Oppaat

NIS2 käytännössä

Selkeät ohjeet tietoturva- ja hankintajohdon tueksi — mitä NIS2 vaatii ja miten se toteutetaan käytännössä.

Aloita tästä

Toimitusketju

NIS2 toimittajalle: sinua ei ole nimetty, mutta asiakkaasi ovat

Useimpia yrityksiä ei koskaan nimetä NIS2:ssa, mutta monien on silti noudatettava sitä. Miten asiakkaan artiklan 21(2)(d) toimitusketjuvelvoite valuu sinuun, mitä he pyytävät ja miten vastata uskottavasti.

11 min lukuaika

NIS2-direktiivi ja toimitusketjuvaatimus: mitä se tarkoittaa käytännössä

NIS2-direktiivi velvoittaa keskeiset ja tärkeät toimijat arvioimaan toimitusketjunsa kyberriskit. Toimittajien luokittelu, neljännen osapuolen riski, artiklan 23 ilmoitusvelvollisuus ja mitä auditoija katsoo.

12 min lukuaika

Toimittajan kyberriskiarvio: mitä automaattinen NIS2-seuranta tarkistaa

Kaikki tarkistuskategoriat selitettynä: ransomware, dark web -vuodot, TLS/DNSSEC, evästeet, CVE/EPSS, pakotteet, MX-estolistat ja SAQ. Löydösten elinkaari ja NIS2-artiklakartoitus.

10 min lukuaika

NIS2 Art. 21(2): tarkistuslista toimittajille

Tarkistuslista hankinta- ja tietoturvatiimeille: mitä kysyä, mitä näyttöä kerätä ja miten reagoida, kun toimittaja ei täytä vaatimuksia. Sisältää todentamisasiakirjaehdotukset.

9 min lukuaika

NIS2-toimittajakysely (SAQ): mitä kysyä, miten pisteyttää ja ilmainen malli

Mitä kysyä toimittajilta artiklan 21(2)(d) mukaan, miten pisteyttää vastaukset ja reagoida puutteisiin, miksi itsearviointi vaatii todentamista, ja ilmainen valmis kyselymalli.

9 min lukuaika

NIS2-toimittajasopimuksen klausuulit: mitä vaatia toimittajiltasi

Sopimusklausuulit, jotka tekevät NIS2:n toimitusketjuvelvoitteesta toimeenpantavan: tietoturvan perustaso, ilmoitusikkuna, näyttö- ja auditointioikeudet, velvoitteiden siirto alihankkijoille, ja miten todentaa ne jatkuvasti.

8 min lukuaika

Ulkoisen tietoturvasi tila NIS2:ssa: mitä toimittajat ja asiakkaat näkevät

Julkisesti näkyvät signaalit, joita asiakkaat arvioivat NIS2 art. 21(2)(d):n nojalla: sähköpostin väärennettävyys (SPF/DMARC), varmenteiden kunto, internetiin altistuneet järjestelmät ja vuotaneet tunnukset, miksi kukin on tärkeä ja miten ne tarkistetaan ja korjataan.

7 min lukuaika

Toimittajaksi tekeytyminen ja toimitusjohtajahuijaus (BEC): sähköpostin väärentäminen, DMARC ja NIS2

Yksi yleisimmistä toimitusketjuhyökkäyksistä ei vaadi murtoa: väärennetty sähköposti, joka ohjaa maksun toisaalle tai varastaa dataa. Miten BEC ja toimittajaksi tekeytyminen toimivat, mitkä SPF-, DKIM- ja DMARC-asetukset estävät ne, ja miten se kytkeytyy NIS2 art. 21(2)(d):hen.

7 min lukuaika

Velvoitteet ja hallinto

Viitekehykset ja vertailut

ISO 27001 ja NIS2: mitä ISMS jo kattaa, ja mitkä aukot jäävät

Jos sinulla on ISO 27001, mikä siirtyy NIS2:een ja mikä ei: lakisääteinen poikkeamailmoitus, johdon vastuu, rekisteröinti ja jatkuva toimitusketjun varmistus, ja miten aukko suljetaan.

7 min lukuaika

NIS2 vs DORA: miten ne eroavat, missä menevät päällekkäin ja kumpi koskee sinua

Miten kaksi EU-säädöstä eroavat ja menevät päällekkäin, miksi DORA on lex specialis finanssitoimijoille, kumpi koskee sinua, ja mitä molemmat tarkoittavat kolmannen osapuolen riskille.

8 min lukuaika

GDPR vs NIS2: missä ne menevät päällekkäin, miten eroavat ja milloin yksi poikkeama laukaisee molemmat

Miten GDPR ja NIS2 eroavat ja menevät päällekkäin, milloin yksi poikkeama laukaisee molemmat (GDPR art. 33 72 t tietosuojaviranomaiselle vs NIS2 art. 23 24 t/72 t/kuukausi CSIRT-toimijalle), art. 35 yhteistyö ja kaksoissakkojen kielto, ja mitä molemmat tarkoittavat toimittajien huolellisuusarvioinnille.

9 min lukuaika

EU:n kyberkestävyysasetus (CRA): soveltamisala, aikataulu ja mitä se tarkoittaa toimitusketjullesi

Mitä CRA vaatii, sen vaiheittaiset päivämäärät (voimassa 2024, ilmoitukset 9/2026, täysi vaatimustenmukaisuus 12/2027), ketä se koskee ja miksei pelkkää SaaS:ää, miten se täydentää NIS2:ta ja mitä se tarkoittaa hankinnalle ja toimittajien huolellisuusarvioinnille.

11 min lukuaika

EU:n tekoälyasetus: riskiluokat, aikataulu ja mitä käyttöönottajan on tehtävä (artikla 26)

Mitä EU:n tekoälyasetus vaatii: riskiluokat, vaiheittaiset päivämäärät (voimassa 2024, kielletyt 2/2025, GPAI 8/2025, korkea riski 8/2026), artiklan 26 käyttöönottajan velvollisuudet, miten se kasautuu NIS2:n ja GDPR:n kanssa, ja mitä se tarkoittaa tekoälyhankinnoille.

11 min lukuaika

Käyttävätkö toimittajasi tekoälyä? NIS2:n toimittajariski ja EU:n tekoälyasetus

Toimittajat upottavat yhä useammin tekoälyä palveluihin, joista olet riippuvainen, ja niin tekevät niiden omat toimittajat. Missä toimittajien ja n:nnen osapuolen tekoäly luo riskiä NIS2 art. 21(2)(d):n ja EU:n tekoälyasetuksen kannalta, mitä arvioida ja miten säilyttää näkyvyys.

7 min lukuaika

NIS2:n sitovat tekniset vaatimukset pilvi-, MSP- ja DNS-toimittajille (asetus 2024/2690)

Yhdellä toimittajaryhmällä on sitovat, eritellyt tekniset vaatimukset, joita sovelletaan suoraan kaikissa 27 jäsenmaassa ilman kansallista lakia. Ketkä yksitoista toimittajatyyppiä kuuluvat piiriin, mitkä ovat kolmetoista vaatimusaluetta, ja mitkä kuusi niistä voit todentaa ulkoa.

9 min lukuaika

ENISA:n sairaaloiden hankintaohjeistus kyberturvasta: miten arvioit toimittajasi

ENISA:n heinäkuun 2026 hankintaohjeistus tekee toimittajien kyberturvasta osan terveydenhuollon ostoja. Muunna se konkreettisiksi askeliksi: määrittele vaatimukset, arvioi ehdokkaat ulkoa, tee sopimus, valvo ja dokumentoi, kytkettynä NIS2:n artiklan 21(2)(d) toimitusketjuvelvoitteeseen.

8 min lukuaika

Näin murto tapahtuu vuonna 2026: oma ulkoinen hyökkäyspintasi ja toimitusketjusi

Vuoden 2026 hyökkäysketju vaihe vaiheelta: vuotaneet tunnukset, hyödynnetyt edge-laitteet ja sähköpostiväärennös, sekä omalla ulkoisella hyökkäyspinnallasi että toimittajillasi, ja missä norppa.io katkaisee ketjun.

8 min lukuaika

NIS2 maittain →

Täytäntöönpanon tila, toimivaltainen viranomainen ja kansallinen CSIRT kaikille 27 EU-maalle.

Haluatko automaattisen NIS2-toimittajaseurannan?

norppa.io tarkistaa toimittajasi päivittäin ja tuottaa NIS2-raportin milloin tahansa. Alkaen 249 €/kk.