Terveydenhuolto-opas · 8 min
ENISA:n kyberturvan hankintaohjeistus sairaaloille: miten arvioit toimittajasi
ENISA julkaisi 22.7.2026 päivitetyn hankintaohjeistuksen sairaaloiden ja terveydenhuollon tuottajien kyberturvasta, yhden ensimmäisistä tuotoksista EU:n sairaaloiden kyberturvallisuuden toimintasuunnitelmassa. Se tekee toimittajien kyberturvasta virallisen osan ostoprosessia: vaatimukset toimittajille, käytännön tarkistuslistan ja kontrollit koko hankinnan elinkaarelle. Terveydenhuolto on NIS2:n keskeinen sektori, joten tämä täydentää artiklan 21(2)(d) velvoitetta hallita toimitusketjun riskiä. Tämä opas muuttaa ohjeistuksen konkreettisiksi askeliksi toimittajan arviointiin ennen sopimusta ja sen jälkeen.
Tarkista verkkotunnuksesi heti
Näe, mitä organisaatiosi tietoturvasta on julkisesti näkyvissä, ilman rekisteröitymistä.
Tämä pikakatsaus tarkistaa:
- HTTPS tavoitettavissa
- HSTS käytössä
- HTTP → HTTPS -uudelleenohjaus
- SPF konfiguroitu
- DMARC pakotettu
- Sähköposti (MX) konfiguroitu
Täysi raportti lisää kiristysohjelmat, dark webin, varmenteet, yritystiedot ja yli 100 muuta kontrollia.
Keskeiset huomiot
- • ENISA odottaa kyberturvan rakennettavan hankinnan jokaiseen vaiheeseen, ei liimattavan päälle jälkikäteen.
- • Ydin on toimittajan turvallisuuden arviointi ennen sopimusta ja sen valvonta koko sopimuksen ajan.
- • Suurin osa arvioinnista onnistuu julkisista signaaleista, dokumentoidulla päätöksellä ja näyttöketjulla.
Mitä ENISA julkaisi, ja miksi sillä on väliä
Hankintaohjeistus on yksi ensimmäisistä tuotoksista EU:n sairaaloiden kyberturvallisuuden toimintasuunnitelmassa (2025), ja se saapuu yhdessä uuden terveydenhuollon eurooppalaisen kyberturvatukikeskuksen kanssa. Se asettaa kyberturvavaatimukset toimittajille, nostaa esiin tuotteet ja palvelut, joissa turvallisuudella on eniten merkitystä, ja tarjoaa käytännön tarkistuslistan koko hankinnan elinkaarelle. Koska sairaalat ja terveydenhuollon tuottajat ovat NIS2:n keskeisiä toimijoita, tämä täydentää artiklan 21(2)(d) velvoitetta tunnistaa ja hallita toimittajien kantamaa riskiä: ohjeistus kuvaa miten se tehdään ostohetkellä, ja jatkuvasti sen jälkeen.
Virallinen lähde: ENISA — sairaaloiden ja terveydenhuollon tuottajien hankintaohjeistus — julkaistu 22.7.2026, yksi EU:n sairaaloiden kyberturvatoimintasuunnitelman ensimmäisistä toimituksista. Tarkistettu 22.7.2026.
Kyberturva koko hankinnan elinkaarella
Ohjeistus kattaa jokaisen vaiheen vaatimusten määrittelystä sopimuksen hallintaan. Nämä viisi askelta kertovat, mitä toimittajasta oikeasti arvioidaan, ja suurin osa käyttää tietoa, jonka saat ilman pääsyä toimittajan järjestelmiin.
Määrittele toimittajan kyberturvavaatimukset ennen tarjouskilpailua
Päätä perustaso, jonka toimittajan on täytettävä ennen tarjouspyyntöjä: sähköpostin autentikointi, salaus, haavoittuvuuksien hallinta, poikkeamailmoitus ja näyttövaatimukset. Kun tämä kirjataan, ”luota meihin” muuttuu mitattaviksi kriteereiksi, joita vasten jokaista tarjoajaa voi pisteyttää.
Arvioi ehdokkaat ulkoa ennen sopimusta
Ennen sopimusta tarkista toimittajan julkinen tietoturvataso: sähköpostin väärennettävyys (SPF/DMARC), varmenteiden kunto, internetiin altistuneet järjestelmät ja mahdollinen vuotaneiden tunnusten altistus. Tämä sopimusta edeltävä huolellisuusarviointi nostaa esiin korkean riskin toimittajat, kun voit vielä valita toisen, ilman pääsyä heidän järjestelmiinsä.
Vie turvallisuus sopimukseen
Muunna vaatimukset ehdoiksi: toimenpiteet, jotka toimittajan on ylläpidettävä, oikeus näyttöön, poikkeaman ilmoitusaikataulut ja alihankkijoiden velvoitteet. Tässä ENISA:n toimittajavaatimukset muuttuvat toimeenpantaviksi eikä vain tavoitteellisiksi.
Valvo jatkuvasti, ei kerran
Sopimushetkellä kunnossa näyttänyt toimittaja ajautuu: varmenne vanhenee, uusi järjestelmä altistuu, tunnuksia vuotaa. Ohjeistus kattaa koko elinkaaren syystä. Jatkuva ulkoinen valvonta pitää tietoturvatason rehellisenä koko sopimuksen ajan, sen sijaan että se olisi vanheneva tilannekuva.
Kirjaa päätös ja säilytä näyttö
Dokumentoi jatka- tai älä jatka -päätös, tarkistetut vaatimukset ja niiden takana oleva näyttö. Keskeiselle toimijalle tämä on sekä hyvää hankintaa että NIS2:n odottama vastuuketju: voit osoittaa, mitä arvioit, milloin ja miksi hyväksyit tai hylkäsit toimittajan.
Katso, miten sinä ja toimittajasi todella pärjäätte
Ilmainen · ei luottokorttia · ei aikarajaa
Miten norppa.io toteuttaa tämän
norppa.io on rakennettu juuri tähän toimitusketjuvelvoitteeseen. Se arvioi ehdokastoimittajan ulkoisen tietoturvatason ennen sopimusta (sopimusta edeltävä arvio, joka ei varaa valvontapaikkaa), kirjaa hankinnan jatka- tai älä jatka -päätöksen perusteluineen, lähettää jäsennellyn kyselyn vaatimuksista, jotka toimittajien on todennettava, ja valvoo sitten jokaista toimittajaa jatkuvasti 100+ automaattisella tarkistuksella kytkien jokaisen löydöksen oikeaan NIS2-artiklaan. Tuloksena on dokumentoitu, koko elinkaaren kattava näyttöketju, jota ENISA:n ohjeistus kuvaa, ilman IT-projektia tai pääsyä toimittajan järjestelmiin.
Yleisiä virheitä
- ✕Turvallisuus kuitataan kertaluontoisena ruutuna toimittajan käyttöönotossa, vaikka ohjeistus kattaa koko sopimuksen elinkaaren.
- ✕Tarjouspyyntöön kirjoitetaan ”oltava turvallinen” ilman mitattavia, tarkistettavia kriteereitä.
- ✕Arvioidaan vain toimittajan kyselyvastaukset, ei koskaan niiden takana olevaa ulkoista todellisuutta.
- ✕Ei pidetä kirjaa siitä miksi toimittaja hyväksyttiin, jolloin auditoijille tai valvojille ei jää vastuuketjua.
Usein kysytyt kysymykset
Ovatko nämä ENISA:n ohjeet pakollisia?⌄
Ohjeet itsessään ovat ohjeistusta, eivät lakia. Mutta sairaalat ja terveydenhuollon tuottajat ovat NIS2:n keskeisiä toimijoita, ja NIS2 velvoittaa lain nojalla tunnistamaan ja hallitsemaan toimitusketjun tietoturvariskiä (artikla 21(2)(d)) sekä asettaa johdon vastuuseen (artikla 20). ENISA:n ohjeet ovat sektorin käytännön pelikirja tuon velvoitteen täyttämiseen hankintahetkellä.
Olemme pieni terveydenhuollon toimittaja, emme sairaala — koskeeko tämä meitä?⌄
Kyllä. Vaikka et olisi suoraan soveltamisalassa, terveydenhuoltoasiakkaidesi on arvioitava ja hallittava turvallisuuttasi omien velvoitteidensa täyttämiseksi. Heidän hankintansa pyytää yhä useammin ohjeistuksen kuvaamaa näyttöä, joten heikko tai todentamaton tietoturvataso tekee sinusta riskin, johon he reagoivat.
Voiko toimittajia todella arvioida ilman pääsyä heidän järjestelmiinsä?⌄
Suuren osan kyllä. Sähköpostin autentikointi on julkisessa DNS:ssä, varmenteet julkisissa certificate transparency -lokeissa, altistuneet järjestelmät vastaavat julkisessa internetissä ja vuotaneet tunnukset ovat julkisissa vuotoaineistoissa. Juuri tätä ulkoista näkymää sopimusta edeltävä arvio käyttää; kysely ja sopimus kattavat sen, mitä ulkoinen näkymä ei.
Arvioi terveydenhuollon toimittaja ennen sopimusta
Katso esimerkki toimittajaraportista (löydökset, NIS2-kytkentä ja näyttö) kahdessa minuutissa.
Ilmainen · ei luottokorttia · ei aikarajaa
Ilmaisella tasolla: 41 kysymyksen NIS2-kysely enintään 10 toimittajalle, oman verkkotunnuksesi julkiset tarkistukset ja DMARC-valvonta yhdelle verkkotunnukselle.
Aiheeseen liittyvät oppaat
NIS2:n sitovat tekniset vaatimukset pilvi-, MSP- ja DNS-toimittajille (asetus 2024/2690)
Yhdellä toimittajaryhmällä on sitovat, eritellyt tekniset vaatimukset, joita sovelletaan suoraan kaikissa 27 jäsenmaassa ilman kansallista lakia. Ketkä yksitoista toimittajatyyppiä kuuluvat piiriin, mitkä ovat kolmetoista vaatimusaluetta, ja mitkä kuusi niistä voit todentaa ulkoa.
Miten täyttää NIS2-vaatimukset: vaiheittainen etenemissuunnitelma
NIS2-vaatimustenmukaisuuden vaiheet järjestyksessä: vahvista soveltamisala, rekisteröidy, johdon vastuu (art. 20), artiklan 21(2) toimenpiteet, toimitusketjun turvallisuus, poikkeamailmoitus (art. 23) ja jatkuva, todennettu varmistus.
Ketä NIS2 koskee? Keskeiset ja tärkeät toimijat, toimialat ja kokorajat
Selvitä, koskeeko NIS2 sinua: kaksi luokkaa, liitteen I/II toimialat, kokorajat, koosta riippumattomat poikkeukset ja miten toimitusketju vetää sinut mukaan, vaikka sinua ei olisi nimetty.
NIS2 toimittajalle: sinua ei ole nimetty, mutta asiakkaasi ovat
Useimpia yrityksiä ei koskaan nimetä NIS2:ssa, mutta monien on silti noudatettava sitä. Miten asiakkaan artiklan 21(2)(d) toimitusketjuvelvoite valuu sinuun, mitä he pyytävät ja miten vastata uskottavasti.
NIS2-direktiivi ja toimitusketjuvaatimus: mitä se tarkoittaa käytännössä
NIS2-direktiivi velvoittaa keskeiset ja tärkeät toimijat arvioimaan toimitusketjunsa kyberriskit. Toimittajien luokittelu, neljännen osapuolen riski, artiklan 23 ilmoitusvelvollisuus ja mitä auditoija katsoo.
Näin murto tapahtuu vuonna 2026: oma ulkoinen hyökkäyspintasi ja toimitusketjusi
Vuoden 2026 hyökkäysketju vaihe vaiheelta: vuotaneet tunnukset, hyödynnetyt edge-laitteet ja sähköpostiväärennös, sekä omalla ulkoisella hyökkäyspinnallasi että toimittajillasi, ja missä norppa.io katkaisee ketjun.
Toimittajan kyberriskiarvio: mitä automaattinen NIS2-seuranta tarkistaa
Kaikki tarkistuskategoriat selitettynä: ransomware, dark web -vuodot, TLS/DNSSEC, evästeet, CVE/EPSS, pakotteet, MX-estolistat ja SAQ. Löydösten elinkaari ja NIS2-artiklakartoitus.
NIS2 Art. 21(2): tarkistuslista toimittajille
Tarkistuslista hankinta- ja tietoturvatiimeille: mitä kysyä, mitä näyttöä kerätä ja miten reagoida, kun toimittaja ei täytä vaatimuksia. Sisältää todentamisasiakirjaehdotukset.
NIS2-toimittajakysely (SAQ): mitä kysyä, miten pisteyttää ja ilmainen malli
Mitä kysyä toimittajilta artiklan 21(2)(d) mukaan, miten pisteyttää vastaukset ja reagoida puutteisiin, miksi itsearviointi vaatii todentamista, ja ilmainen valmis kyselymalli.
NIS2-poikkeamailmoitus: 24 ja 72 tunnin määräajat selitettynä
Mikä on merkittävä poikkeama, artiklan 23 aikataulu (24 t ennakkovaroitus, 72 t ilmoitus, kuukauden loppuraportti) ja milloin toimittajan poikkeamasta tulee sinun velvollisuutesi.
NIS2 ja johdon vastuu: mitä hallituksen ja johdon on tiedettävä
Mitä NIS2 odottaa johdolta: hyväksyntä- ja valvontavelvollisuus, henkilökohtainen vastuu (art. 20), koulutus, hallitusraportoinnin mittarit ja art. 34 -seuraamukset.
ISO 27001 ja NIS2: mitä ISMS jo kattaa, ja mitkä aukot jäävät
Jos sinulla on ISO 27001, mikä siirtyy NIS2:een ja mikä ei: lakisääteinen poikkeamailmoitus, johdon vastuu, rekisteröinti ja jatkuva toimitusketjun varmistus, ja miten aukko suljetaan.
NIS2-sakot ja seuraamukset: kuinka paljon, kuka on vastuussa ja miten välttää ne
Mitä NIS2-seuraamukset ovat: artiklan 34 enimmäismäärät (10 M€ / 2 % keskeisille, 7 M€ / 1,4 % tärkeille toimijoille), johdon henkilökohtainen vastuu (art. 20, art. 32), ei-rahalliset toimenpiteet ja miten ne vältetään jatkuvalla, todennetulla huolellisuudella.
NIS2 vs DORA: miten ne eroavat, missä menevät päällekkäin ja kumpi koskee sinua
Miten kaksi EU-säädöstä eroavat ja menevät päällekkäin, miksi DORA on lex specialis finanssitoimijoille, kumpi koskee sinua, ja mitä molemmat tarkoittavat kolmannen osapuolen riskille.
GDPR vs NIS2: missä ne menevät päällekkäin, miten eroavat ja milloin yksi poikkeama laukaisee molemmat
Miten GDPR ja NIS2 eroavat ja menevät päällekkäin, milloin yksi poikkeama laukaisee molemmat (GDPR art. 33 72 t tietosuojaviranomaiselle vs NIS2 art. 23 24 t/72 t/kuukausi CSIRT-toimijalle), art. 35 yhteistyö ja kaksoissakkojen kielto, ja mitä molemmat tarkoittavat toimittajien huolellisuusarvioinnille.
EU:n kyberkestävyysasetus (CRA): soveltamisala, aikataulu ja mitä se tarkoittaa toimitusketjullesi
Mitä CRA vaatii, sen vaiheittaiset päivämäärät (voimassa 2024, ilmoitukset 9/2026, täysi vaatimustenmukaisuus 12/2027), ketä se koskee ja miksei pelkkää SaaS:ää, miten se täydentää NIS2:ta ja mitä se tarkoittaa hankinnalle ja toimittajien huolellisuusarvioinnille.
EU:n tekoälyasetus: riskiluokat, aikataulu ja mitä käyttöönottajan on tehtävä (artikla 26)
Mitä EU:n tekoälyasetus vaatii: riskiluokat, vaiheittaiset päivämäärät (voimassa 2024, kielletyt 2/2025, GPAI 8/2025, korkea riski 8/2026), artiklan 26 käyttöönottajan velvollisuudet, miten se kasautuu NIS2:n ja GDPR:n kanssa, ja mitä se tarkoittaa tekoälyhankinnoille.
NIS2:n täytäntöönpanon tila: missä EU-maissa se on voimassa
Mitkä 27 EU-jäsenvaltiosta ovat kirjanneet NIS2:n kansalliseen lakiin ja mitkä yhä viimeistelevät, ja miksi erot tavoittavat toimitusketjusi joka tapauksessa.
NIS2-toimittajasopimuksen klausuulit: mitä vaatia toimittajiltasi
Sopimusklausuulit, jotka tekevät NIS2:n toimitusketjuvelvoitteesta toimeenpantavan: tietoturvan perustaso, ilmoitusikkuna, näyttö- ja auditointioikeudet, velvoitteiden siirto alihankkijoille, ja miten todentaa ne jatkuvasti.
Ulkoisen tietoturvasi tila NIS2:ssa: mitä toimittajat ja asiakkaat näkevät
Julkisesti näkyvät signaalit, joita asiakkaat arvioivat NIS2 art. 21(2)(d):n nojalla: sähköpostin väärennettävyys (SPF/DMARC), varmenteiden kunto, internetiin altistuneet järjestelmät ja vuotaneet tunnukset, miksi kukin on tärkeä ja miten ne tarkistetaan ja korjataan.
Käyttävätkö toimittajasi tekoälyä? NIS2:n toimittajariski ja EU:n tekoälyasetus
Toimittajat upottavat yhä useammin tekoälyä palveluihin, joista olet riippuvainen, ja niin tekevät niiden omat toimittajat. Missä toimittajien ja n:nnen osapuolen tekoäly luo riskiä NIS2 art. 21(2)(d):n ja EU:n tekoälyasetuksen kannalta, mitä arvioida ja miten säilyttää näkyvyys.
Toimittajaksi tekeytyminen ja toimitusjohtajahuijaus (BEC): sähköpostin väärentäminen, DMARC ja NIS2
Yksi yleisimmistä toimitusketjuhyökkäyksistä ei vaadi murtoa: väärennetty sähköposti, joka ohjaa maksun toisaalle tai varastaa dataa. Miten BEC ja toimittajaksi tekeytyminen toimivat, mitkä SPF-, DKIM- ja DMARC-asetukset estävät ne, ja miten se kytkeytyy NIS2 art. 21(2)(d):hen.
Viimeksi tarkistettu: 19. kesäkuuta 2026
Tämä opas on yleistä tietoa EU-lainsäädännöstä, ei oikeudellista neuvontaa. NIS2 tulee voimaan kunkin EU-jäsenvaltion kansallisen täytäntöönpanolain kautta, joka voi poiketa yksityiskohdissa. Varmista sinua koskevat velvoitteet toimivaltaiselta viranomaiselta tai lakimieheltä.