NIS2-opas · 7 min
NIS2 ja johdon vastuu: mitä hallituksen ja johdon on tiedettävä
NIS2 tekee jotain, mitä aiempi kyberlainsäädäntö ei juuri tehnyt: se tuo kyberturvallisuuden nimenomaisesti johdon pöydälle. Johdon on hyväksyttävä riskienhallintatoimenpiteet ja valvottava niitä, ja johto voi joutua henkilökohtaiseen vastuuseen, kun ne laiminlyödään. Tämä opas avaa, mitä direktiivi odottaa hallitukselta ja johdolta, mitä kannattaa kysyä tietoturvatiimiltä, millaista hyvä raportointi oikeasti on ja mitä virheet maksavat.
Keskeiset huomiot
- Johdon on hyväksyttävä ja valvottava kyberturvallisuuden riskienhallintatoimenpiteet, ja se voi joutua vastuuseen, kun ne laiminlyödään (art. 20).
- Johdon on osallistuttava kyberturvakoulutukseen; velvollisuutta ei voi täysin siirtää IT:lle.
- Seuraamukset yltävät keskeisillä toimijoilla 10 milj. € tai 2 %:iin globaalista liikevaihdosta, tärkeillä 7 milj. € tai 1,4 %:iin (art. 34).
- Hallituksen tulee odottaa lyhyttä, näyttöön perustuvaa raportointia (kattavuus, korjausnopeus ja avoin riski) ei kerran vuodessa annettua vakuuttelua.
Johto on nimetty ja vastuussa
Artiklan 20 mukaan keskeisen tai tärkeän toimijan johdon on hyväksyttävä toimijan kyberturvallisuuden riskienhallintatoimenpiteet ja valvottava niiden toteutusta. Tämä ei ole muodollisuus, jonka voi delegoida pois: direktiivi tekee johdosta vastuullisen siitä, että toimenpiteet ovat todella käytössä ja todella toimivat.
Ja johdon jäsenet voivat joutua vastuuseen toimijan rikkomuksista. Vastuu on kirjattu itse direktiiviin; miten se täsmälleen puree, riippuu kansallisesta täytäntöönpanosta. Kyberturvallisuus on siis hallintotapakysymys, ei vain IT-kysymys. Se kuuluu hallituksen asialistalle talous- ja oikeudellisen riskin rinnalle, ei neljännesvuosittaiseen kalvoon, jota kukaan ei lue.
Johdon neljä velvollisuutta
Käytännössä direktiivin hallintotapaodotukset tiivistyvät neljään asiaan, jotka johdon on tehtävä:
- Hyväksy toimenpiteet: vahvista riskienhallintatoimenpiteet (artiklan 21 perustaso) niin ymmärtäen, että tiedät, mitä oikeasti hyväksyt.
- Valvo toteutusta: varmista, että toimenpiteet on aidosti otettu käyttöön ja pysyvät tehokkaina ajan myötä, ja että hallitukselle raportoidaan säännöllisesti.
- Osallistu koulutukseen: jäsenten on käytävä kyberturvakoulutusta, jotta he tunnistavat riskit ja arvioivat toimenpiteiden riittävyyden (art. 20(2)); vastaavaa koulutusta tulisi tarjota henkilöstölle.
- Kanna vastuu: omista lopputulos. Vastuu laiminlyönneistä on johdolla, ja valvontaviranomaiset voivat toimia suoraan johtoa vastaan.
Kysymyksiä tietoturvatiimillesi
Sinun ei tarvitse olla tietoturvainsinööri valvoaksesi. Hallitus täyttää suuren osan velvollisuudestaan jo esittämällä oikeat kysymykset ja odottamalla näyttöön perustuvia vastauksia:
Katso, miten sinä ja toimittajasi todella pärjäätte
7 päivän ilmaiskokeilu · ei luottokorttia · peru milloin vain
Millaista on hyvä hallitusraportointi
Valvonta tarvitsee signaalin, ei kuusikymmensivuista liitettä. Hyödyllinen NIS2-rivi hallitukselle on lyhyt, ajassa vertailukelpoinen ja näyttöön rakennettu:
Kattavuus
Kuinka suuri osuus soveltamisalan toimittajista ja varannoista on todella seurannassa: aukot ovat se, mistä yllätykset tulevat.
Korjausnopeus
Kriittisten ja korkeiden löydösten keskimääräinen korjausaika: suunta kertoo enemmän kuin yksittäinen luku.
Avoin riski
Nykyiset kriittiset ja korkeat löydökset sekä dokumentoidut, hyväksytyt riskit: NIS2 odottaa hallittua riskiä, ei puhdasta pöytää.
Häiriövalmius
Pystytäänkö raportointimääräajat pitämään, ja onko niitä harjoiteltu: myös toimittajalla alkavan häiriön varalta?
Mitä virhe maksaa, ja mitä onnistuminen tuo
Artiklan 34 seuraamukset yltävät keskeisillä toimijoilla enintään 10 miljoonaan euroon tai 2 %:iin maailmanlaajuisesta vuotuisesta liikevaihdosta (kumpi on suurempi) ja tärkeillä enintään 7 miljoonaan euroon tai 1,4 %:iin. Valvontaviranomaiset voivat myös antaa sitovia määräyksiä, määrätä häiriön julkistettavaksi ja (keskeisten toimijoiden osalta) keskeyttää johdon tehtävät väliaikaisesti. Johdolle mainehaitta ja henkilökohtainen vastuu voivat painaa enemmän kuin itse sakko.
Hyvin tehtynä kyse on usein vähemmän uusista kuluista kuin olemassa olevien kontrollien suuntaamisesta oikein: artiklan 21 toimenpiteet menevät vahvasti päällekkäin sen kanssa, mitä monet organisaatiot jo pyörittävät (ISO 27001, toiminnan jatkuvuus, pääsynhallinta). Se, mihin NIS2 oikeasti pakottaa, on siirtymä pistemäisestä varmistuksesta jatkuvaan, näyttöön perustuvaan hallintaan, mikä tekee valvontaraportoinnistakin aidosti kertovaa eikä rituaalia.
Lähde: Direktiivi (EU) 2022/2555 (NIS2), 20 ja 34 artikla — tarkista maasi kansallisesta täytäntöönpanolaista tarkat vastuu- ja koulutussäännökset.
Miten norppa.io auttaa
norppa.io muuttaa toimittaja- ja kolmannen osapuolen kyberriskin näytöksi, jota hallitus voi oikeasti käyttää: selkeä riskipistemäärä toimittajakohtaisesti, löydökset kartoitettuina niihin NIS2-artikloihin, joihin ne vastaavat, ja raportti, joka on kirjoitettu johdolle eikä insinööreille.
Kattavuus, korjaushistoria ja avoin riski näkyvät yhdellä silmäyksellä, ja koko jäljitysketju on vietävissä: niin johto voi osoittaa aktiivisen valvonnan, ja sama näyttö vastaa valvontaviranomaisen kysymyksiin, kun ne tulevat.
Erillinen johdon vastuunkanto -työtila antaa vastuuhenkilön kirjata 20 artiklan hyväksynnän, kuitata kriittiset toimittajariskit, pitää johdon koulutuksen ajan tasalla ja viedä muuttumattoman duty-of-care-dossierin hallitukselle, valvojalle tai kybervakuuttajalle. Se dokumentoi vastuunkannon; se ei koskaan sertifioi compliancea.