Oppaat

NIS2-opas · 11 min

NIS2 toimittajalle: sinua ei ole nimetty, mutta asiakkaasi ovat

Useimpia yrityksiä ei koskaan virallisesti nimetä NIS2:n keskeisiksi tai tärkeiksi toimijoiksi. Moni niistä joutuu silti täyttämään sen. Jos asiakkaasi kuuluvat NIS2:n piiriin, direktiivi tekee niistä vastuullisia oman toimitusketjunsa turvallisuudesta, ja se vastuu ulottuu sinuun sopimusten, kyselylomakkeiden ja jatkuvan seurannan kautta. Tämä opas selittää, miten velvoite valuu nimittämättömälle toimittajalle, mitä asiakkaasi tulevat pyytämään ja miten vastata uskottavasti ja kääntää se kaupalliseksi eduksi.

Tarkista domainisi heti

Näe mitä organisaatiosi tietoturvasta on julkisesti näkyvissä, ilman rekisteröitymistä.

Tämä pikakatsaus tarkistaa:

  • HTTPS tavoitettavissa
  • HSTS käytössä
  • HTTP → HTTPS -uudelleenohjaus
  • SPF konfiguroitu
  • DMARC pakotettu
  • Sähköposti (MX) konfiguroitu

Täysi raportti lisää kiristyshaittaohjelmat, dark webin, sertifikaatit, yritystiedot ja 100+ muuta kontrollia.

Keskeiset huomiot

  • NIS2:n ei tarvitse nimetä sinua. Jos asiakkaasi ovat soveltamisalassa, heidän artiklan 21(2)(d) toimitusketjuvelvoitteestaan tulee sinun sopimustodellisuutesi.
  • Odota tietoturvakyselyitä, näyttöä artiklan 21(2) toimenpiteistä, poikkeamailmoituslauseketta ja yhä useammin jatkuvan seurannan hyväksymistä.
  • Toimittajat, jotka voivat osoittaa turvallisuutensa pyydettäessä, säilyttävät sopimukset ja voittavat uusia; ne jotka eivät voi, korvataan hiljaa.

Miten NIS2 ulottuu toimittajaan, jota ei koskaan nimetty

NIS2 koskee suoraan vain organisaatioita, jotka se luokittelee keskeisiksi tai tärkeiksi toimijoiksi toimialan ja koon perusteella. Jos et ole niitä, mikään kansallinen viranomainen ei lähetä sinulle vaatimustenmukaisuusmääräystä. Tähän moni toimittaja lopettaa lukemisen, ja siitä väärinkäsitys alkaa.

Direktiivi ei säätele toimittajiesi toimittajia suoraan. Sen sijaan se tekee jokaisesta soveltamisalan toimijasta vastuullisen oman toimitusketjunsa kyberturvallisuusriskistä (artikla 21(2)(d)). Täyttääkseen tämän velvoitteen asiakkaidesi on arvioitava, asetettava vaatimuksia ja seurattava niiden toimittajien turvallisuutta, joista ne riippuvat. Jos olet yksi näistä toimittajista, heidän oikeudellisesta velvoitteestaan tulee sinun kaupallinen velvoitteesi. Sinut vedetään mukaan epäsuorasti, suhteen kautta eikä nimeämisen kautta.

Mitä soveltamisalan asiakkaasi on tehtävä, ja miksi se osuu sinuun

Artikla 21(2)(d) edellyttää keskeisiltä ja tärkeiltä toimijoilta toimitusketjun turvallisuuden hallintaa, mukaan lukien turvallisuuteen liittyvät näkökohdat kunkin toimijan ja sen suorien toimittajien tai palveluntarjoajien välisessä suhteessa. Käytännössä asiakkaasi täytyy:

  • Tunnistaa, mitkä toimittajat ovat sen palveluille kriittisiä, ja arvioida kunkin tuoma kyberriski.
  • Asettaa näille toimittajille tietoturvavaatimukset ja kirjata ne sopimuksiin ja tietojenkäsittelysopimuksiin.
  • Varmistaa, että vaatimukset täyttyvät, ei vain käyttöönotossa vaan jatkuvasti.
  • Vastata poikkeamista, jotka saavat alkunsa toimittajalta, sillä NIS2:n mukaan toimittajan aiheuttama häiriö on yhä asiakkaan käsiteltävä ja ilmoitettava poikkeama.
  • Osoittaa valvontaviranomaiselleen näyttöä siitä, että tämä toimittajavalvonta todella tapahtuu.

Mitä asiakkaasi tulevat sinulta pyytämään

Kun tämä valvonta kypsyy, toimittajille osuvat pyynnöt lähestyvät tunnistettavaa joukkoa:

  • Tietoturvakysely tai itsearviointi, usein kartoitettuna NIS2:n artiklan 21(2) toimenpiteisiin tai standardiin kuten ISO 27001.
  • Näyttö vastausten taustalla: käytännöt, sertifikaatit ja tuoreet testi- tai skannaustulokset perusteettomien väitteiden sijaan.
  • Poikkeamailmoituslauseke, joka sitoo sinut ilmoittamaan asiakkaalle nopeasti, kun jokin vaikuttaa häneen, jotta hän ehtii omiin ilmoitusmääräaikoihinsa.
  • Sopimukselliset tietoturvavaatimukset ja kriittisille toimittajille auditointioikeus tai oikeus pyytää riippumatonta varmennusta.
  • Jatkuvan ulkoisen seurannan hyväksyminen, koska viime vuonna täytetty pistemäinen kysely ei enää täytä jatkuvuusvelvoitetta.

Katso, miten sinä ja toimittajasi todella pärjäätte

7 päivän ilmaiskokeilu · ei luottokorttia · peru milloin vain

Artiklan 21(2) toimenpiteet, joita asiakkaasi odottavat sinulta

Vaikka artikla 21(2) sitoo asiakastasi eikä sinua, sen kymmenen toimenpidettä ovat malli, jota useimmat ostajat käyttävät asettaessaan vaatimuksia toimittajille. Kannattaa pystyä osoittamaan omalla, suhteutetulla tavallasi, että käsittelet jokaisen:

Riskienhallinta ja käytännöt

Dokumentoitu, säännöllisesti tarkistettu lähestymistapa tietoturvariskiin, jonka omistajuus on johtotasolla. (Art. 21(2)(a))

Poikkeamien käsittely

Määritelty prosessi tietoturvapoikkeamien havaitsemiseen, niihin reagointiin ja niistä oppimiseen. (Art. 21(2)(b))

Toiminnan jatkuvuus ja varmuuskopiot

Varmuuskopiot, palautumissuunnitelmat ja kriisinhallinta, jotta palvelu selviää häiriöstä. (Art. 21(2)(c))

Toimitusketjun turvallisuus

Oma valvontasi niistä alihankkijoista ja palveluntarjoajista, joista olet riippuvainen; velvoite jatkuu ketjussa. (Art. 21(2)(d))

Turvallinen hankinta, kehitys ja ylläpito

Turvallisuus sisäänrakennettuna siihen, miten hankit, rakennat ja päivität järjestelmiä, mukaan lukien haavoittuvuuksien käsittely. (Art. 21(2)(e))

Vaikuttavuuden arviointi

Säännöllinen testaus ja katselmointi sen varmistamiseksi, että toimenpiteet todella toimivat. (Art. 21(2)(f))

Kyberhygienia ja koulutus

Peruskäytännöt ja henkilöstön tietoisuus, pidettynä ajan tasalla. (Art. 21(2)(g))

Kryptografia ja salaus

Salauksen asianmukainen käyttö datan suojaamiseksi siirrossa ja levossa. (Art. 21(2)(h))

Pääsynhallinta ja omaisuudenhallinta

Omaisuuden tunteminen ja sen hallinta, kuka pääsee mihinkin. (Art. 21(2)(i))

Monivaiheinen tunnistautuminen ja turvattu viestintä

MFA sekä turvattu ääni-, video-, teksti- ja hätäviestintä tarvittaessa. (Art. 21(2)(j))

Poikkeamailmoitus kulkee molempiin suuntiin

NIS2 antaa soveltamisalan toimijoille tiukan aikataulun: ennakkovaroitus 24 tunnissa, tarkempi ilmoitus 72 tunnissa ja loppuraportti kuukauden kuluessa (artikla 23). Ne eivät ehdi tähän, jos toimittaja istuu huonojen uutisten päällä. Siksi niiden sopimukset edellyttävät yhä useammin, että ilmoitat niille viipymättä, kun poikkeama vaikuttaa tai voi vaikuttaa heille tarjoamiisi palveluihin.

Nimittämättömälle toimittajalle käytännön seuraus on yksinkertainen: tarvitset oman poikkeamaprosessin, jossa on selkeä sisäinen eskalointi ja määritelty tapa tiedottaa vaikutuksen kohteena oleville asiakkaille, jottei sinun puolesi ongelmasta tule heidän puolellaan myöhästynyt määräaika. Toimittaja, joka havaitsee, rajaa ja viestii hyvin, on paljon helpompi pitää kuin sellainen, joka vaikenee.

Vaatimus, joka kannattaa kääntää eduksi

Tämän kaiken voi helposti lukea jonkun toisen sääntelyn aiheuttamaksi taakaksi. Parhaiten pärjäävät toimittajat lukevat sen toisin. Kun yhä useampi ostaja kuuluu NIS2:n piiriin ja tiukentaa toimitusketjutarkistuksiaan, kyky vastata tietoturvakyselyyn nopeasti ja näytöllä muuttuu syyksi voittaa ja säilyttää kauppaa, ei esteeksi, jonka yli on päästävä.

Päinvastainen on yhtä totta ja hiljaisempi: toimittajat, jotka eivät pysty osoittamaan asentoaan, suodatetaan yhä useammin pois hankinnassa, usein ilman että heille kerrotaan miksi. Kun ennakoi kysymykset ennen kuin asiakas kysyy, NIS2 muuttuu vaatimustenmukaisuuskulusta myyntivaltiksi.

Miten vastata uskottavasti

Sinun ei tarvitse muuttua keskeiseksi toimijaksi yhdessä yössä. Sinun on oltava valmis kysymyksiin ja pystyttävä perustelemaan vastauksesi. Suhteutettu polku:

  • Tunne ensin oma ulkoinen asentosi: domainit, sertifikaatit, sähköpostin todennus, altistuneet palvelut ja tunnetut haavoittuvuudet, samat asiat, joita asiakkaan arvio katsoo.
  • Sulje yleiset aukot, joita kyselyt ja skannaukset nostavat esiin: pakota TLS 1.2+, julkaise SPF, DKIM ja DMARC, päivitä viipymättä, vaadi MFA ja poista altistuneet hallintaliittymät.
  • Kirjoita perusasiat ylös: lyhyt tietoturvakäytäntö, poikkeamaprosessi ja merkintä siitä, kuka omistaa turvallisuuden. Näyttö voittaa väitteen.
  • Pidä vastauksesi ajan tasalla. Käsittele varmistusta jatkuvana, koska yhä useammin asiakkaasi käsittelevät sitä niin.
  • Jos palvelet suurempia tai säänneltyjä ostajia, harkitse ISO 27001:tä tai vastaavaa tunnustettuna oikotienä, mutta älä odota sitä aloittaaksesi.

Lähde: Direktiivi (EU) 2022/2555 (NIS2), artikla 21(2) Jäsenvaltiot panevat NIS2:n täytäntöön kansallisella lailla, joten varmista tarkat toimittajaodotukset asiakkailtasi ja tarvittaessa toimivaltaiselta viranomaiselta.

Miten norppa.io auttaa

norppa.io antaa nimittämättömälle toimittajalle saman jatkuvan, näyttöön perustuvan kuvan turvallisuudestaan, jonka NIS2-asiakas nyt odottaa näkevänsä. Domainisi tarkistetaan yli sadan kontrollipisteen osalta päivittäin, aikakriittiset kuuden tunnin välein, ja jokainen löydös kartoitetaan siihen NIS2-artiklaan, jota se koskee, jotta voit vastata kyselyyn ajantasaisella näytöllä väitteiden sijaan.

Itsearviointikysely vangitsee prosessi- ja sopimuskontrollit, ja jokainen vastaus asetetaan elävää teknistä profiilia vasten, joten kun asiakkaan hankinta pyytää todisteita, voit ojentaa selkeän, vahvistetun kuvan sen sijaan että antaisit taulukon, joka oli totta viime keväänä.

Et vielä valmis aloittamaan? Hae maasi NIS2-tilanne

Lähetämme maasi NIS2-täytäntöönpanon tilan (viranomainen, kansallinen laki, keskeiset päivämäärät) sekä tiiviin toimittaja-due-diligence-tarkistuslistan. Yksi viesti, sitten satunnaisia NIS2-päivityksiä.

Emme koskaan jaa sähköpostiasi. Peruutus yhdellä klikkauksella. Säilytetään EU:ssa.

Ole valmis ennen kuin asiakkaasi kysyy

Katso esimerkki toimittajaraportista (löydökset, NIS2-artikkelikartoitus ja näyttö) noin kahdessa minuutissa.

7 päivän ilmaiskokeilu · ei luottokorttia · peru milloin vain

Viimeksi tarkistettu: 19. kesäkuuta 2026

Tämä opas on yleistä tietoa EU-lainsäädännöstä, ei oikeudellista neuvontaa. NIS2 tulee voimaan kunkin EU-jäsenvaltion kansallisen täytäntöönpanolain kautta, joka voi poiketa yksityiskohdissa. Varmista sinua koskevat velvoitteet toimivaltaiselta viranomaiselta tai lakimieheltä.

Aiheeseen liittyvät oppaat

ENISA:n sairaaloiden hankintaohjeistus kyberturvasta: miten arvioit toimittajasi

ENISA:n heinäkuun 2026 hankintaohjeistus tekee toimittajien kyberturvasta osan terveydenhuollon ostoja. Muunna se konkreettisiksi askeliksi: määrittele vaatimukset, arvioi ehdokkaat ulkoa, sopimus, valvo ja dokumentoi, kytkettynä NIS2:n artiklan 21(2)(d) toimitusketjuvelvoitteeseen.

Miten täyttää NIS2-vaatimukset: vaiheittainen etenemissuunnitelma

NIS2-vaatimustenmukaisuuden vaiheet järjestyksessä: vahvista soveltamisala, rekisteröidy, johdon vastuu (art. 20), artiklan 21(2) toimenpiteet, toimitusketjun turvallisuus, poikkeamailmoitus (art. 23) ja jatkuva, todennettu varmistus.

Ketä NIS2 koskee? Keskeiset ja tärkeät toimijat, toimialat ja kokorajat

Selvitä, koskeeko NIS2 sinua: kaksi luokkaa, liitteen I/II toimialat, kokorajat, koosta riippumattomat poikkeukset ja miten toimitusketju vetää sinut mukaan, vaikka sinua ei olisi nimetty.

NIS2-laki ja toimitusketjuvaatimus: mitä se tarkoittaa käytännössä

NIS2-direktiivi velvoittaa keskeiset ja tärkeät toimijat arvioimaan toimitusketjunsa kyberriskit. Toimittajatieraus, 4. osapuoli -riski, Art. 23 -ilmoitusvelvollisuus ja mitä tilintarkastaja katsoo.

Näin murto tapahtuu 2026: oma ulkopintasi ja toimitusketjusi

2026-hyökkäysketju vaihe vaiheelta — vuotaneet tunnukset, hyödynnetyt edge-laitteet, sähköpostiväärennös — sekä omalla ulkopinnallasi että toimittajillasi, ja missä norppa.io katkaisee ketjun.

Toimittajan kyberriskiarvio: mitä automaattinen NIS2-seuranta tarkistaa

Kaikki tarkistuskategoriat selitettynä: ransomware, dark web -vuodot, TLS/DNSSEC, evästeet, CVE/EPSS, pakotteet, MX-mustataulut ja SAQ. Löydösten elinkaari ja NIS2-kartoitus.

NIS2 Art. 21(2): tarkistuslista toimittajille

Tarkistuslista hankinta- ja tietoturvatiimeille: mitä kysyä, mitä dokumentteja pyytää ja miten reagoida, kun toimittaja ei täytä vaatimuksia. Sisältää todentamisasiakirjaehdotukset.

NIS2-toimittajakysely (SAQ): mitä kysyä, miten pisteyttää ja valmis malli

Mitä kysyä toimittajilta 21(2)(d) mukaan, miten pisteyttää vastaukset ja reagoida puutteisiin, miksi itsearviointi vaatii todentamista, ja ilmainen valmis kyselymalli.

NIS2-poikkeamailmoitus: 24 ja 72 tunnin määräajat selitettynä

Mikä on merkittävä poikkeama, artiklan 23 aikataulu (24 t ennakkovaroitus, 72 t ilmoitus, kuukauden loppuraportti) ja milloin toimittajan poikkeamasta tulee sinun velvollisuutesi.

NIS2 ja johdon vastuu: mitä hallituksen ja johdon on tiedettävä

Mitä NIS2 odottaa johdolta: hyväksyntä- ja valvontavelvollisuus, henkilökohtainen vastuu (art. 20), koulutus, hallitusraportoinnin mittarit ja art. 34 -seuraamukset.

ISO 27001 ja NIS2: mitä ISMS jo kattaa, ja mitä se ei kata

Jos sinulla on ISO 27001, mikä siirtyy NIS2:een ja mikä ei: lakisääteinen poikkeamailmoitus, johdon vastuu, rekisteröinti ja jatkuva toimitusketjun varmistus, ja miten aukko suljetaan.

NIS2-sakot ja seuraamukset: kuinka paljon, kuka on vastuussa ja miten välttää ne

Mitä NIS2-seuraamukset ovat: artiklan 34 enimmäismäärät (10 M€ / 2 % keskeisille, 7 M€ / 1,4 % tärkeille toimijoille), johdon henkilökohtainen vastuu (art. 20, art. 32), ei-rahalliset toimenpiteet ja miten ne vältetään jatkuvalla, todennetulla huolellisuudella.

NIS2 vs DORA: miten ne eroavat, missä menevät päällekkäin ja kumpi koskee sinua

Miten kaksi EU-säädöstä eroavat ja menevät päällekkäin, miksi DORA on lex specialis finanssitoimijoille, kumpi koskee sinua, ja mitä molemmat tarkoittavat kolmannen osapuolen riskille.

GDPR vs NIS2: missä ne menevät päällekkäin, miten eroavat ja milloin yksi poikkeama laukaisee molemmat

Miten GDPR ja NIS2 eroavat ja menevät päällekkäin, milloin yksi poikkeama laukaisee molemmat (GDPR art. 33 72 t tietosuojaviranomaiselle vs NIS2 art. 23 24 t/72 t/kuukausi CSIRT-toimijalle), art. 35 yhteistyö ja kaksoissakkojen kielto, ja mitä molemmat tarkoittavat toimittajien due diligencelle.

EU:n kyberkestävyyssäädös (CRA): soveltamisala, aikataulu ja mitä se tarkoittaa toimitusketjullesi

Mitä CRA vaatii, sen vaiheittaiset päivämäärät (voimassa 2024, ilmoitukset 9/2026, täysi vaatimustenmukaisuus 12/2027), ketä se koskee ja miksei pelkkää SaaS:ää, miten se täydentää NIS2:ta ja mitä se tarkoittaa hankinnalle ja toimittajien due diligencelle.

EU:n tekoälyasetus: riskiluokat, aikataulu ja mitä käyttöönottajan on tehtävä (artikla 26)

Mitä EU:n tekoälyasetus vaatii: riskiluokat, vaiheittaiset päivämäärät (voimassa 2024, kielletyt 2/2025, GPAI 8/2025, korkea riski 8/2026), artiklan 26 käyttöönottajan velvollisuudet, miten se kasautuu NIS2:n ja GDPR:n kanssa, ja mitä se tarkoittaa tekoälyhankinnoille.

NIS2:n täytäntöönpanon tila: missä EU-maissa se on voimassa

Mitkä 27 EU-jäsenvaltiosta ovat kirjanneet NIS2:n kansalliseen lakiin ja mitkä yhä viimeistelevät, ja miksi erot tavoittavat toimitusketjusi joka tapauksessa.

NIS2-toimittajasopimuksen klausuulit: mitä vaatia toimittajiltasi

Sopimusklausuulit jotka tekevät NIS2:n toimitusketjuvelvoitteesta toimeenpantavan: tietoturvan perustaso, ilmoitusikkuna, näyttö- ja auditointioikeudet, alihankkijaketjutus, ja miten todentaa ne jatkuvasti.

Ulkoinen tietoturva-asentosi NIS2:ssa: mitä toimittajat ja asiakkaat näkevät

Julkisesti näkyvät signaalit, joita asiakkaat arvioivat NIS2 art. 21(2)(d):n nojalla: sähköpostin väärennettävyys (SPF/DMARC), sertifikaattien kunto, internetiin altistuneet järjestelmät ja vuotaneet tunnukset, miksi kukin on tärkeä ja miten ne tarkistetaan ja korjataan.

Käyttävätkö toimittajasi tekoälyä? NIS2:n toimittajariski ja EU:n tekoälyasetus

Toimittajat upottavat yhä useammin tekoälyä palveluihin, joista olet riippuvainen, ja niin tekevät heidän toimittajansa. Missä toimittajan ja nth-party-tekoäly luo riskiä NIS2 art. 21(2)(d):n ja EU:n tekoälyasetuksen kannalta, mitä arvioida ja miten säilyttää näkyvyys.

Toimittajan esiintyminen ja toimitusjohtajahuijaus (BEC): sähköpostin väärentäminen, DMARC ja NIS2

Yksi yleisimmistä toimitusketjuhyökkäyksistä ei vaadi murtoa: väärennetty sähköposti, joka ohjaa maksun toisaalle tai varastaa dataa. Miten BEC ja toimittajan esiintyminen toimivat, mitkä SPF-, DKIM- ja DMARC-asetukset estävät ne, ja miten se kytkeytyy NIS2 art. 21(2)(d):hen.