Oppaat

NIS2-opas · 7 min

ISO 27001 ja NIS2: mitä ISMS jo kattaa, ja mitkä aukot jäävät

Jos sinulla on jo ISO/IEC 27001, et aloita NIS2:ta nollasta: kaukana siitä. Toimiva ISMS kattaa suuren osan artiklan 21 perustasosta. Mutta sertifiointi ei ole vaatimustenmukaisuutta: NIS2 lisää päälle lakisääteisiä velvoitteita, joita ISMS ei yksin täytä. Tämä opas kartoittaa, mikä siirtyy suoraan, missä todelliset aukot ovat ja miten ne suljetaan rakentamatta uudelleen sitä, mikä sinulla jo on.

Keskeiset huomiot

  • ISO 27001 kattaa suurimman osan NIS2:n art. 21 -toimenpiteistä (riskienhallinta, pääsynhallinta, kryptografia, jatkuvuus, toimittajakontrollit) joten se on vahva etumatka.
  • Mutta sertifiointi ei ole vaatimustenmukaisuutta: NIS2 lisää lakisääteiset ilmoitusmääräajat, johdon vastuun, rekisteröinnin ja jatkuvan toimitusketjun varmistuksen.
  • Leveimmät aukot ovat yleensä 24/72 tunnin ilmoitusvelvollisuus ja jatkuva kolmannen osapuolen valvonta: eivät peruskontrollit.
  • Sulje aukot ISMS:n päälle: älä rakenna uudelleen; kartoita liite A -kontrollit art. 21 -listaan ja lisää puuttuva.

Mitä ISMS jo kattaa

NIS2:n artiklan 21 perustaso ja ISO/IEC 27001 (liite A -kontrolleineen) menevät pitkälti päällekkäin. Jos ISMS:si todella toimii (ei vain ole sertifioitu) suuri osa direktiivin teknisestä ja organisatorisesta sisällöstä on jo paikallaan:

  • Riskienhallinta: ISMS:n riskien arviointi- ja käsittelyprosessi kartoittuu suoraan art. 21(2)(a):han.
  • Pääsynhallinta ja kryptografia: liite A:n pääsynhallinta- ja kryptografiakontrollit asettuvat art. 21(2)(i):n ja (h):n kanssa linjaan.
  • Poikkeamien hallinta: poikkeamaprosessisi kattaa art. 21(2)(b):n käsittelyosan; ilmoitusosaan NIS2 pyytää enemmän.
  • Toiminnan jatkuvuus: varmuuskopiointi-, palautus- ja jatkuvuuskontrollit kartoittuvat art. 21(2)(c):hen.
  • Toimittajasuhteet: liite A:n toimittajakontrollit ovat perusta, jolle art. 21(2)(d) rakentuu.

Missä NIS2 menee ISMS:ää pidemmälle

Sertifiointi todistaa, että hallittu järjestelmä on olemassa määritellylle soveltamisalalle. NIS2 on koko soveltamisalaan kuuluvaa toimijaa koskeva oikeudellinen velvoite, ja se lisää velvollisuuksia, joita ISO-sertifikaatti ei yksin täytä:

Lakisääteinen poikkeamailmoitus: ISO 27001 vaatii hallitsemaan poikkeamat; NIS2 vaatii ilmoittamaan merkittävät kansalliselle viranomaiselle 24 tunnin / 72 tunnin / yhden kuukauden kellolla (art. 23). Mikään ISMS-määräaika ei vastaa tätä.

Johdon vastuu ja koulutus: NIS2 panee johdon hyväksymään ja valvomaan toimenpiteet, osallistumaan koulutukseen ja kantamaan henkilökohtaisen vastuun (art. 20). ISO pyytää johdon sitoutumista, ei oikeudellista vastuuta.

Jatkuva toimitusketjun varmistus: liite A:n toimittajakontrollit ovat suurelta osin pistemäisiä. Art. 21(2)(d), luettuna ”asianmukaisten toimenpiteiden” vaatimuksen kanssa, työntää kohti toimittajariskin jatkuvaa seurantaa.

Rekisteröinti ja soveltamisala: monien toimijoiden on rekisteröidyttävä kansalliselle viranomaiselle, ja NIS2 koskee koko soveltamisalaan kuuluvaa organisaatiota riippumatta valitsemastasi ISMS-soveltamisalasta.

Täytäntöönpanon todellisuus: ISO-poikkeama on sinun ja sertifioijasi välinen asia; NIS2-laiminlyönti voi tarkoittaa sitovia määräyksiä ja sakkoja enintään 10 milj. € tai 2 % liikevaihdosta (art. 34).

Aukon sulkeminen rakentamatta uudelleen

Tehokas reitti käsittelee NIS2:ta toimivan ISMS:n päälle tulevana erotuksena, ei rinnakkaisena ohjelmana:

  • Kartoita liite A -kontrollit art. 21(2)(a)–(j) -listaan: useimmat solut ovat jo täynnä.
  • Pystytä ilmoitustyönkulku: kuka päättää ”merkittävästä”, kuka ottaa yhteyttä CSIRT:iin, ja 24/72 tunnin pelikirja.
  • Tuo NIS2-hallinto hallitukseen: toimenpiteiden hyväksyntä, valvontaraportointi ja johdon koulutus (art. 20).
  • Päivitä toimittajavarmistus vuosittaisesta kyselystä jatkuvaan seurantaan kriittisten osalta.
  • Varmista rekisteröinti kansalliselle viranomaiselle ja että ISMS:n soveltamisala todella kattaa soveltamisalaan kuuluvat palvelut.

Katso, miten sinä ja toimittajasi todella pärjäätte

7 päivän ilmaiskokeilu · ei luottokorttia · peru milloin vain

Lähde: Direktiivi (EU) 2022/2555 (NIS2), 20, 21 ja 23 artikla — ISO/IEC 27001 -kartoitus on suuntaa-antava; varmista sitovat vaatimukset kansallisesta täytäntöönpanolaistasi.

Miten norppa.io auttaa

Ne kaksi aukkoa, jotka ISMS jättää leveimmiksi, ovat juuri se, mitä varten norppa.io on rakennettu: jatkuva toimittajavarmistus ja poikkeamavalmis näyttö. Jokainen seurattava toimittaja tarkistetaan yli sadassa tarkistuspisteessä päivittäin, ja löydökset kartoitetaan samoihin art. 21 -alakohtiin, joita ISMS:si jo puhuu: niin toimitusketjukontrollista tulee jatkuva eikä vuosittainen.

Ja koska kaikki on aikaleimattua ja vietävissä, art. 23 -ilmoitusta tai valvonta-auditointia tukeva näyttö istuu ISMS-dokumentaatiosi vieressä eikä erillisessä siilossa. norppa.io täydentää ISO 27001:tä; se ei kahdenna sitä.

Et vielä valmis aloittamaan? Hae maasi NIS2-tilanne

Lähetämme maasi NIS2-täytäntöönpanon tilan (viranomainen, kansallinen laki, keskeiset päivämäärät) sekä tiiviin toimittaja-due-diligence-tarkistuslistan. Yksi viesti, sitten satunnaisia NIS2-päivityksiä.

Emme koskaan jaa sähköpostiasi. Peruutus yhdellä klikkauksella. Säilytetään EU:ssa.

Sulje toimitusketjuaukko, jonka ISMS jättää

Katso jatkuvaa, NIS2-kartoitettua toimittajaseurantaa esimerkkiraportissa: noin kaksi minuuttia.

7 päivän ilmaiskokeilu · ei luottokorttia · peru milloin vain

Viimeksi tarkistettu: 19. kesäkuuta 2026

Tämä opas on yleistä tietoa EU-lainsäädännöstä, ei oikeudellista neuvontaa. NIS2 tulee voimaan kunkin EU-jäsenvaltion kansallisen täytäntöönpanolain kautta, joka voi poiketa yksityiskohdissa. Varmista sinua koskevat velvoitteet toimivaltaiselta viranomaiselta tai lakimieheltä.

Aiheeseen liittyvät oppaat

ENISA:n sairaaloiden hankintaohjeistus kyberturvasta: miten arvioit toimittajasi

ENISA:n heinäkuun 2026 hankintaohjeistus tekee toimittajien kyberturvasta osan terveydenhuollon ostoja. Muunna se konkreettisiksi askeliksi: määrittele vaatimukset, arvioi ehdokkaat ulkoa, sopimus, valvo ja dokumentoi, kytkettynä NIS2:n artiklan 21(2)(d) toimitusketjuvelvoitteeseen.

Miten täyttää NIS2-vaatimukset: vaiheittainen etenemissuunnitelma

NIS2-vaatimustenmukaisuuden vaiheet järjestyksessä: vahvista soveltamisala, rekisteröidy, johdon vastuu (art. 20), artiklan 21(2) toimenpiteet, toimitusketjun turvallisuus, poikkeamailmoitus (art. 23) ja jatkuva, todennettu varmistus.

Ketä NIS2 koskee? Keskeiset ja tärkeät toimijat, toimialat ja kokorajat

Selvitä, koskeeko NIS2 sinua: kaksi luokkaa, liitteen I/II toimialat, kokorajat, koosta riippumattomat poikkeukset ja miten toimitusketju vetää sinut mukaan, vaikka sinua ei olisi nimetty.

NIS2 toimittajalle: sinua ei ole nimetty, mutta asiakkaasi on

Useimpia yrityksiä ei koskaan nimetä NIS2:ssa, mutta monien on silti noudatettava sitä. Miten asiakkaan artiklan 21(2)(d) toimitusketjuvelvoite valuu sinuun, mitä he pyytävät ja miten vastata uskottavasti.

NIS2-laki ja toimitusketjuvaatimus: mitä se tarkoittaa käytännössä

NIS2-direktiivi velvoittaa keskeiset ja tärkeät toimijat arvioimaan toimitusketjunsa kyberriskit. Toimittajatieraus, 4. osapuoli -riski, Art. 23 -ilmoitusvelvollisuus ja mitä tilintarkastaja katsoo.

Näin murto tapahtuu 2026: oma ulkopintasi ja toimitusketjusi

2026-hyökkäysketju vaihe vaiheelta — vuotaneet tunnukset, hyödynnetyt edge-laitteet, sähköpostiväärennös — sekä omalla ulkopinnallasi että toimittajillasi, ja missä norppa.io katkaisee ketjun.

Toimittajan kyberriskiarvio: mitä automaattinen NIS2-seuranta tarkistaa

Kaikki tarkistuskategoriat selitettynä: ransomware, dark web -vuodot, TLS/DNSSEC, evästeet, CVE/EPSS, pakotteet, MX-mustataulut ja SAQ. Löydösten elinkaari ja NIS2-kartoitus.

NIS2 Art. 21(2): tarkistuslista toimittajille

Tarkistuslista hankinta- ja tietoturvatiimeille: mitä kysyä, mitä dokumentteja pyytää ja miten reagoida, kun toimittaja ei täytä vaatimuksia. Sisältää todentamisasiakirjaehdotukset.

NIS2-toimittajakysely (SAQ): mitä kysyä, miten pisteyttää ja valmis malli

Mitä kysyä toimittajilta 21(2)(d) mukaan, miten pisteyttää vastaukset ja reagoida puutteisiin, miksi itsearviointi vaatii todentamista, ja ilmainen valmis kyselymalli.

NIS2-poikkeamailmoitus: 24 ja 72 tunnin määräajat selitettynä

Mikä on merkittävä poikkeama, artiklan 23 aikataulu (24 t ennakkovaroitus, 72 t ilmoitus, kuukauden loppuraportti) ja milloin toimittajan poikkeamasta tulee sinun velvollisuutesi.

NIS2 ja johdon vastuu: mitä hallituksen ja johdon on tiedettävä

Mitä NIS2 odottaa johdolta: hyväksyntä- ja valvontavelvollisuus, henkilökohtainen vastuu (art. 20), koulutus, hallitusraportoinnin mittarit ja art. 34 -seuraamukset.

NIS2-sakot ja seuraamukset: kuinka paljon, kuka on vastuussa ja miten välttää ne

Mitä NIS2-seuraamukset ovat: artiklan 34 enimmäismäärät (10 M€ / 2 % keskeisille, 7 M€ / 1,4 % tärkeille toimijoille), johdon henkilökohtainen vastuu (art. 20, art. 32), ei-rahalliset toimenpiteet ja miten ne vältetään jatkuvalla, todennetulla huolellisuudella.

NIS2 vs DORA: miten ne eroavat, missä menevät päällekkäin ja kumpi koskee sinua

Miten kaksi EU-säädöstä eroavat ja menevät päällekkäin, miksi DORA on lex specialis finanssitoimijoille, kumpi koskee sinua, ja mitä molemmat tarkoittavat kolmannen osapuolen riskille.

GDPR vs NIS2: missä ne menevät päällekkäin, miten eroavat ja milloin yksi poikkeama laukaisee molemmat

Miten GDPR ja NIS2 eroavat ja menevät päällekkäin, milloin yksi poikkeama laukaisee molemmat (GDPR art. 33 72 t tietosuojaviranomaiselle vs NIS2 art. 23 24 t/72 t/kuukausi CSIRT-toimijalle), art. 35 yhteistyö ja kaksoissakkojen kielto, ja mitä molemmat tarkoittavat toimittajien due diligencelle.

EU:n kyberkestävyyssäädös (CRA): soveltamisala, aikataulu ja mitä se tarkoittaa toimitusketjullesi

Mitä CRA vaatii, sen vaiheittaiset päivämäärät (voimassa 2024, ilmoitukset 9/2026, täysi vaatimustenmukaisuus 12/2027), ketä se koskee ja miksei pelkkää SaaS:ää, miten se täydentää NIS2:ta ja mitä se tarkoittaa hankinnalle ja toimittajien due diligencelle.

EU:n tekoälyasetus: riskiluokat, aikataulu ja mitä käyttöönottajan on tehtävä (artikla 26)

Mitä EU:n tekoälyasetus vaatii: riskiluokat, vaiheittaiset päivämäärät (voimassa 2024, kielletyt 2/2025, GPAI 8/2025, korkea riski 8/2026), artiklan 26 käyttöönottajan velvollisuudet, miten se kasautuu NIS2:n ja GDPR:n kanssa, ja mitä se tarkoittaa tekoälyhankinnoille.

NIS2:n täytäntöönpanon tila: missä EU-maissa se on voimassa

Mitkä 27 EU-jäsenvaltiosta ovat kirjanneet NIS2:n kansalliseen lakiin ja mitkä yhä viimeistelevät, ja miksi erot tavoittavat toimitusketjusi joka tapauksessa.

NIS2-toimittajasopimuksen klausuulit: mitä vaatia toimittajiltasi

Sopimusklausuulit jotka tekevät NIS2:n toimitusketjuvelvoitteesta toimeenpantavan: tietoturvan perustaso, ilmoitusikkuna, näyttö- ja auditointioikeudet, alihankkijaketjutus, ja miten todentaa ne jatkuvasti.

Ulkoinen tietoturva-asentosi NIS2:ssa: mitä toimittajat ja asiakkaat näkevät

Julkisesti näkyvät signaalit, joita asiakkaat arvioivat NIS2 art. 21(2)(d):n nojalla: sähköpostin väärennettävyys (SPF/DMARC), sertifikaattien kunto, internetiin altistuneet järjestelmät ja vuotaneet tunnukset, miksi kukin on tärkeä ja miten ne tarkistetaan ja korjataan.

Käyttävätkö toimittajasi tekoälyä? NIS2:n toimittajariski ja EU:n tekoälyasetus

Toimittajat upottavat yhä useammin tekoälyä palveluihin, joista olet riippuvainen, ja niin tekevät heidän toimittajansa. Missä toimittajan ja nth-party-tekoäly luo riskiä NIS2 art. 21(2)(d):n ja EU:n tekoälyasetuksen kannalta, mitä arvioida ja miten säilyttää näkyvyys.

Toimittajan esiintyminen ja toimitusjohtajahuijaus (BEC): sähköpostin väärentäminen, DMARC ja NIS2

Yksi yleisimmistä toimitusketjuhyökkäyksistä ei vaadi murtoa: väärennetty sähköposti, joka ohjaa maksun toisaalle tai varastaa dataa. Miten BEC ja toimittajan esiintyminen toimivat, mitkä SPF-, DKIM- ja DMARC-asetukset estävät ne, ja miten se kytkeytyy NIS2 art. 21(2)(d):hen.