Toimitusketjuopas · 9 min
NIS2:n sitovat tekniset vaatimukset pilvi-, MSP- ja DNS-toimittajille (asetus 2024/2690)
NIS2 on suurimmaksi osaksi direktiivi, jonka jokainen maa kirjoittaa omaan lakiinsa, ja siksi moni toimittajakeskustelu päättyy yhä toteamukseen "odotetaan kansallista lakia". Yhden toimittajaryhmän kohdalla se ei pidä paikkaansa. Komission täytäntöönpanoasetusta (EU) 2024/2690 sovelletaan suoraan kaikissa 27 jäsenmaassa lokakuusta 2024 alkaen, ja se korvaa 21 artiklan yleisluontoisen sanamuodon kolmellatoista jaksolla, joissa tekniset vaatimukset on eritelty täsmällisesti. Jos ostat pilvipalveluita, hallinnoituja palveluita, DNS-palveluita, konesalipalveluita tai luottamuspalveluita, toimittajallasi on nämä velvoitteet jo nyt, ja voit pyytää niistä todisteen tänään.
Tarkista verkkotunnuksesi heti
Näe mitä organisaatiosi tietoturvasta on julkisesti näkyvissä, ilman rekisteröitymistä.
Tämä pikakatsaus tarkistaa:
- HTTPS tavoitettavissa
- HSTS käytössä
- HTTP → HTTPS -uudelleenohjaus
- SPF konfiguroitu
- DMARC pakotettu
- Sähköposti (MX) konfiguroitu
Täysi raportti lisää kiristysohjelmat, dark webin, varmenteet, yritystiedot ja 100+ muuta kontrollia.
Keskeiset havainnot
- • Asetusta sovelletaan suoraan jokaisessa jäsenmaassa. Kansallista lakia ei tarvitse odottaa.
- • Se nimeää yksitoista toimittajatyyppiä, mukaan lukien hallinnoidut palvelut ja hallinnoidut tietoturvapalvelut.
- • Kolmestatoista vaatimusalueesta kuusi jättää jäljen, jonka voit tarkistaa ulkoa. Loput seitsemän on kysyttävä.
Ketä asetus koskee
Asetus ei koske jokaista NIS2:n piirissä olevaa toimijaa. Se koskee yhtätoista toimittajatyyppiä kolmessa ryhmässä, ja lista kannattaa lukea tarkkaan, sillä kaksi ryhmistä kuvaa toimittajia, joista lähes jokainen yritys on nykyään riippuvainen.
Digitaalinen infrastruktuuri
DNS-palveluntarjoajat, aluetunnusrekisterit, pilvipalvelut, konesalipalvelut, sisällönjakeluverkot, luottamuspalvelujen tarjoajat
Tieto- ja viestintätekniikan palvelunhallinta
Hallinnoitujen palvelujen tarjoajat, hallinnoitujen tietoturvapalvelujen tarjoajat
Digitaalisen palvelun tarjoajat
Verkossa toimivat markkinapaikat, hakukoneet, yhteisöpalvelualustat
Virallinen lähde: Komission täytäntöönpanoasetus (EU) 2024/2690 — annettu 17.10.2024, sovelletaan suoraan kaikissa jäsenmaissa. Tarkistettu 13.8.2026.
Miksi tämä poikkeaa muusta NIS2:sta
NIS2 on direktiivi: se asettaa tavoitteet, ja jokainen jäsenmaa muuttaa ne kansalliseksi laiksi omassa aikataulussaan. Se on rehellinen syy siihen, miksi toimittajavaatimuksista yhä neuvotellaan sen sijaan että niihin vedottaisiin. Täytäntöönpanoasetus toimii päinvastoin. Sitä sovelletaan sellaisenaan jokaisessa jäsenmaassa ilman kansallista välivaihetta. Näiden yhdentoista toimittajatyypin kohdalla ei siis ole täytäntöönpanoa odotettavana eikä kansallisia eroja kiisteltävänä, ja vaatimukset on eritelty sen sijaan että ne kuvattaisiin periaatteina.
Katso, miten sinä ja toimittajasi todella pärjäätte
Ilmainen · ei luottokorttia · ei aikarajaa
Kolmetoista vaatimusaluetta
Liitteessä on kolmetoista aluetta. Ostajan silmin ne jakautuvat kolmeen lajiin: niihin, jotka jättävät jäljen julkiseen verkkoon, niihin, jotka jättävät osittaisen jäljen, ja niihin, jotka ovat olemassa vain toimittajan oman organisaation sisällä.
- 1Verkko- ja tietojärjestelmien turvallisuutta koskeva politiikkaOn kysyttävä
- 2RiskienhallintapolitiikkaOn kysyttävä
- 3Poikkeamien käsittelyOn kysyttävä
- 4Toiminnan jatkuvuus ja kriisinhallintaOn kysyttävä
- 5Toimitusketjun turvallisuusNäkyy osittain
- 6Turvallisuus hankinnassa, kehittämisessä ja ylläpidossaNäkyy ulos
- 7Toimenpiteiden vaikuttavuuden arviointiNäkyy osittain
- 8Kyberhygienian perusteet ja tietoturvakoulutusOn kysyttävä
- 9SalausNäkyy ulos
- 10HenkilöstöturvallisuusOn kysyttävä
- 11PääsynhallintaNäkyy osittain
- 12OmaisuudenhallintaNäkyy ulos
- 13Ympäristö- ja toimitilaturvallisuusOn kysyttävä
Minkä voit todentaa ja minkä et
Tästä kannattaa olla täsmällinen, sillä toimittaja-arvio, joka väittää näkevänsä enemmän kuin näkee on huonompi kuin sellainen, joka myöntää rajansa. Kolmeatoista alueesta seitsemää ei voi havaita ulkoa lainkaan.
Näkyy ulos
Kolme aluetta jättää suoran jäljen. Ylläpito ja päivitykset näkyvät tunnettuina haavoittuvuuksina avoimissa palveluissa. Salaus näkyy varmenteiden voimassaolona ja TLS-asetusten vahvuutena. Omaisuudenhallinta paljastuu internetissä avoinna olevina järjestelminä, jotka toimittaja on saattanut unohtaa, mukaan lukien aliverkkotunnukset ja palvelut, joita kenenkään ei ollut tarkoitus jättää auki.
Näkyy osittain
Kolme aluetta näkyy osittain. Toimitusketjun turvallisuudesta saa otoksen katsomalla, mistä kolmansista osapuolista toimittajan omat järjestelmät riippuvat. Pääsynhallinnasta saa otoksen avoimista hallintakäyttöliittymistä ja vuotaneista tunnuksista, vaikka monivaiheista tunnistautumista itsessään ei voi nähdä. Toimenpiteiden vaikuttavuudesta kertoo osaltaan se, korjataanko ulkoa näkyvät puutteet ja pysyvätkö ne korjattuina.
On kysyttävä
Seitsemää ei voi nähdä lainkaan: politiikka, riskienhallinta, poikkeamien käsittely, jatkuvuus, koulutus, henkilöstöturvallisuus ja toimitilaturvallisuus. Mikään ulkoinen tarkistus ei todenna niitä koskaan, ja toimittajakysely on tavanomainen tapa kattaa ne. Juuri siksi nämä kaksi kuuluvat yhteen eivätkä ole toistensa vaihtoehtoja.
Milloin poikkeamasta on ilmoitettava
Asetus määrittää myös, milloin poikkeama on merkittävä, eli mistä hetkestä toimittajan on ilmoitettava siitä viranomaiselleen. Yleisiin perusteisiin kuuluvat yli 500 000 euron tai viiden prosentin vuosiliikevaihdon suuruinen taloudellinen menetys, liikesalaisuuksien vuotaminen sekä kuolema tai huomattava terveyshaitta. Osalla toimittajatyypeistä on omat kynnyksensä: esimerkiksi DNS-palveluntarjoajilla ja aluetunnusrekistereillä saatavuuden lasku alle 99,9 prosentin, virheelliset vastaukset tai rekisteröintitietojen vaarantuminen. Ostajalle tällä on yksi käytännön merkitys: se kertoo, mitä toimittajasi on velvollinen kertomaan viranomaiselle, ja se on hyödyllinen vähimmäistaso sille, mitä sinun kannattaa odottaa kerrottavan itsellesi.
Mitä tästä seuraa
Jos ostat näitä palveluita
Tunnista, ketkä toimittajistasi kuuluvat näihin yhteentoista tyyppiin. Useimmilla yrityksillä ne ovat pilvialusta, hallinnoitujen palvelujen tarjoaja ja verkkotunnusvälittäjä, usein myös konesali tai sisällönjakeluverkko. Jaa sitten arviointisi samalla tavalla kuin asetus jakautuu: tarkista kuusi havaittavaa aluetta ulkoa jatkuvasti ja kysy seitsemästä sisäisestä kirjallisesti. Vetoa asetukseen äläkä omaan toiveeseesi, ja säilytä sekä vastaukset että ulkoinen näyttö, sillä väitteen ja mittauksen ristiriita on itsessään havainto.
Jos olet itse tällainen toimittaja
Velvoitteet koskevat sinua suoraan ja ovat koskeneet vuodesta 2024. Käytännön ensimmäinen askel on katsoa itseäsi niin kuin asiakas katsoo: mikä on avoinna, mikä on vanhentunut, mitkä järjestelmät ovat unohtuneet omistuksestasi. Asiakkaasi alkavat pyytää todisteita vakuuttelujen sijaan, ja juuri niillä alueilla, joita he voivat tarkistaa kysymättä puute on kiusallisin.
Usein kysytyt kysymykset
Koskeeko tämä asetus omaa yritystäni?⌄
Vain jos yrityksesi on jokin yhdestätoista luetellusta tyypistä: DNS-palvelu, aluetunnusrekisteri, pilvipalvelu, konesali, sisällönjakeluverkko, luottamuspalvelu, hallinnoitujen palvelujen tai hallinnoitujen tietoturvapalvelujen tarjoaja, verkkokauppa-alusta, hakukone tai yhteisöpalvelu. Jos ei ole, asetuksella on silti merkitystä sinulle ostajana, sillä se määrittää, mitä voit odottaa näiden palvelujen toimittajilta.
Miten tämä suhtautuu NIS2:n 21 artiklaan?⌄
21 artikla luettelee riskienhallintatoimenpiteet yleisellä tasolla kaikille soveltamisalan toimijoille. Tämä asetus täsmentää ne nimeämilleen yhdelletoista toimittajatyypille kolmenatoista eriteltynä alueena. Siellä missä se soveltuu, se on täsmällisempi säädös, ja sitä sovelletaan ilman kansallista täytäntöönpanoa.
Voinko todentaa toimittajan vaatimustenmukaisuuden ulkoa?⌄
Osittain, ja siitä kannattaa olla täsmällinen. Kolme aluetta jättää suoran ulkoisen jäljen, kolme jättää osittaisen, ja seitsemän on olemassa vain organisaation sisällä. Ulkoiset tarkistukset todentavat siis suunnilleen puolet eivätkä koskaan loppuja, ja siksi hallintoa, koulutusta ja jatkuvuutta kattava kysely on niiden rinnalla edelleen välttämätön.
Katso, mitä toimittajasi näyttävät ulospäin
Tarkista havaittava puolisko jatkuvasti ja kysy lopusta jäsennellyllä kyselyllä, kaikki havainnot kytkettyinä niiden taustalla olevaan artiklaan.
Ilmainen · ei luottokorttia · ei aikarajaa
Ilmaisella tasolla: 39 kysymyksen NIS2-kysely enintään 10 toimittajalle, oman verkkotunnuksesi julkiset tarkistukset ja DMARC-valvonta yhdelle verkkotunnukselle.
Aiheeseen liittyvät oppaat
ENISA:n sairaaloiden hankintaohjeistus kyberturvasta: miten arvioit toimittajasi
ENISA:n heinäkuun 2026 hankintaohjeistus tekee toimittajien kyberturvasta osan terveydenhuollon ostoja. Muunna se konkreettisiksi askeliksi: määrittele vaatimukset, arvioi ehdokkaat ulkoa, sopimus, valvo ja dokumentoi, kytkettynä NIS2:n artiklan 21(2)(d) toimitusketjuvelvoitteeseen.
Miten täyttää NIS2-vaatimukset: vaiheittainen etenemissuunnitelma
NIS2-vaatimustenmukaisuuden vaiheet järjestyksessä: vahvista soveltamisala, rekisteröidy, johdon vastuu (art. 20), artiklan 21(2) toimenpiteet, toimitusketjun turvallisuus, poikkeamailmoitus (art. 23) ja jatkuva, todennettu varmistus.
Ketä NIS2 koskee? Keskeiset ja tärkeät toimijat, toimialat ja kokorajat
Selvitä, koskeeko NIS2 sinua: kaksi luokkaa, liitteen I/II toimialat, kokorajat, koosta riippumattomat poikkeukset ja miten toimitusketju vetää sinut mukaan, vaikka sinua ei olisi nimetty.
NIS2 toimittajalle: sinua ei ole nimetty, mutta asiakkaasi on
Useimpia yrityksiä ei koskaan nimetä NIS2:ssa, mutta monien on silti noudatettava sitä. Miten asiakkaan artiklan 21(2)(d) toimitusketjuvelvoite valuu sinuun, mitä he pyytävät ja miten vastata uskottavasti.
NIS2-laki ja toimitusketjuvaatimus: mitä se tarkoittaa käytännössä
NIS2-direktiivi velvoittaa keskeiset ja tärkeät toimijat arvioimaan toimitusketjunsa kyberriskit. Toimittajatieraus, 4. osapuoli -riski, Art. 23 -ilmoitusvelvollisuus ja mitä tilintarkastaja katsoo.
Näin murto tapahtuu 2026: oma ulkopintasi ja toimitusketjusi
2026-hyökkäysketju vaihe vaiheelta — vuotaneet tunnukset, hyödynnetyt edge-laitteet, sähköpostiväärennös — sekä omalla ulkopinnallasi että toimittajillasi, ja missä norppa.io katkaisee ketjun.
Toimittajan kyberriskiarvio: mitä automaattinen NIS2-seuranta tarkistaa
Kaikki tarkistuskategoriat selitettynä: ransomware, dark web -vuodot, TLS/DNSSEC, evästeet, CVE/EPSS, pakotteet, MX-mustataulut ja SAQ. Löydösten elinkaari ja NIS2-kartoitus.
NIS2 Art. 21(2): tarkistuslista toimittajille
Tarkistuslista hankinta- ja tietoturvatiimeille: mitä kysyä, mitä dokumentteja pyytää ja miten reagoida, kun toimittaja ei täytä vaatimuksia. Sisältää todentamisasiakirjaehdotukset.
NIS2-toimittajakysely (SAQ): mitä kysyä, miten pisteyttää ja valmis malli
Mitä kysyä toimittajilta 21(2)(d) mukaan, miten pisteyttää vastaukset ja reagoida puutteisiin, miksi itsearviointi vaatii todentamista, ja ilmainen valmis kyselymalli.
NIS2-poikkeamailmoitus: 24 ja 72 tunnin määräajat selitettynä
Mikä on merkittävä poikkeama, artiklan 23 aikataulu (24 t ennakkovaroitus, 72 t ilmoitus, kuukauden loppuraportti) ja milloin toimittajan poikkeamasta tulee sinun velvollisuutesi.
NIS2 ja johdon vastuu: mitä hallituksen ja johdon on tiedettävä
Mitä NIS2 odottaa johdolta: hyväksyntä- ja valvontavelvollisuus, henkilökohtainen vastuu (art. 20), koulutus, hallitusraportoinnin mittarit ja art. 34 -seuraamukset.
ISO 27001 ja NIS2: mitä ISMS jo kattaa, ja mitä se ei kata
Jos sinulla on ISO 27001, mikä siirtyy NIS2:een ja mikä ei: lakisääteinen poikkeamailmoitus, johdon vastuu, rekisteröinti ja jatkuva toimitusketjun varmistus, ja miten aukko suljetaan.
NIS2-sakot ja seuraamukset: kuinka paljon, kuka on vastuussa ja miten välttää ne
Mitä NIS2-seuraamukset ovat: artiklan 34 enimmäismäärät (10 M€ / 2 % keskeisille, 7 M€ / 1,4 % tärkeille toimijoille), johdon henkilökohtainen vastuu (art. 20, art. 32), ei-rahalliset toimenpiteet ja miten ne vältetään jatkuvalla, todennetulla huolellisuudella.
NIS2 vs DORA: miten ne eroavat, missä menevät päällekkäin ja kumpi koskee sinua
Miten kaksi EU-säädöstä eroavat ja menevät päällekkäin, miksi DORA on lex specialis finanssitoimijoille, kumpi koskee sinua, ja mitä molemmat tarkoittavat kolmannen osapuolen riskille.
GDPR vs NIS2: missä ne menevät päällekkäin, miten eroavat ja milloin yksi poikkeama laukaisee molemmat
Miten GDPR ja NIS2 eroavat ja menevät päällekkäin, milloin yksi poikkeama laukaisee molemmat (GDPR art. 33 72 t tietosuojaviranomaiselle vs NIS2 art. 23 24 t/72 t/kuukausi CSIRT-toimijalle), art. 35 yhteistyö ja kaksoissakkojen kielto, ja mitä molemmat tarkoittavat toimittajien due diligencelle.
EU:n kyberkestävyyssäädös (CRA): soveltamisala, aikataulu ja mitä se tarkoittaa toimitusketjullesi
Mitä CRA vaatii, sen vaiheittaiset päivämäärät (voimassa 2024, ilmoitukset 9/2026, täysi vaatimustenmukaisuus 12/2027), ketä se koskee ja miksei pelkkää SaaS:ää, miten se täydentää NIS2:ta ja mitä se tarkoittaa hankinnalle ja toimittajien due diligencelle.
EU:n tekoälyasetus: riskiluokat, aikataulu ja mitä käyttöönottajan on tehtävä (artikla 26)
Mitä EU:n tekoälyasetus vaatii: riskiluokat, vaiheittaiset päivämäärät (voimassa 2024, kielletyt 2/2025, GPAI 8/2025, korkea riski 8/2026), artiklan 26 käyttöönottajan velvollisuudet, miten se kasautuu NIS2:n ja GDPR:n kanssa, ja mitä se tarkoittaa tekoälyhankinnoille.
NIS2:n täytäntöönpanon tila: missä EU-maissa se on voimassa
Mitkä 27 EU-jäsenvaltiosta ovat kirjanneet NIS2:n kansalliseen lakiin ja mitkä yhä viimeistelevät, ja miksi erot tavoittavat toimitusketjusi joka tapauksessa.
NIS2-toimittajasopimuksen klausuulit: mitä vaatia toimittajiltasi
Sopimusklausuulit jotka tekevät NIS2:n toimitusketjuvelvoitteesta toimeenpantavan: tietoturvan perustaso, ilmoitusikkuna, näyttö- ja auditointioikeudet, alihankkijaketjutus, ja miten todentaa ne jatkuvasti.
Ulkoinen tietoturva-asentosi NIS2:ssa: mitä toimittajat ja asiakkaat näkevät
Julkisesti näkyvät signaalit, joita asiakkaat arvioivat NIS2 art. 21(2)(d):n nojalla: sähköpostin väärennettävyys (SPF/DMARC), varmenteiden kunto, internetiin altistuneet järjestelmät ja vuotaneet tunnukset, miksi kukin on tärkeä ja miten ne tarkistetaan ja korjataan.
Käyttävätkö toimittajasi tekoälyä? NIS2:n toimittajariski ja EU:n tekoälyasetus
Toimittajat upottavat yhä useammin tekoälyä palveluihin, joista olet riippuvainen, ja niin tekevät heidän toimittajansa. Missä toimittajan ja nth-party-tekoäly luo riskiä NIS2 art. 21(2)(d):n ja EU:n tekoälyasetuksen kannalta, mitä arvioida ja miten säilyttää näkyvyys.
Toimittajan esiintyminen ja toimitusjohtajahuijaus (BEC): sähköpostin väärentäminen, DMARC ja NIS2
Yksi yleisimmistä toimitusketjuhyökkäyksistä ei vaadi murtoa: väärennetty sähköposti, joka ohjaa maksun toisaalle tai varastaa dataa. Miten BEC ja toimittajan esiintyminen toimivat, mitkä SPF-, DKIM- ja DMARC-asetukset estävät ne, ja miten se kytkeytyy NIS2 art. 21(2)(d):hen.
Viimeksi tarkistettu: 19. kesäkuuta 2026
Tämä opas on yleistä tietoa EU-lainsäädännöstä, ei oikeudellista neuvontaa. NIS2 tulee voimaan kunkin EU-jäsenvaltion kansallisen täytäntöönpanolain kautta, joka voi poiketa yksityiskohdissa. Varmista sinua koskevat velvoitteet toimivaltaiselta viranomaiselta tai lakimieheltä.