Oppaat

NIS2-opas · 8 min

Ketä NIS2 koskee? Keskeiset ja tärkeät toimijat, toimialat ja kokorajat

NIS2 koskee huomattavasti laajempaa joukkoa kuin alkuperäinen NIS-direktiivi, mutta ei kaikkia. Se, kuuluuko organisaatiosi soveltamisalaan, riippuu kolmesta asiasta: toimialasta, koosta ja muutamasta koosta riippumattomasta poikkeuksesta. Tämä opas käy läpi jokaisen testin, jotta voit määrittää asemasi, ja selittää, miksi nimeäminen ei ole ainoa tapa, jolla direktiivi tavoittaa sinut. Täytäntöönpanon määräaika (17.10.2024) on umpeutunut, ja jäsenvaltiot valvovat sitä saattaessaan kansallista lainsäädäntöä valmiiksi.

Keskeiset poiminnat

  • NIS2 jakaa soveltamisalan toimijat keskeisiin ja tärkeisiin, toimialan (liite I/II) ja koon mukaan.
  • Kuulut yleensä mukaan ≥50 työntekijästä tai 10 milj. € liikevaihdosta/taseesta: lisäksi koosta riippumattomat poikkeukset.
  • Vaikka sinua ei nimettäisi, NIS2-asiakkaasi siirtävät velvoitteita sinulle sopimuksin.

Kaksi luokkaa: keskeiset ja tärkeät toimijat

NIS2 jakaa soveltamisalaan kuuluvat organisaatiot kahteen luokkaan. Molempien on täytettävä samat perustason turvallisuus- ja raportointivelvoitteet; ero on valvonnan intensiteetissä ja enimmäisseuraamuksissa.

Keskeiset toimijat

Suuret organisaatiot kriittisimmillä toimialoilla (liite I) sekä tietyt koosta riippumatta nimetyt toimijat. Kohteena ennakoiva (ex ante) valvonta: auditointeja, tarkastuksia ja tietopyyntöjä voi tulla ilman edeltävää häiriötä.

Tärkeät toimijat

Useimmat muut soveltamisalaan kuuluvat, kokorajan täyttävät organisaatiot, mukaan lukien liitteen II toimialat. Kohteena jälkikäteinen (ex post) valvonta: viranomaiset toimivat, kun on näyttöä laiminlyönnistä.

Mitä toimialoja se koskee?

NIS2 luettelee toimialat kahdessa liitteessä. Liite I kattaa erittäin kriittiset toimialat; liite II muut kriittiset toimialat. Jos ydintoimintasi kuuluu kumpaan tahansa luetteloon ja täytät kokorajan, kuulut todennäköisesti soveltamisalaan.

Liite I: erittäin kriittiset toimialat

  • Energia (sähkö, öljy, kaasu, kaukolämpö, vety)
  • Liikenne (ilma, rautatie, vesi, maantie)
  • Pankkitoiminta ja finanssimarkkinainfrastruktuuri
  • Terveys (palveluntarjoajat, EU:n vertailulaboratoriot, lääkkeet, lääkinnälliset laitteet)
  • Juomavesi ja jätevesi
  • Digitaalinen infrastruktuuri (DNS, aluetunnusrekisterit, datakeskukset, pilvi, CDN:t, luottamuspalvelut, sähköinen viestintä)
  • TVT-palvelunhallinta, B2B (hallinnoidut palvelut ja hallinnoidut tietoturvapalvelut)
  • Julkishallinto (keskus- ja aluetaso)
  • Avaruus

Liite II: muut kriittiset toimialat

  • Posti- ja kuriiripalvelut
  • Jätehuolto
  • Kemikaalien valmistus, tuotanto ja jakelu
  • Elintarvikkeiden tuotanto, jalostus ja jakelu
  • Valmistus (lääkinnälliset laitteet, tietokoneet ja elektroniikka, koneet, moottoriajoneuvot, muut kulkuneuvot)
  • Digitaaliset palveluntarjoajat (verkkokauppapaikat, hakukoneet, sosiaalisen median alustat)
  • Tutkimusorganisaatiot

Kokoraja

Soveltamisalaan kuuluvalla toimialalla NIS2 koskee yleensä vain vähimmäiskoosta alkaen: niin sanottu kokokattosääntö. Sekä henkilöstömäärä että taloudelliset tunnusluvut otetaan huomioon.

Suuri: yleensä 'keskeinen' (liite I)

Vähintään 250 työntekijää tai liikevaihto yli 50 miljoonaa euroa ja tase yli 43 miljoonaa euroa. Liitteen I toimialojen suuret toimijat luokitellaan tyypillisesti keskeisiksi. Liitteen II toimialojen suuret toimijat ovat tärkeitä, eivät keskeisiä.

Keskisuuri: yleensä 'tärkeä'

Vähintään 50 työntekijää tai vuotuinen liikevaihto tai tase yli 10 miljoonaa euroa. Keskisuuren kokorajan saavuttaminen kuuluvalla toimialalla tuo sinut tyypillisesti mukaan tärkeänä toimijana.

Keskisuuren rajan alapuolella mikro- ja pienorganisaatiot jäävät yleensä soveltamisalan ulkopuolelle: ellei koosta riippumaton poikkeus sovellu.

Katso, miten toimittajasi todella pärjäävät

7 päivän ilmaiskokeilu · ei luottokorttia · peru milloin vain

Koosta riippumattomat poikkeukset: soveltamisalassa koosta riippumatta

Jotkin toimijat kuuluvat soveltamisalaan koostaan riippumatta roolinsa vuoksi. Näitä ovat hyväksytyt luottamuspalvelun tarjoajat, aluetunnusrekisterit ja DNS-palveluntarjoajat, yleisten sähköisten viestintäverkkojen tai -palvelujen tarjoajat sekä toimijat, jotka ovat ainoa jäsenvaltion yhteiskunnalliselle tai taloudelliselle toiminnalle olennaisen palvelun tarjoaja.

Myös julkishallinnon toimijat ja kriittisten toimijoiden häiriönsietokykyä koskevan (CER) direktiivin nojalla kriittisiksi tunnistetut organisaatiot voivat kuulua soveltamisalaan koosta riippumatta, ja jäsenvaltiot voivat nimetä yksittäisiä toimijoita. Jos ylläpidät kriittistä infrastruktuuria tai palvelua, jolle ei ole korvaajaa, tarkista kansallisen viranomaisesi nimeämisluettelo äläkä luota pelkkään kokotestiin.

Eikö sinua ole nimetty? Toimitusketju voi silti vetää sinut mukaan

Vaikka et kuuluisi suoraan soveltamisalaan, NIS2 tavoittaa sinut välillisesti. Soveltamisalaan kuuluvien organisaatioiden on hallittava toimittajiensa ja palveluntarjoajiensa kyberriski (Art. 21(2)(d)). Käytännössä se tarkoittaa, että asiakkaasi (pankit, sairaalat, energiayhtiöt, julkisyhteisöt) vaativat yhä useammin näyttöä tietoturvatasostasi liiketoiminnan ehtona.

Käytännön kysymys ei siis ole vain 'onko minut nimetty?' Se on myös 'kuuluvatko asiakkaani NIS2:n piiriin?' Jos kuuluvat, heidän velvoitteensa siirtyvät sinulle sopimusten, kyselyiden ja jatkuvan seurannan kautta: riippumatta siitä, oletko muodollisesti keskeinen vai tärkeä toimija.

Mitä soveltamisalaan kuuluminen tarkoittaa käytännössä

Jos kuulut soveltamisalaan, keskeiset velvoitteet ovat:

  • Riskienhallintatoimenpiteet: Art. 21 -perustaso: riskianalyysi, häiriöiden käsittely, toiminnan jatkuvuus, toimitusketjun turvallisuus, salaus, pääsynhallinta ja muut.
  • Häiriöiden raportointi: ennakkovaroitus kansalliselle CSIRT:lle 24 tunnin kuluessa merkittävästä häiriöstä, tarkempi ilmoitus 72 tunnin kuluessa ja loppuraportti kuukauden kuluessa (Art. 23).
  • Hallinto ja vastuuvelvollisuus: johdon on hyväksyttävä ja valvottava toimenpiteet, ja johto voidaan saattaa vastuuseen; henkilöstön koulutusta odotetaan.
  • Rekisteröinti: monien toimijoiden on rekisteröidyttävä kansalliselle viranomaiselle ja annettava yhteys- ja toimialatietonsa.

Keskeiset ja tärkeät toimijat täyttävät saman perustason; luokka vaikuttaa lähinnä siihen, miten niitä valvotaan ja mitkä ovat enimmäisseuraamukset: keskeisille toimijoille enintään 10 milj. € tai 2 % maailmanlaajuisesta vuotuisesta liikevaihdosta (kumpi on suurempi) ja tärkeille toimijoille enintään 7 milj. € tai 1,4 % (art. 34). Johdon on hyväksyttävä toimenpiteet ja se voi joutua henkilökohtaiseen vastuuseen (art. 20).

Lähde: Direktiivi (EU) 2022/2555 (NIS2), 2–3 artikla sekä liitteet I–II — tarkista maasi kansallinen täytäntöönpanolaki ja valvontaviranomainen sitovien yksityiskohtien osalta.

Miten norppa.io auttaa?

Kun tiedät, että toimittajasi kuuluvat soveltamisalaan, tai että asiakkaasi odottavat NIS2-tasoista varmuutta, norppa.io tarjoaa jatkuvan näytön, jota molemmat suunnat tarvitsevat. Jokainen seurattava toimittajadomain tarkistetaan 100+ tarkistuspisteessä päivittäin, kriittiset tapahtumat kuuden tunnin välein, ja löydökset kartoitetaan automaattisesti NIS2-artikloihin.

Itsearviointikyselyt (SAQ) lähetetään toimittajille suoraan norppa.io:sta ja yhdistyvät tekniseen riskiprofiiliin, joten prosessi- ja tekninen näyttö ovat samassa paikassa: valmiina asiakkaidesi due diligence -tarkastukseen tai valvontaviranomaisen auditointiin.

Et vielä valmis aloittamaan? Hae maasi NIS2-tilanne

Lähetämme maasi NIS2-täytäntöönpanon tilan (viranomainen, kansallinen laki, keskeiset päivämäärät) sekä tiiviin toimittaja-due-diligence-tarkistuslistan. Yksi viesti, sitten satunnaisia NIS2-päivityksiä.

Emme koskaan jaa sähköpostiasi. Peruutus yhdellä klikkauksella. Säilytetään EU:ssa.

Katso, miltä NIS2-tasoinen seuranta näyttää

Esimerkkiraportti toimittajasta (löydökset, NIS2-kartoitus ja näyttö) kahdessa minuutissa.

7 päivän ilmaiskokeilu · ei luottokorttia · peru milloin vain

Viimeksi tarkistettu: 19. kesäkuuta 2026

Tämä opas on yleistä tietoa EU-lainsäädännöstä, ei oikeudellista neuvontaa. NIS2 tulee voimaan kunkin EU-jäsenvaltion kansallisen täytäntöönpanolain kautta, joka voi poiketa yksityiskohdissa. Varmista sinua koskevat velvoitteet toimivaltaiselta viranomaiselta tai lakimieheltä.

Aiheeseen liittyvät oppaat

Miten täyttää NIS2-vaatimukset: vaiheittainen etenemissuunnitelma

NIS2-vaatimustenmukaisuuden vaiheet järjestyksessä: vahvista soveltamisala, rekisteröidy, johdon vastuu (art. 20), artiklan 21(2) toimenpiteet, toimitusketjun turvallisuus, poikkeamailmoitus (art. 23) ja jatkuva, todennettu varmistus.

NIS2 toimittajalle: sinua ei ole nimetty, mutta asiakkaasi on

Useimpia yrityksiä ei koskaan nimetä NIS2:ssa, mutta monien on silti noudatettava sitä. Miten asiakkaan artiklan 21(2)(d) toimitusketjuvelvoite valuu sinuun, mitä he pyytävät ja miten vastata uskottavasti.

NIS2-laki ja toimitusketjuvaatimus: mitä se tarkoittaa käytännössä

NIS2-direktiivi velvoittaa keskeiset ja tärkeät toimijat arvioimaan toimitusketjunsa kyberriskit. Toimittajatieraus, 4. osapuoli -riski, Art. 23 -ilmoitusvelvollisuus ja mitä tilintarkastaja katsoo.

Näin murto tapahtuu 2026: oma ulkopintasi ja toimitusketjusi

2026-hyökkäysketju vaihe vaiheelta — vuotaneet tunnukset, hyödynnetyt edge-laitteet, sähköpostiväärennös — sekä omalla ulkopinnallasi että toimittajillasi, ja missä norppa.io katkaisee ketjun.

Toimittajan kyberriskiarvio: mitä automaattinen NIS2-seuranta tarkistaa

Kaikki tarkistuskategoriat selitettynä: ransomware, dark web -vuodot, TLS/DNSSEC, evästeet, CVE/EPSS, pakotteet, MX-mustataulut ja SAQ. Löydösten elinkaari ja NIS2-kartoitus.

NIS2 Art. 21(2): tarkistuslista toimittajille

Tarkistuslista hankinta- ja tietoturvatiimeille: mitä kysyä, mitä dokumentteja pyytää ja miten reagoida, kun toimittaja ei täytä vaatimuksia. Sisältää todentamisasiakirjaehdotukset.

NIS2-toimittajakysely (SAQ): mitä kysyä, miten pisteyttää ja valmis malli

Mitä kysyä toimittajilta 21(2)(d) mukaan, miten pisteyttää vastaukset ja reagoida puutteisiin, miksi itsearviointi vaatii todentamista, ja ilmainen valmis kyselymalli.

NIS2-poikkeamailmoitus: 24 ja 72 tunnin määräajat selitettynä

Mikä on merkittävä poikkeama, artiklan 23 aikataulu (24 t ennakkovaroitus, 72 t ilmoitus, kuukauden loppuraportti) ja milloin toimittajan poikkeamasta tulee sinun velvollisuutesi.

NIS2 ja johdon vastuu: mitä hallituksen ja johdon on tiedettävä

Mitä NIS2 odottaa johdolta: hyväksyntä- ja valvontavelvollisuus, henkilökohtainen vastuu (art. 20), koulutus, hallitusraportoinnin mittarit ja art. 34 -seuraamukset.

ISO 27001 ja NIS2: mitä ISMS jo kattaa, ja mitä se ei kata

Jos sinulla on ISO 27001, mikä siirtyy NIS2:een ja mikä ei: lakisääteinen poikkeamailmoitus, johdon vastuu, rekisteröinti ja jatkuva toimitusketjun varmistus, ja miten aukko suljetaan.

NIS2-sakot ja seuraamukset: kuinka paljon, kuka on vastuussa ja miten välttää ne

Mitä NIS2-seuraamukset ovat: artiklan 34 enimmäismäärät (10 M€ / 2 % keskeisille, 7 M€ / 1,4 % tärkeille toimijoille), johdon henkilökohtainen vastuu (art. 20, art. 32), ei-rahalliset toimenpiteet ja miten ne vältetään jatkuvalla, todennetulla huolellisuudella.

NIS2 vs DORA: miten ne eroavat, missä menevät päällekkäin ja kumpi koskee sinua

Miten kaksi EU-säädöstä eroavat ja menevät päällekkäin, miksi DORA on lex specialis finanssitoimijoille, kumpi koskee sinua, ja mitä molemmat tarkoittavat kolmannen osapuolen riskille.

GDPR vs NIS2: missä ne menevät päällekkäin, miten eroavat ja milloin yksi poikkeama laukaisee molemmat

Miten GDPR ja NIS2 eroavat ja menevät päällekkäin, milloin yksi poikkeama laukaisee molemmat (GDPR art. 33 72 t tietosuojaviranomaiselle vs NIS2 art. 23 24 t/72 t/kuukausi CSIRT-toimijalle), art. 35 yhteistyö ja kaksoissakkojen kielto, ja mitä molemmat tarkoittavat toimittajien due diligencelle.

EU:n kyberkestävyyssäädös (CRA): soveltamisala, aikataulu ja mitä se tarkoittaa toimitusketjullesi

Mitä CRA vaatii, sen vaiheittaiset päivämäärät (voimassa 2024, ilmoitukset 9/2026, täysi vaatimustenmukaisuus 12/2027), ketä se koskee ja miksei pelkkää SaaS:ää, miten se täydentää NIS2:ta ja mitä se tarkoittaa hankinnalle ja toimittajien due diligencelle.

EU:n tekoälyasetus: riskiluokat, aikataulu ja mitä käyttöönottajan on tehtävä (artikla 26)

Mitä EU:n tekoälyasetus vaatii: riskiluokat, vaiheittaiset päivämäärät (voimassa 2024, kielletyt 2/2025, GPAI 8/2025, korkea riski 8/2026), artiklan 26 käyttöönottajan velvollisuudet, miten se kasautuu NIS2:n ja GDPR:n kanssa, ja mitä se tarkoittaa tekoälyhankinnoille.

NIS2:n täytäntöönpanon tila: missä EU-maissa se on voimassa

Mitkä 27 EU-jäsenvaltiosta ovat kirjanneet NIS2:n kansalliseen lakiin ja mitkä yhä viimeistelevät, ja miksi erot tavoittavat toimitusketjusi joka tapauksessa.

NIS2-toimittajasopimuksen klausuulit: mitä vaatia toimittajiltasi

Sopimusklausuulit jotka tekevät NIS2:n toimitusketjuvelvoitteesta toimeenpantavan: tietoturvan perustaso, ilmoitusikkuna, näyttö- ja auditointioikeudet, alihankkijaketjutus, ja miten todentaa ne jatkuvasti.

Ulkoinen tietoturva-asentosi NIS2:ssa: mitä toimittajat ja asiakkaat näkevät

Julkisesti näkyvät signaalit, joita asiakkaat arvioivat NIS2 art. 21(2)(d):n nojalla: sähköpostin väärennettävyys (SPF/DMARC), sertifikaattien kunto, internetiin altistuneet järjestelmät ja vuotaneet tunnukset, miksi kukin on tärkeä ja miten ne tarkistetaan ja korjataan.

Käyttävätkö toimittajasi tekoälyä? NIS2:n toimittajariski ja EU:n tekoälyasetus

Toimittajat upottavat yhä useammin tekoälyä palveluihin, joista olet riippuvainen, ja niin tekevät heidän toimittajansa. Missä toimittajan ja nth-party-tekoäly luo riskiä NIS2 art. 21(2)(d):n ja EU:n tekoälyasetuksen kannalta, mitä arvioida ja miten säilyttää näkyvyys.

Toimittajan esiintyminen ja toimitusjohtajahuijaus (BEC): sähköpostin väärentäminen, DMARC ja NIS2

Yksi yleisimmistä toimitusketjuhyökkäyksistä ei vaadi murtoa: väärennetty sähköposti, joka ohjaa maksun toisaalle tai varastaa dataa. Miten BEC ja toimittajan esiintyminen toimivat, mitkä SPF-, DKIM- ja DMARC-asetukset estävät ne, ja miten se kytkeytyy NIS2 art. 21(2)(d):hen.