Oppaat

NIS2-opas · 7 min

NIS2-poikkeamailmoitus: 24 ja 72 tunnin määräajat selitettynä

Kun merkittävä poikkeama iskee, kello käynnistyy heti, ja NIS2 mittaa määräaikansa tunneissa, ei päivissä. Tämä opas avaa, mikä lasketaan merkittäväksi poikkeamaksi, tarkan ilmoitusjärjestyksen artiklan 23 mukaan ja tilanteen, johon tiimit useimmin kompastuvat: hetken, jolloin toimittajan poikkeamasta tulee hiljaa sinun ilmoitusvelvollisuutesi.

Keskeiset huomiot

  • Merkittävä poikkeama laukaisee vaiheittaisen ilmoituksen: ennakkovaroitus 24 tunnissa, varsinainen ilmoitus 72 tunnissa, loppuraportti kuukaudessa (art. 23).
  • "Merkittävä" tarkoittaa vakavaa toiminnan häiriötä tai taloudellista tappiota tai huomattavaa vahinkoa muille: kaikki poikkeamat eivät ylitä rimaa.
  • Toimittajan tai kolmannen osapuolen poikkeama, joka häiritsee palveluasi, voi käynnistää sinun 24 tunnin kellosi: näkyvyys heihin on osa valmiutta.
  • Ilmoitukset menevät kansalliselle CSIRT:lle tai toimivaltaiselle viranomaiselle; voit joutua ilmoittamaan myös palvelusi vastaanottajille.

Mikä lasketaan "merkittäväksi" poikkeamaksi

Kaikkia poikkeamia ei tarvitse ilmoittaa. Artiklan 23 mukaan poikkeama on merkittävä, jos se on aiheuttanut tai voi aiheuttaa palvelujen vakavan toiminnallisen häiriön tai taloudellista tappiota toimijalle, tai jos se on vaikuttanut tai voi vaikuttaa muihin luonnollisiin tai oikeushenkilöihin aiheuttamalla huomattavaa aineellista tai aineetonta vahinkoa.

Komissio on asettanut tietyille digitaalisille palveluntarjoajille konkreettisemmat kynnysarvot täytäntöönpanoasetuksessa, mutta periaate pätee kaikilla toimialoilla: arvioi vaikutuksen vakavuuden ja laajuuden mukaan, ei sen mukaan, kuinka uudenlainen hyökkäys oli. Kun olet epävarma, dokumentoi arvio: päätöksen olla ilmoittamatta tulee olla yhtä perusteltavissa kuin päätöksen ilmoittaa.

Ilmoitusaikataulu (artikla 23)

Ilmoitus on vaiheittainen: ensin nopea signaali, tarkat tiedot myöhemmin. Jokainen määräaika lasketaan siitä hetkestä, kun saat tiedon merkittävästä poikkeamasta: ei siitä, kun se alkoi.

24 tunnin kuluessa: ennakkovaroitus

Ensimmäinen hälytys CSIRT:lle tai toimivaltaiselle viranomaiselle, jossa merkitään, epäilläänkö poikkeaman olevan vihamielinen tai lainvastainen ja voiko sillä olla rajat ylittäviä vaikutuksia.

72 tunnin kuluessa: poikkeamailmoitus

Päivitys, joka kantaa alustavan arvion: vakavuus ja vaikutus sekä kompromissin indikaattorit, jos sellaisia on.

Pyynnöstä: väliraportti

Jos CSIRT tai viranomainen pyytää, tilannepäivitys poikkeaman käsittelystä.

Kuukauden kuluessa ilmoituksesta: loppuraportti

Yksityiskohtainen selvitys: perimmäinen syy ja uhkan tyyppi, sovelletut ja yhä käynnissä olevat lieventämistoimet sekä mahdolliset rajat ylittävät vaikutukset.

Jos poikkeama on kuukauden kohdalla yhä käynnissä, toimitat sen sijaan edistymisraportin, ja loppuraportin kuukauden kuluessa siitä, kun poikkeama on käsitelty.

Kun jonkun toisen poikkeamasta tulee sinun

Ilmoitusvelvollisuus ei pääty omissa järjestelmissäsi alkaviin poikkeamiin. Jos toimittaja tai palveluntarjoaja kärsii poikkeaman, joka häiritsee merkittävästi tarjoamiasi palveluja, ilmoitusvelvollisuus voi langeta sinulle, ja 24 tunnin kello käynnistyy, kun saat tiedon, ei kun toimittaja viimein ehtii kertoa.

Tämä on se vaikea osa: toimittajat eivät aina kerro nopeasti, ja viikon myöhässä saapunut ilmoitus on jo syönyt määräaikasi. Niinpä valmius nojaa riippumattomaan näkyvyyteen: siihen, että tiedät, kun kriittinen toimittaja ilmestyy kiristysohjelman vuotosivulle, sen tunnistetiedot vuotavat tai se pimenee, odottamatta heidän sähköpostiaan.

Katso, miten sinä ja toimittajasi todella pärjäätte

7 päivän ilmaiskokeilu · ei luottokorttia · peru milloin vain

Miten olla valmis ennen kuin kello käynnistyy

Tunneissa mitattavan määräajan pitäminen on valmistautumista, ei sankaritekoja. Ennen kuin mitään tapahtuu, varmista, että osaat vastata:

Kuka päättää, onko poikkeama "merkittävä", ja kuka tavoittaa CSIRT:n virka-ajan ulkopuolella?
Onko CSIRT-/viranomaisyhteys ja ilmoituskanava valmiina käden ulottuvilla: ei jotain, jota etsit kesken kriisin?
Ovatko toimittajan poikkeamailmoituslausekkeet sopimuksissa, määriteltyine aikaikkunoineen?
Seuraammeko kriittisiä toimittajia riippumattomasti, ettemme ole sokeita poikkeamalle, jota he eivät ole paljastaneet?
Pystymmekö tuottamaan aikajanan ja näytön, jonka loppuraportti vaatii: mitä tapahtui, milloin ja mitä teimme asialle?

Lähde: Direktiivi (EU) 2022/2555 (NIS2), 23 artikla — sekä komission täytäntöönpanoasetus tiettyjen digitaalisten palveluntarjoajien merkittävän poikkeaman kynnysarvoista; tarkista tarkka kanava kansallisen CSIRT:si ilmoitusportaalista.

Miten norppa.io auttaa

Aikataulun vaikein osa on se, jota et hallitse: toimittajan poikkeama, josta kuulet liian myöhään. norppa.io seuraa toimittajiasi jatkuvasti (kiristysohjelman uhrilistaukset ja dark webin tunnistetietovuodot tarkistetaan uudelleen noin kuuden tunnin välein, välittömällä hälytyksellä) joten toimittajan tapahtuma tavoittaa sinut ajoissa oman kellosi käynnistämiseksi.

Ja koska jokainen löydös on aikaleimattu ja kartoitettu niihin NIS2-artikloihin, joita se koskee, historia, jonka 72 tunnin ilmoitus tai kuukauden loppuraportti tarvitsee (mitä nähtiin, milloin ja mitä tehtiin), on jo valmiiksi koottuna eikä paineen alla jälkikäteen rakennettu.

Et vielä valmis aloittamaan? Hae maasi NIS2-tilanne

Lähetämme maasi NIS2-täytäntöönpanon tilan (viranomainen, kansallinen laki, keskeiset päivämäärät) sekä tiiviin toimittaja-due-diligence-tarkistuslistan. Yksi viesti, sitten satunnaisia NIS2-päivityksiä.

Emme koskaan jaa sähköpostiasi. Peruutus yhdellä klikkauksella. Säilytetään EU:ssa.

Älä kuule toimittajan poikkeamasta liian myöhään

Katso esimerkkiraportista, miten jatkuva toimittajaseuranta nostaa kiristysohjelmat ja vuodot esiin tuntien sisällä.

7 päivän ilmaiskokeilu · ei luottokorttia · peru milloin vain

Viimeksi tarkistettu: 19. kesäkuuta 2026

Tämä opas on yleistä tietoa EU-lainsäädännöstä, ei oikeudellista neuvontaa. NIS2 tulee voimaan kunkin EU-jäsenvaltion kansallisen täytäntöönpanolain kautta, joka voi poiketa yksityiskohdissa. Varmista sinua koskevat velvoitteet toimivaltaiselta viranomaiselta tai lakimieheltä.

Aiheeseen liittyvät oppaat

ENISA:n sairaaloiden hankintaohjeistus kyberturvasta: miten arvioit toimittajasi

ENISA:n heinäkuun 2026 hankintaohjeistus tekee toimittajien kyberturvasta osan terveydenhuollon ostoja. Muunna se konkreettisiksi askeliksi: määrittele vaatimukset, arvioi ehdokkaat ulkoa, sopimus, valvo ja dokumentoi, kytkettynä NIS2:n artiklan 21(2)(d) toimitusketjuvelvoitteeseen.

Miten täyttää NIS2-vaatimukset: vaiheittainen etenemissuunnitelma

NIS2-vaatimustenmukaisuuden vaiheet järjestyksessä: vahvista soveltamisala, rekisteröidy, johdon vastuu (art. 20), artiklan 21(2) toimenpiteet, toimitusketjun turvallisuus, poikkeamailmoitus (art. 23) ja jatkuva, todennettu varmistus.

Ketä NIS2 koskee? Keskeiset ja tärkeät toimijat, toimialat ja kokorajat

Selvitä, koskeeko NIS2 sinua: kaksi luokkaa, liitteen I/II toimialat, kokorajat, koosta riippumattomat poikkeukset ja miten toimitusketju vetää sinut mukaan, vaikka sinua ei olisi nimetty.

NIS2 toimittajalle: sinua ei ole nimetty, mutta asiakkaasi on

Useimpia yrityksiä ei koskaan nimetä NIS2:ssa, mutta monien on silti noudatettava sitä. Miten asiakkaan artiklan 21(2)(d) toimitusketjuvelvoite valuu sinuun, mitä he pyytävät ja miten vastata uskottavasti.

NIS2-laki ja toimitusketjuvaatimus: mitä se tarkoittaa käytännössä

NIS2-direktiivi velvoittaa keskeiset ja tärkeät toimijat arvioimaan toimitusketjunsa kyberriskit. Toimittajatieraus, 4. osapuoli -riski, Art. 23 -ilmoitusvelvollisuus ja mitä tilintarkastaja katsoo.

Näin murto tapahtuu 2026: oma ulkopintasi ja toimitusketjusi

2026-hyökkäysketju vaihe vaiheelta — vuotaneet tunnukset, hyödynnetyt edge-laitteet, sähköpostiväärennös — sekä omalla ulkopinnallasi että toimittajillasi, ja missä norppa.io katkaisee ketjun.

Toimittajan kyberriskiarvio: mitä automaattinen NIS2-seuranta tarkistaa

Kaikki tarkistuskategoriat selitettynä: ransomware, dark web -vuodot, TLS/DNSSEC, evästeet, CVE/EPSS, pakotteet, MX-mustataulut ja SAQ. Löydösten elinkaari ja NIS2-kartoitus.

NIS2 Art. 21(2): tarkistuslista toimittajille

Tarkistuslista hankinta- ja tietoturvatiimeille: mitä kysyä, mitä dokumentteja pyytää ja miten reagoida, kun toimittaja ei täytä vaatimuksia. Sisältää todentamisasiakirjaehdotukset.

NIS2-toimittajakysely (SAQ): mitä kysyä, miten pisteyttää ja valmis malli

Mitä kysyä toimittajilta 21(2)(d) mukaan, miten pisteyttää vastaukset ja reagoida puutteisiin, miksi itsearviointi vaatii todentamista, ja ilmainen valmis kyselymalli.

NIS2 ja johdon vastuu: mitä hallituksen ja johdon on tiedettävä

Mitä NIS2 odottaa johdolta: hyväksyntä- ja valvontavelvollisuus, henkilökohtainen vastuu (art. 20), koulutus, hallitusraportoinnin mittarit ja art. 34 -seuraamukset.

ISO 27001 ja NIS2: mitä ISMS jo kattaa, ja mitä se ei kata

Jos sinulla on ISO 27001, mikä siirtyy NIS2:een ja mikä ei: lakisääteinen poikkeamailmoitus, johdon vastuu, rekisteröinti ja jatkuva toimitusketjun varmistus, ja miten aukko suljetaan.

NIS2-sakot ja seuraamukset: kuinka paljon, kuka on vastuussa ja miten välttää ne

Mitä NIS2-seuraamukset ovat: artiklan 34 enimmäismäärät (10 M€ / 2 % keskeisille, 7 M€ / 1,4 % tärkeille toimijoille), johdon henkilökohtainen vastuu (art. 20, art. 32), ei-rahalliset toimenpiteet ja miten ne vältetään jatkuvalla, todennetulla huolellisuudella.

NIS2 vs DORA: miten ne eroavat, missä menevät päällekkäin ja kumpi koskee sinua

Miten kaksi EU-säädöstä eroavat ja menevät päällekkäin, miksi DORA on lex specialis finanssitoimijoille, kumpi koskee sinua, ja mitä molemmat tarkoittavat kolmannen osapuolen riskille.

GDPR vs NIS2: missä ne menevät päällekkäin, miten eroavat ja milloin yksi poikkeama laukaisee molemmat

Miten GDPR ja NIS2 eroavat ja menevät päällekkäin, milloin yksi poikkeama laukaisee molemmat (GDPR art. 33 72 t tietosuojaviranomaiselle vs NIS2 art. 23 24 t/72 t/kuukausi CSIRT-toimijalle), art. 35 yhteistyö ja kaksoissakkojen kielto, ja mitä molemmat tarkoittavat toimittajien due diligencelle.

EU:n kyberkestävyyssäädös (CRA): soveltamisala, aikataulu ja mitä se tarkoittaa toimitusketjullesi

Mitä CRA vaatii, sen vaiheittaiset päivämäärät (voimassa 2024, ilmoitukset 9/2026, täysi vaatimustenmukaisuus 12/2027), ketä se koskee ja miksei pelkkää SaaS:ää, miten se täydentää NIS2:ta ja mitä se tarkoittaa hankinnalle ja toimittajien due diligencelle.

EU:n tekoälyasetus: riskiluokat, aikataulu ja mitä käyttöönottajan on tehtävä (artikla 26)

Mitä EU:n tekoälyasetus vaatii: riskiluokat, vaiheittaiset päivämäärät (voimassa 2024, kielletyt 2/2025, GPAI 8/2025, korkea riski 8/2026), artiklan 26 käyttöönottajan velvollisuudet, miten se kasautuu NIS2:n ja GDPR:n kanssa, ja mitä se tarkoittaa tekoälyhankinnoille.

NIS2:n täytäntöönpanon tila: missä EU-maissa se on voimassa

Mitkä 27 EU-jäsenvaltiosta ovat kirjanneet NIS2:n kansalliseen lakiin ja mitkä yhä viimeistelevät, ja miksi erot tavoittavat toimitusketjusi joka tapauksessa.

NIS2-toimittajasopimuksen klausuulit: mitä vaatia toimittajiltasi

Sopimusklausuulit jotka tekevät NIS2:n toimitusketjuvelvoitteesta toimeenpantavan: tietoturvan perustaso, ilmoitusikkuna, näyttö- ja auditointioikeudet, alihankkijaketjutus, ja miten todentaa ne jatkuvasti.

Ulkoinen tietoturva-asentosi NIS2:ssa: mitä toimittajat ja asiakkaat näkevät

Julkisesti näkyvät signaalit, joita asiakkaat arvioivat NIS2 art. 21(2)(d):n nojalla: sähköpostin väärennettävyys (SPF/DMARC), sertifikaattien kunto, internetiin altistuneet järjestelmät ja vuotaneet tunnukset, miksi kukin on tärkeä ja miten ne tarkistetaan ja korjataan.

Käyttävätkö toimittajasi tekoälyä? NIS2:n toimittajariski ja EU:n tekoälyasetus

Toimittajat upottavat yhä useammin tekoälyä palveluihin, joista olet riippuvainen, ja niin tekevät heidän toimittajansa. Missä toimittajan ja nth-party-tekoäly luo riskiä NIS2 art. 21(2)(d):n ja EU:n tekoälyasetuksen kannalta, mitä arvioida ja miten säilyttää näkyvyys.

Toimittajan esiintyminen ja toimitusjohtajahuijaus (BEC): sähköpostin väärentäminen, DMARC ja NIS2

Yksi yleisimmistä toimitusketjuhyökkäyksistä ei vaadi murtoa: väärennetty sähköposti, joka ohjaa maksun toisaalle tai varastaa dataa. Miten BEC ja toimittajan esiintyminen toimivat, mitkä SPF-, DKIM- ja DMARC-asetukset estävät ne, ja miten se kytkeytyy NIS2 art. 21(2)(d):hen.