NIS2-opas

NIS2-opas · 8 min

Näin murto tapahtuu 2026: oma ulkopintasi ja toimitusketjusi

Vuonna 2026 tapa, jolla sinut murretaan on muuttunut, ja muutos on nopeudessa. Nopeimmin kasvava reitti ei ole nokkela temppu vaan tempo: hyökkääjät, yhä useammin tekoälyn avustamina, muuttavat internetiin näkyvän edge-laitteen haavoittuvuuden hyökkäysvälineeksi ennen kuin korjausta on olemassa (keskimääräinen aika hyödyntämiseen on kääntynyt negatiiviseksi) ja keräävät kelvollisia tunnuksia suuressa mittakaavassa. Se tavoittaa sinut kahta reittiä: oma ulkoinen pintasi murretaan suoraan, tai heikompi toimittaja murretaan ja hyökkääjä siirtyy sitä kautta sinuun (NIS2 Art. 21(2)(d)). Tämä opas käy 2026-hyökkäysketjun läpi vaihe vaiheelta, nimeää konkreettisen aukon, joka avaa kunkin oven, ja on rehellinen siitä missä norppa.io:n kaltainen ulkoinen valvonta auttaa ja missä ei.

Tarkista verkkotunnuksesi heti

Näe, mitä organisaatiosi tietoturvasta on julkisesti näkyvissä, ilman rekisteröitymistä.

Tämä pikakatsaus tarkistaa:

  • HTTPS tavoitettavissa
  • HSTS käytössä
  • HTTP → HTTPS -uudelleenohjaus
  • SPF konfiguroitu
  • DMARC pakotettu
  • Sähköposti (MX) konfiguroitu

Täysi raportti lisää kiristysohjelmat, dark webin, varmenteet, yritystiedot ja yli 100 muuta kontrollia.

Keskeiset huomiot

  • Vuonna 2026 hallitsevat alkupääsyreitit ovat alttiit edge-laitteet (VPN:t, palomuurit, yhdyskäytävät) nopeasti hyödynnettyinä, usein ennen korjausta, ja tunnukset suuressa mittakaavassa, molemmat tekoälyn kiihdyttäminä.
  • Olet altistunut kahdella pinnalla: oman ulkoisen tietoturvasi tila ja jokaisen toimittajan (NIS2 Art. 21(2)(d)); norppa.io valvoo molempia jatkuvasti.
  • Yksikään ulkoinen skanneri ei havaitse aitoa zero-dayta. norppa.io:n tehtävä on pienentää altistunutta pintaa, nimetä konkreettiset aukot, nostaa esiin tunnetusti hyväksikäytetyt ongelmat heti kun ne on luetteloitu, ja napata tunnus- ja kiristysohjelmasignaalit murron ympäriltä.

Kaksi ovea, ja 2026 ne avautuvat nopeasti

Sinut murretaan kahta reittiä, ja molemmat alkavat ulkopuolelta. Joko oma ulkoinen pintasi murretaan suoraan (avoin palvelu, vuotanut tunnus, väärennettävissä oleva verkkotunnus), tai heikompi toimittaja murretaan ja hyökkääjä siirtyy sitä kautta sinuun, mikä on juuri se riski, josta NIS2 Art. 21(2)(d) tekee sinut vastuulliseksi. Hyökkääjä käyttää samoja askeleita molemmille oville. norppa.io valvoo molempia: jokainen lisäämäsi toimittaja ja oma verkkotunnuksesi saavat saman 100+ jatkuvan ulkopinta-tarkistuksen. Omalle verkkotunnuksellesi voi lisäksi ottaa käyttöön kuukausittaisen täydellisen ulkoisen analyysin (lisäpalvelu), joka ajetaan vain omalle verkkotunnuksellesi, ei koskaan toimittajille.

Virallinen lähde: NIS2-direktiivi EUR-Lexissä — artiklat 20 (johdon vastuu), 21(2)(d) (toimitusketjun turvallisuus) ja 23 (poikkeamailmoitus).

Riippumaton mittaus: CrowdStrike 2026 Threat Hunting Report — 88 % havaituista hyväksikäytöistä, joissa haavoittuvuudesta oli julkinen todiste, tapahtui 48 tunnin sisällä todisteen julkaisusta (tammi–kesäkuu 2026). Siksi toimittajia on seurattava jatkuvasti, ei kerran vuodessa täytettävällä kyselyllä.

Kansallinen viranomainen: Traficomin Kyberturvallisuuskeskus (24.7.2026) — nimeää tehokkaimmiksi torjuntakeinoiksi hyökkäysrajapinnan minimoinnin, haavoittuvuuksien hallinnan, ajantasaiset päivitykset ja tietoturvavaroituksiin reagoinnin. Se toteaa myös kilpajuoksun alkavan kauan ennen kuin haavoittuvuus on julkinen.

2026-hyökkäysketju vaihe vaiheelta

Jokainen alla oleva vaihe on todellinen ja dokumentoitu 2026-poikkeamadatassa. Muuttunut on tempo: tekoäly tiivistää tiedustelun ja hyökkäysvälineiden kehityksen, ja tunnetut haavoittuvuudet aseistetaan nyt usein ennen korjauksen julkaisua. Kussakin vaiheessa norppa.io nimeää täsmällisen aukon, joka avaa oven, ei vain pistemäärää, omalla pinnallasi ja toimittajillasi.

1

Alttiit edge-laitteet: nopein ovi

Mitä 2026 tapahtuu

Hallitseva 2026-alkupääsyreitti on internetiin näkyvä edge-laite: VPN, palomuuri tai yhdyskäytävä (Citrix, Ivanti, Fortinet, Palo Alto). Ne istuvat kehällä, niissä ei ole päätelaitesuojausta, ja niitä hyödynnetään nyt usein zero-dayna tai tunneissa julkaisusta; vuonna 2026 keskimääräinen aika hyödyntämiseen on kääntynyt negatiiviseksi, eli hyödyntäminen tapahtuu ennen kuin korjausta on olemassa. Tekoäly kiihdyttää sekä löytämistä että hyökkäysvälineeksi muuttamista.

Aukko, jonka norppa.io nimeää

Yksikään ulkoinen skanneri ei havaitse tuntematonta zero-dayta, eikä norppa.io väitä havaitsevansa. Mitä se tekee: inventoi täsmälleen, mitkä edge-, VPN- ja admin-pinnat sinä ja toimittajasi altistatte, nimeää jokaisen tunnetusti hyväksikäytetyn (CISA KEV) ja korkean EPSS:n haavoittuvuuden heti kun se on luetteloitu, ja havaitsee CDN:n takaa tavoitettavat origin-IP:t. Mitä pienempi ja tunnetumpi altistunut pintasi, sitä vähemmän zero-dayn on osuttava.

2

Tunnukset massamittakaavassa

Mitä 2026 tapahtuu

Yhtä yleistä kuin haavoittuvuuden hyödyntäminen on kelvollinen kirjautuminen. Tunnusvarkaushaittaohjelmat ja pääsyä välittävät rikolliset käyvät kauppaa tuoreilla tunnuksilla päivittäin ja suuressa mittakaavassa. Kesäkuussa 2026 FortiBleed-kampanja osoitti mittakaavan: ylläpitäjätunnuksia kerättiin kymmenistätuhansista internetiin näkyvistä Fortinet-palomuureista 194 maassa, ei yhden CVE:n kautta vaan murtamalla heikosti tiivistettyjä asetustiedostoja ja uudelleen käytettyjä salasanoja. Mitään ei ollut korjattavana.

Aukko, jonka norppa.io nimeää

norppa.io nimeää verkkotunnukseesi ja toimittajiisi liittyvät vuotaneet tunnukset dark web -lähteistä ja tunnusvarkaushaittaohjelmien aineistoista, ja nostaa esiin altistuneet edge- ja admin-palvelut, jotka tekevät FortiBleed-tyylisen keruun mahdolliseksi, jotta voit vaihtaa ja rajoittaa ennen kuin kirjautumista käytetään.

3

Sähköpostiväärennös ja toimitusjohtajapetos (BEC)

Mitä 2026 tapahtuu

Jalansijalla, tai pelkällä väärennettävissä olevalla verkkotunnuksella, seuraava siirto on petos sähköpostitse. Heikko DMARC päästää hyökkääjän lähettämään postia, joka näyttää tulevan toimittajalta suoraan sinulle, ja tekoäly kirjoittaa nyt houkuttimen sujuvasti, millä tahansa kielellä ja suurina määrinä.

Aukko, jonka norppa.io nimeää

norppa.io nimeää täsmällisen sähköpostin todennusaukon, ei DMARC-tietuetta tai DMARC p=none, puuttuva SPF tai DKIM, verkkotunnuksellasi ja toimittajillasi, ja nostaa BEC-verdiktin kun verkkotunnus on väärennettävissä.

4

Ovet yhtyvät

Mitä 2026 tapahtuu

Tästä hyökkääjä joko liikkuu omassa ympäristössäsi tai siirtyy murretusta toimittajasta sinuun, juuri se toimitusketjuriski, josta NIS2 Art. 21(2)(d) tekee sinut vastuulliseksi. Yksi jaettu hosting-palvelu tai yksi vuotanut ylläpitotunnus voi ketjuttaa useita näistä askelista yhteen.

Aukko, jonka norppa.io nimeää

norppa.io nimeää ketjutetun hyökkäyspolun kun löydökset yhdistyvät (esimerkiksi altis todennus plus vuotaneet tunnukset plus väärennettävissä oleva verkkotunnus = tilikaappaus valmiina), ja kartoittaa keskittymäriskin kun monet toimittajat, tai sinä, nojaatte samaan palveluntarjoajaan.

5

Murto ja NIS2-kellosi

Mitä 2026 tapahtuu

Lopputila on kiristysohjelma tai datavarkaus. NIS2:n mukaan merkittävä poikkeama, mukaan lukien sellainen, joka tavoittaa sinut toimittajan kautta, käynnistää 24 tunnin ennakkovaroituksen ja 72 tunnin ilmoitusvelvollisuuden, ja johtoelimesi on henkilökohtaisesti vastuussa (artikla 20).

Aukko, jonka norppa.io nimeää

norppa.io tarkistaa dark web -lähteet päivittäin ja kiristysohjelmauhrilähteet muutaman tunnin välein ja hälyttää heti kun toimittaja tai oma verkkotunnuksesi ilmestyy, ja säilyttää peukaloinnin paljastavan kirjauksen huolellisuusvelvoitteen täyttämisestä sitä seuraavaa raportointia varten.

Missä norppa.io on avuksi: nimeä aukot, molemmilla pinnoilla

norppa.io ei lupaa pysäyttää zero-dayta; yksikään ulkoinen työkalu ei voi. Se tekee ketjusta näkyvän tarpeeksi ajoissa katkaistavaksi. Se ajaa saman jatkuvan ulkopinta-valvonnan omalla verkkotunnuksellasi ja jokaisella toimittajalla, ja yhden pistemäärän sijaan se nimeää konkreettiset, korjattavissa olevat aukot: tämä altis palvelu, tämä tunnetusti hyväksikäytetty CVE, tämä vuotanut tunnus, tämä DMARC-virhekonfiguraatio, kukin kytkettynä NIS2-artiklaan, johon se vastaa. Vuonna, jolloin hyödyntäminen usein edeltää korjausta, konkreettisen aukon näkeminen ja sulkeminen ajoissa, molemmilla pinnoilla, on puolustus, joka skaalautuu.

Katso, miten sinä ja toimittajasi todella pärjäätte

Ilmainen · ei luottokorttia · ei aikarajaa

Yleiset virheet

  • Oman kehän kovettaminen tarkistamatta koskaan, mitä toimittajasi altistavat samoille hyökkääjille.
  • Korjauksen odottaminen, kun 2026:n edge-laitehaavoittuvuuksia hyödynnetään rutiininomaisesti ennen sen olemassaoloa, joten pinnan pienentäminen ja nopeus merkitsevät enemmän.
  • DMARC:n jättäminen p=none-tilaan, jolloin verkkotunnuksesi, tai toimittajan, on väärennettävissä suoraan postilaatikkoosi.
  • Toimittajan kiristysohjelmapoikkeaman kuuleminen uutisista sen jälkeen kun NIS2-raportointikellosi on jo käynnistynyt.

FAQ

Koskeeko tämä vain toimittajiani vai myös omaa turvallisuuttani?

Molempia. NIS2 Art. 21(2)(d) tekee sinut vastuulliseksi toimittajariskistä, mutta samat ulkoiset signaalit ratkaisevat murretaanko oma organisaatiosi suoraan. norppa.io valvoo omaa verkkotunnustasi samoilla 100+ jatkuvilla tarkistuksilla kuin toimittajiasi; oma verkkotunnuksesi voi lisäksi ottaa käyttöön kuukausittaisen täydellisen ulkoisen analyysin (lisäpalvelu, joka ajetaan vain omalle verkkotunnuksellesi).

Ovatko nämä 2026-hyökkäyskaavat todellisia?

Kyllä. Mandiantin M-Trends 2026 ja VulnCheck raportoivat, että suuri osa alkupääsyhaavoittuvuuksista hyödynnetään nyt zero-dayna, kun keskimääräinen aika hyödyntämiseen on kääntynyt negatiiviseksi (hyödyntäminen ennen korjausta), ja Googlen uhkatiedustelu havaitsi ensimmäisen tekoälyllä kehitetyn zero-day-hyökkäysvälineen. FortiBleed-tunnuskampanja (kesäkuu 2026) ja edge-laite-CVE:t kuten Citrix Bleed (CVE-2023-4966) ja MOVEit (CVE-2023-34362) ovat dokumentoituja, luetteloituja tapauksia. Viittaamme julkisiin lähteisiin, emme keksittyihin lukuihin.

Jos norppa.io ei havaitse zero-dayta, miten se auttaa?

Tekemällä pinnasta pienen ja tunnetun, ja vasteesta nopean. Se nimeää täsmälleen, mitkä edge-, VPN- ja admin-palvelut sinä ja toimittajasi altistatte (kohdeluokka), nostaa esiin jokaisen tunnetusti hyväksikäytetyn haavoittuvuuden heti kun se on luetteloitu, nappaa vuotaneet tunnukset ja kiristysohjelmasignaalit murron ympäriltä, ja kytkee kunkin aukon NIS2:een. Se on pinnan pienentämistä, ennakkovaroitusta ja todistusaineistoa molemmilla pinnoilla, ei lupaus pysäyttää tuntematonta hyökkäysvälinettä.

Usein kysytyt kysymykset

Koskeeko tämä vain toimittajiani vai myös omaa turvallisuuttani?

Molempia. NIS2 Art. 21(2)(d) tekee sinut vastuulliseksi toimittajariskistä, mutta samat ulkoiset signaalit ratkaisevat murretaanko oma organisaatiosi suoraan. norppa.io valvoo omaa verkkotunnustasi samoilla 100+ jatkuvilla tarkistuksilla kuin toimittajiasi; oma verkkotunnuksesi voi lisäksi ottaa käyttöön kuukausittaisen täydellisen ulkoisen analyysin (lisäpalvelu, joka ajetaan vain omalle verkkotunnuksellesi).

Ovatko nämä 2026-hyökkäyskaavat todellisia?

Kyllä. Mandiantin M-Trends 2026 ja VulnCheck raportoivat, että suuri osa alkupääsyhaavoittuvuuksista hyödynnetään nyt zero-dayna, kun keskimääräinen aika hyödyntämiseen on kääntynyt negatiiviseksi (hyödyntäminen ennen korjausta), ja Googlen uhkatiedustelu havaitsi ensimmäisen tekoälyllä kehitetyn zero-day-hyökkäysvälineen. FortiBleed-tunnuskampanja (kesäkuu 2026) ja edge-laite-CVE:t kuten Citrix Bleed (CVE-2023-4966) ja MOVEit (CVE-2023-34362) ovat dokumentoituja, luetteloituja tapauksia. Viittaamme julkisiin lähteisiin, emme keksittyihin lukuihin.

Jos norppa.io ei havaitse zero-dayta, miten se auttaa?

Tekemällä pinnasta pienen ja tunnetun, ja vasteesta nopean. Se nimeää täsmälleen, mitkä edge-, VPN- ja admin-palvelut sinä ja toimittajasi altistatte (kohdeluokka), nostaa esiin jokaisen tunnetusti hyväksikäytetyn haavoittuvuuden heti kun se on luetteloitu, nappaa vuotaneet tunnukset ja kiristysohjelmasignaalit murron ympäriltä, ja kytkee kunkin aukon NIS2:een. Se on pinnan pienentämistä, ennakkovaroitusta ja todistusaineistoa molemmilla pinnoilla, ei lupaus pysäyttää tuntematonta hyökkäysvälinettä.

Näe aukot omalla ja toimittajiesi ulkoisella pinnalla

Aja ilmainen ulkoinen tarkistus omalle verkkotunnuksellesi ja näe sama valvonta, jota norppa.io ajaa jokaisella toimittajalla: konkreettiset aukot, NIS2:een mapattuna.

Ilmainen · ei luottokorttia · ei aikarajaa

Ilmaisella tasolla: 41 kysymyksen NIS2-kysely enintään 10 toimittajalle, oman verkkotunnuksesi julkiset tarkistukset ja DMARC-valvonta yhdelle verkkotunnukselle.

Aiheeseen liittyvät oppaat

NIS2:n sitovat tekniset vaatimukset pilvi-, MSP- ja DNS-toimittajille (asetus 2024/2690)

Yhdellä toimittajaryhmällä on sitovat, eritellyt tekniset vaatimukset, joita sovelletaan suoraan kaikissa 27 jäsenmaassa ilman kansallista lakia. Ketkä yksitoista toimittajatyyppiä kuuluvat piiriin, mitkä ovat kolmetoista vaatimusaluetta, ja mitkä kuusi niistä voit todentaa ulkoa.

ENISA:n sairaaloiden hankintaohjeistus kyberturvasta: miten arvioit toimittajasi

ENISA:n heinäkuun 2026 hankintaohjeistus tekee toimittajien kyberturvasta osan terveydenhuollon ostoja. Muunna se konkreettisiksi askeliksi: määrittele vaatimukset, arvioi ehdokkaat ulkoa, tee sopimus, valvo ja dokumentoi, kytkettynä NIS2:n artiklan 21(2)(d) toimitusketjuvelvoitteeseen.

Miten täyttää NIS2-vaatimukset: vaiheittainen etenemissuunnitelma

NIS2-vaatimustenmukaisuuden vaiheet järjestyksessä: vahvista soveltamisala, rekisteröidy, johdon vastuu (art. 20), artiklan 21(2) toimenpiteet, toimitusketjun turvallisuus, poikkeamailmoitus (art. 23) ja jatkuva, todennettu varmistus.

Ketä NIS2 koskee? Keskeiset ja tärkeät toimijat, toimialat ja kokorajat

Selvitä, koskeeko NIS2 sinua: kaksi luokkaa, liitteen I/II toimialat, kokorajat, koosta riippumattomat poikkeukset ja miten toimitusketju vetää sinut mukaan, vaikka sinua ei olisi nimetty.

NIS2 toimittajalle: sinua ei ole nimetty, mutta asiakkaasi ovat

Useimpia yrityksiä ei koskaan nimetä NIS2:ssa, mutta monien on silti noudatettava sitä. Miten asiakkaan artiklan 21(2)(d) toimitusketjuvelvoite valuu sinuun, mitä he pyytävät ja miten vastata uskottavasti.

NIS2-direktiivi ja toimitusketjuvaatimus: mitä se tarkoittaa käytännössä

NIS2-direktiivi velvoittaa keskeiset ja tärkeät toimijat arvioimaan toimitusketjunsa kyberriskit. Toimittajien luokittelu, neljännen osapuolen riski, artiklan 23 ilmoitusvelvollisuus ja mitä auditoija katsoo.

Toimittajan kyberriskiarvio: mitä automaattinen NIS2-seuranta tarkistaa

Kaikki tarkistuskategoriat selitettynä: ransomware, dark web -vuodot, TLS/DNSSEC, evästeet, CVE/EPSS, pakotteet, MX-estolistat ja SAQ. Löydösten elinkaari ja NIS2-artiklakartoitus.

NIS2 Art. 21(2): tarkistuslista toimittajille

Tarkistuslista hankinta- ja tietoturvatiimeille: mitä kysyä, mitä näyttöä kerätä ja miten reagoida, kun toimittaja ei täytä vaatimuksia. Sisältää todentamisasiakirjaehdotukset.

NIS2-toimittajakysely (SAQ): mitä kysyä, miten pisteyttää ja ilmainen malli

Mitä kysyä toimittajilta artiklan 21(2)(d) mukaan, miten pisteyttää vastaukset ja reagoida puutteisiin, miksi itsearviointi vaatii todentamista, ja ilmainen valmis kyselymalli.

NIS2-poikkeamailmoitus: 24 ja 72 tunnin määräajat selitettynä

Mikä on merkittävä poikkeama, artiklan 23 aikataulu (24 t ennakkovaroitus, 72 t ilmoitus, kuukauden loppuraportti) ja milloin toimittajan poikkeamasta tulee sinun velvollisuutesi.

NIS2 ja johdon vastuu: mitä hallituksen ja johdon on tiedettävä

Mitä NIS2 odottaa johdolta: hyväksyntä- ja valvontavelvollisuus, henkilökohtainen vastuu (art. 20), koulutus, hallitusraportoinnin mittarit ja art. 34 -seuraamukset.

ISO 27001 ja NIS2: mitä ISMS jo kattaa, ja mitkä aukot jäävät

Jos sinulla on ISO 27001, mikä siirtyy NIS2:een ja mikä ei: lakisääteinen poikkeamailmoitus, johdon vastuu, rekisteröinti ja jatkuva toimitusketjun varmistus, ja miten aukko suljetaan.

NIS2-sakot ja seuraamukset: kuinka paljon, kuka on vastuussa ja miten välttää ne

Mitä NIS2-seuraamukset ovat: artiklan 34 enimmäismäärät (10 M€ / 2 % keskeisille, 7 M€ / 1,4 % tärkeille toimijoille), johdon henkilökohtainen vastuu (art. 20, art. 32), ei-rahalliset toimenpiteet ja miten ne vältetään jatkuvalla, todennetulla huolellisuudella.

NIS2 vs DORA: miten ne eroavat, missä menevät päällekkäin ja kumpi koskee sinua

Miten kaksi EU-säädöstä eroavat ja menevät päällekkäin, miksi DORA on lex specialis finanssitoimijoille, kumpi koskee sinua, ja mitä molemmat tarkoittavat kolmannen osapuolen riskille.

GDPR vs NIS2: missä ne menevät päällekkäin, miten eroavat ja milloin yksi poikkeama laukaisee molemmat

Miten GDPR ja NIS2 eroavat ja menevät päällekkäin, milloin yksi poikkeama laukaisee molemmat (GDPR art. 33 72 t tietosuojaviranomaiselle vs NIS2 art. 23 24 t/72 t/kuukausi CSIRT-toimijalle), art. 35 yhteistyö ja kaksoissakkojen kielto, ja mitä molemmat tarkoittavat toimittajien huolellisuusarvioinnille.

EU:n kyberkestävyysasetus (CRA): soveltamisala, aikataulu ja mitä se tarkoittaa toimitusketjullesi

Mitä CRA vaatii, sen vaiheittaiset päivämäärät (voimassa 2024, ilmoitukset 9/2026, täysi vaatimustenmukaisuus 12/2027), ketä se koskee ja miksei pelkkää SaaS:ää, miten se täydentää NIS2:ta ja mitä se tarkoittaa hankinnalle ja toimittajien huolellisuusarvioinnille.

EU:n tekoälyasetus: riskiluokat, aikataulu ja mitä käyttöönottajan on tehtävä (artikla 26)

Mitä EU:n tekoälyasetus vaatii: riskiluokat, vaiheittaiset päivämäärät (voimassa 2024, kielletyt 2/2025, GPAI 8/2025, korkea riski 8/2026), artiklan 26 käyttöönottajan velvollisuudet, miten se kasautuu NIS2:n ja GDPR:n kanssa, ja mitä se tarkoittaa tekoälyhankinnoille.

NIS2:n täytäntöönpanon tila: missä EU-maissa se on voimassa

Mitkä 27 EU-jäsenvaltiosta ovat kirjanneet NIS2:n kansalliseen lakiin ja mitkä yhä viimeistelevät, ja miksi erot tavoittavat toimitusketjusi joka tapauksessa.

NIS2-toimittajasopimuksen klausuulit: mitä vaatia toimittajiltasi

Sopimusklausuulit, jotka tekevät NIS2:n toimitusketjuvelvoitteesta toimeenpantavan: tietoturvan perustaso, ilmoitusikkuna, näyttö- ja auditointioikeudet, velvoitteiden siirto alihankkijoille, ja miten todentaa ne jatkuvasti.

Ulkoisen tietoturvasi tila NIS2:ssa: mitä toimittajat ja asiakkaat näkevät

Julkisesti näkyvät signaalit, joita asiakkaat arvioivat NIS2 art. 21(2)(d):n nojalla: sähköpostin väärennettävyys (SPF/DMARC), varmenteiden kunto, internetiin altistuneet järjestelmät ja vuotaneet tunnukset, miksi kukin on tärkeä ja miten ne tarkistetaan ja korjataan.

Käyttävätkö toimittajasi tekoälyä? NIS2:n toimittajariski ja EU:n tekoälyasetus

Toimittajat upottavat yhä useammin tekoälyä palveluihin, joista olet riippuvainen, ja niin tekevät niiden omat toimittajat. Missä toimittajien ja n:nnen osapuolen tekoäly luo riskiä NIS2 art. 21(2)(d):n ja EU:n tekoälyasetuksen kannalta, mitä arvioida ja miten säilyttää näkyvyys.

Toimittajaksi tekeytyminen ja toimitusjohtajahuijaus (BEC): sähköpostin väärentäminen, DMARC ja NIS2

Yksi yleisimmistä toimitusketjuhyökkäyksistä ei vaadi murtoa: väärennetty sähköposti, joka ohjaa maksun toisaalle tai varastaa dataa. Miten BEC ja toimittajaksi tekeytyminen toimivat, mitkä SPF-, DKIM- ja DMARC-asetukset estävät ne, ja miten se kytkeytyy NIS2 art. 21(2)(d):hen.

Viimeksi tarkistettu: 19. kesäkuuta 2026

Tämä opas on yleistä tietoa EU-lainsäädännöstä, ei oikeudellista neuvontaa. NIS2 tulee voimaan kunkin EU-jäsenvaltion kansallisen täytäntöönpanolain kautta, joka voi poiketa yksityiskohdissa. Varmista sinua koskevat velvoitteet toimivaltaiselta viranomaiselta tai lakimieheltä.