -palvelujen tarjoajia, luottamuspalvelun tarjoajia, aluetunnusrekisterin ylläpitäjiä ja DNS-palveluntarjoajia sekä liitteen I ja II toimijaa, joka tarjoaa ainoana yhteiskunnan tai talouden kriittisen palvelun, jonka häiriö vaikuttaisi merkittävästi yleiseen järjestykseen, turvallisuuteen tai kansanterveyteen, tai joka on kriittinen kansallisella tai alueellisella tasolla.

Vastaus: Kyllä 👉 Laki koskee teitä.

4. Onko organisaatiomme nimetty CER-kriittiseksi toimijaksi?

Uuden CER-lain (310/2025) mukaiset kriittiset toimijat nimetään kyseisen toimialan mukaisessa ministeriössä.

Vastaus: Kyllä 👉 Laki koskee teitä.

Organisaationne on voinut juuri siirtyä tiukimpaan valvontaluokkaan ilman, että omassa toiminnassanne muuttui mitään. Varmistakaa asia oman toimialanne ministeriöltä tai valvovalta viranomaiselta.

5. Koskeeko toimintaamme jokin poikkeus?

Lain 4 §:ssä on useita rajauksia:

Toiminta, jota tarjotaan maanpuolustuksen, kansallisen turvallisuuden, yleisen järjestyksen ja turvallisuuden tai rikostorjunnan toteuttamiseksi.

Finanssialan toimijat, joihin DORA-asetusta ei sovelleta sen 2 artiklan 4 kohdan nojalla.

Liitteen I tai II toiminta, joka on satunnaista ja vähäistä.

Kunta: laki soveltuu vain liitteen I tai II mukaisen toiminnan osalta.

Vastaus: Ei 👉 Laki koskee teitä.

6. Keskeinen vai tärkeä toimija?

Kun lain soveltuvuus on arvioitu, viimeinen kysymys ratkaisee valvonnan tiukkuuden ja seuraamukset. Onko organisaatiomme keskeinen vai tärkeä toimija?

👉 Keskeisiä toimijoita ovat liitteen I toimijat, jotka ylittävät keskisuuren yrityksen kynnysarvot, hyväksytyt luottamuspalvelun tarjoajat, aluetunnusrekisterin ylläpitäjät ja DNS-palveluntarjoajat sekä 3 §:n 3 momentin nojalla soveltamisalaan kuuluvat toimijat. Muut ovat tärkeitä toimijoita.

Jos kuulutte soveltamisalaan, kello käy jo. Toimijaluetteloon oli ilmoittauduttava 8.5.2025 ja riskienhallinnan toimintamalli laadittava 8.7.2025 mennessä. Jos taas kriteerit täyttyvät vasta nyt, esimerkiksi kasvun, yritysjärjestelyn tai CER-nimeämisen myötä, ilmoitus tehdään kuukauden ja toimintamalli kolmen kuukauden kuluessa siitä, kun kriteerit täyttyvät.

Jos ette kuulu soveltamisalaan, kannattaa silti tarkistaa asia uudelleen vuosittain sekä aina organisaatiomuutoksen yhteydessä. Velvoitteet voivat tulla teille myös sopimusteitse asiakkaan toimitusketjuvaatimusten kautta, vaikka laki ei suoraan velvoittaisi teidän organisaatiotanne.

Jos olette epävarmoja, kysykää neuvoa oman toimialanne valvovalta viranomaiselta, jotka ovat julkaisseet toimialakohtaisia ohjeita ja UKK-sivustoja juuri tähän tarkoitukseen.

Valvonta on Suomessa toimialakohtaista. Jos toimitte usealla alalla, ilmoittautukaa jokaiselle viranomaiselle erikseen (41 §). Oman toimialanne valvova viranomainen neuvoo epäselvissä tilanteissa. Valvovien viranomaisten yhteystiedot on koottu myös Traficomin NIS2-tietosivulle.

Kuka valvoo?

  • Traficom / Kyberturvallisuuskeskus

    Vastuualue: Digitaalinen infrastruktuuri, TVT-palvelujen hallinta, liikenne, digitaaliset palvelut, julkishallinto, avaruus, posti- ja kuriiripalvelut, avaruus, tutkimus, ajoneuvojen valmistus; toimii myös keskitettynä yhteyspisteenä ja CSIRT-yksikkönä.

  • Vastuualue: Pankkitoiminta, finanssimarkkinoiden infrastruktuurit; huomioi DORA-sääntelyn ensisijaisuus.

  • Lupa- ja valvontavirasto

    Vastuualue: Sosiaali- ja terveydenhuollon palvelut, jätehuolto.

  • Fimea

    Vastuualue: Lääkkeiden ja lääkinnällisten laitteiden valmistus ja toimitus, lääkkeiden tutkimus ja kehitys, veripalvelulaitokset, apteekit.

  • Elinvoimakeskus

    Vastuualue: Juomavesi, jätevesi.

  • Tukes

    Vastuualue: Kemikaalien valmistus, tuotanto ja jakelu; elektroniikan, sähkölaitteiden ja koneiden valmistus.

  • Ruokavirasto

    Vastuualue: Elintarvikkeiden tuotanto, jalostus ja jakelu, elintarvikkeiden tukkukauppa.

Mitä organisaatiolta käytännössä edellytetään?

Kyberturvallisuuslain ytimessä on riskiperusteinen johtaminen. Laki edellyttää oikeasuhtaisia teknisiä ja organisatorisia toimia, jotka perustuvat tunnistettuihin riskeihin organisaation ydintoiminnoissa.

Velvoitteet kannattaa pilkkoa osiin ja huolehtia ennen kaikkea perustason toimista.

Käytännössä tämä tarkoittaa:

1. Strateginen taso

  • Ratkaiskaa, koskeeko laki teitä. Toimija on itse velvollinen tunnistamaan kuulumisensa soveltamisalaan.

  • Varmistakaa, että johdolla on "riittävä perehtyneisyys". Traficomin suosituksen mukaan perehtyneisyys hankitaan kouluttautumalla tai vastaavalla tavalla säännöllisin väliajoin. Yksi webinaari ei riitä.

  • Määritelkää riskinsietokyky, hyväksyttävät jäännösriskit ja riskienhallinnan periaatteet. Laki edellyttää jatkuvuutta, varmuuskopiointia ja kriisinhallintaa, mutta tavoitetason asettaa johto, ei tekninen tiimi.

  • Päättäkää tietoturvan koulutustarpeet ja varmistakaa, että tietoturvaan osoitetaan riittävät resurssit ja budjetti. Johto vastaa osaamisen kehittämisen suunnasta, resursoinnista ja tulosten seurannasta.

2. Hallinnollinen taso

  • Ilmoittautukaa toimijaluetteloon ja pitäkää tiedot ajan tasalla. Ilmoitus tehdään oman toimialan valvovalle viranomaiselle (tai viranomaisille, jos toimialoja on useita) ja myös muutoksista on ilmoitettava.

  • Laatikaa riskienhallinnan toimintamalli. 9 §:n toimenpiteet kirjoitettuna auki, ajantasainen, viranomaisohjeisiin nojaava malli (esim. ISMS-järjestelmä) ja sen hyväksyntä ja vuosittainen katselmointi on yksi halvimmista compliance-investoinneista.

  • Viekää velvoitteet sopimuksiin. Luetteloikaa kriittiset toimittajat, arvioikaa niiden riskit ja viekää sopimuksiin vähintään ilmoitusvelvollisuus tunneissa, auditointioikeus, alihankkijaketjun läpinäkyvyys ja exit-ehdot.

  • Varmistakaa poikkeamavalmius ja 24h/72h/30vrk raportointiprosessi. Määritelkää poikkeamaviestintä ja roolit etukäteen. Sopikaa, kuka ilmoittaa viranomaiselle, kuka asiakkaille ja kuka medialle; poikkeaman keskellä tätä ei ehdi neuvotella.

  • Rakentakaa tietoturvakulttuuri ja kouluttakaa henkilöstö. Henkilöstöturvallisuus ja kyberhygienia ovat lakisääteisiä vähimmäistoimenpiteitä ja osa riskienhallintaa.

3. Operatiivinen taso

  • Varmistakaa perustason kontrollit kuntoon. Monivaiheinen tunnistautuminen, pääsynhallinta, salaus, varmuuskopiot, päivitykset, omaisuudenhallinta, fyysinen ympäristö ja tilaturvallisuus, suhteutettuna organisaation toimintaan ja riskeihin.

  • Rakentakaa havainnointiprosessi ja poikkeamaluokittelu. Sopikaa, kuka tekee luokittelupäätöksen ja millä kriteereillä, ja dokumentoikaa myös päätös olla ilmoittamatta.

  • Harjoitelkaa säännöllisesti. Kahden tunnin pöytäharjoitus kerran vuodessa paljastaa enemmän kuin sadan sivun suunnitelma.

4. Vältä päällekkäisyydet

Laki velvoittaa ilmoittamaan merkittävistä kyberturvallisuuspoikkeamista (11–15 §) valvovalle viranomaiselle.

Sama tapahtuma voi olla yhtä aikaa kyberturvallisuuslain mukainen poikkeama ja GDPR:n mukainen henkilötietojen tietoturvaloukkaus, jolloin syntyy kaksi eri ilmoitusvelvoitetta eri viranomaisille (Traficom/CSIRT ja Tietosuojavaltuutettu) eri määräajoissa. Finanssisektorilla DORA-asetusta valvoo Finanssivalvonta ja sen ICT:tä koskevat riskienhallinta- ja raportointivaatimukset syrjäyttävät kyberturvallisuuslain vastaavat velvoitteet.

Siksi kannattaa rakentaa yksi yhtenäinen poikkeamien luokittelu- ja hallintamalli erillisten prosessien sijaan, mikä vähentää päällekkäistä työtä ja varmistaa, että kaikki velvoitteet huomioidaan oikea-aikaisesti.

Miten Context&:n ja Microsoftin ratkaisut tukevat vaatimustenmukaisuutta

Kyberturvavaatimusten täyttäminen on ennen kaikkea johtamis- ja prosessikysymys, ja oikeilla työkaluilla ja teknologialla voidaan merkittävästi nopeuttaa ja tehostaa toteutusta.

Joskus tarvitaan enemmän dokumentaatiota, joskus vain parempia päätöksiä, toimivampia prosesseja ja toimintakykyä häiriöiden sattuessa. Me teemme tietoturvaa kolmella tasolla:

Strateginen tietoturva

  • Tietoturvan johtamista pitkällä aikavälillä siten, että se tukee liiketoimintaa, tavoitteita ja riskienhallintaa, mm:

  • NIS2-soveltuvuusarvio ja toimija­luokittelu

  • Kyberturvallisuuden johtamismalli ja johdon vastuiden määrittely

  • Riskinsietokyvyn määrittely, riskiperusteinen tiekartta, kyberturvallisuuden tavoitetila ja investointien priorisointi

Hallinnollinen tietoturva

Tietoturvan ohjaamista politiikkojen, prosessien, vastuiden, koulutuksen ja riskienhallinnan kautta, mm:

  • Riskienhallinnan toimintamalli (9 §) ja tietoturvapolitiikat

  • ISMS:n käyttöönotto ja kehittäminen sekä kyberturvallisuuslain vaatimusten täyttämisen konsultointi

  • Poikkeamien hallintaprosessi ja raportointimenettely

  • Toimitusketjun hallinta ja sopimuslausekkeet

  • Johdon ja henkilöstön koulutusohjelmat suomeksi ja englanniksi

Operatiivinen tietoturva

Tietoturvan päivittäistä toteuttamista, valvontaa, ylläpitoa ja kehittämistä, mm:

  • Pääsynhallinta ja MFA (Microsoft Entra ID, PIM)

  • Uhkien havainnointi ja poikkeamien käsittely (Microsoft Defender, Sentinel)

  • Tietojen suojaus ja sisäpiiririskit (Microsoft Purview: DLP, Information Protection, Insider Risk)

  • Laitteiden ja verkkojen hallinta (Microsoft Intune, Defender for Endpoint)

  • Jatkuvuus ja varmuuskopiointi (Azure Backup, Site Recovery)

  • Poikkeamaharjoitus, jossa testataan, toimiiko 24 tunnin ilmoitusketju käytännössä

Tiedon tulee kulkea kaikkien tasojen välillä kaikkiin suuntiin.

Autamme selkeyttämään rooleja ja vastuita ja toteuttamaan tarvittavat toimenpiteet tarkoituksenmukaisesti ja oikeasuhtaisesti.

Lue lisää aiheesta:

icon
Blogi

Opas johdolle: EU:n kyberturvallisuus- direktiivi NIS2.0 ja kansallinen kyberturvallisuuslaki Suomessa

icon
Blogi

Miten yritys suojautuu uuden sukupolven sosiaalisen manipuloinnin kyberuhkilta?

icon
Blogi

Monikanavainen sosiaalinen manipulointi: kyberuhkien seuraava evoluutio

icon
Blogi

Microsoft 365 E7 – mitä uuteen huippupakettiin kuuluu ja kannattaako se?