Oppaat

NIS2-opas · 7 min

NIS2 ja johdon vastuu: mitä hallituksen ja johdon on tiedettävä

NIS2 tekee jotain, mitä aiempi kyberlainsäädäntö ei juuri tehnyt: se tuo kyberturvallisuuden nimenomaisesti johdon pöydälle. Johdon on hyväksyttävä riskienhallintatoimenpiteet ja valvottava niitä, ja johto voi joutua henkilökohtaiseen vastuuseen, kun ne laiminlyödään. Tämä opas avaa, mitä direktiivi odottaa hallitukselta ja johdolta, mitä kannattaa kysyä tietoturvatiimiltä, millaista hyvä raportointi oikeasti on ja mitä virheet maksavat.

Keskeiset huomiot

  • Johdon on hyväksyttävä ja valvottava kyberturvallisuuden riskienhallintatoimenpiteet, ja se voi joutua vastuuseen, kun ne laiminlyödään (art. 20).
  • Johdon on osallistuttava kyberturvakoulutukseen; velvollisuutta ei voi täysin siirtää IT:lle.
  • Seuraamukset yltävät keskeisillä toimijoilla 10 milj. € tai 2 %:iin globaalista liikevaihdosta, tärkeillä 7 milj. € tai 1,4 %:iin (art. 34).
  • Hallituksen tulee odottaa lyhyttä, näyttöön perustuvaa raportointia (kattavuus, korjausnopeus ja avoin riski) ei kerran vuodessa annettua vakuuttelua.

Johto on nimetty ja vastuussa

Artiklan 20 mukaan keskeisen tai tärkeän toimijan johdon on hyväksyttävä toimijan kyberturvallisuuden riskienhallintatoimenpiteet ja valvottava niiden toteutusta. Tämä ei ole muodollisuus, jonka voi delegoida pois: direktiivi tekee johdosta vastuullisen siitä, että toimenpiteet ovat todella käytössä ja todella toimivat.

Ja johdon jäsenet voivat joutua vastuuseen toimijan rikkomuksista. Vastuu on kirjattu itse direktiiviin; miten se täsmälleen puree, riippuu kansallisesta täytäntöönpanosta. Kyberturvallisuus on siis hallintotapakysymys, ei vain IT-kysymys. Se kuuluu hallituksen asialistalle talous- ja oikeudellisen riskin rinnalle, ei neljännesvuosittaiseen kalvoon, jota kukaan ei lue.

Johdon neljä velvollisuutta

Käytännössä direktiivin hallintotapaodotukset tiivistyvät neljään asiaan, jotka johdon on tehtävä:

  • Hyväksy toimenpiteet: vahvista riskienhallintatoimenpiteet (artiklan 21 perustaso) niin ymmärtäen, että tiedät, mitä oikeasti hyväksyt.
  • Valvo toteutusta: varmista, että toimenpiteet on aidosti otettu käyttöön ja pysyvät tehokkaina ajan myötä, ja että hallitukselle raportoidaan säännöllisesti.
  • Osallistu koulutukseen: jäsenten on käytävä kyberturvakoulutusta, jotta he tunnistavat riskit ja arvioivat toimenpiteiden riittävyyden (art. 20(2)); vastaavaa koulutusta tulisi tarjota henkilöstölle.
  • Kanna vastuu: omista lopputulos. Vastuu laiminlyönneistä on johdolla, ja valvontaviranomaiset voivat toimia suoraan johtoa vastaan.

Kysymyksiä tietoturvatiimillesi

Sinun ei tarvitse olla tietoturvainsinööri valvoaksesi. Hallitus täyttää suuren osan velvollisuudestaan jo esittämällä oikeat kysymykset ja odottamalla näyttöön perustuvia vastauksia:

Kuulummeko soveltamisalaan keskeisenä tai tärkeänä toimijana, ja ketkä asiakkaistamme kuuluvat, siirtäen velvoitteita meille sopimuksin?
Ovatko artiklan 21 toimenpiteet käytössä, ja milloin tämä elin viimeksi tarkasti ja hyväksyi ne?
Pystyisimmekö pitämään 24 ja 72 tunnin raportointimääräajat, jos häiriö (myös toimittajalla tapahtuva) iskisi palveluihimme?
Miten hallitsemme toimittaja- ja kolmannen osapuolen kyberriskiä, ja miten todistaisimme sen valvonta-auditoinnissa?
Mitkä ovat tärkeimmät avoimet riskimme juuri nyt, kuka omistaa korjauksen ja mihin mennessä?

Katso, miten sinä ja toimittajasi todella pärjäätte

7 päivän ilmaiskokeilu · ei luottokorttia · peru milloin vain

Millaista on hyvä hallitusraportointi

Valvonta tarvitsee signaalin, ei kuusikymmensivuista liitettä. Hyödyllinen NIS2-rivi hallitukselle on lyhyt, ajassa vertailukelpoinen ja näyttöön rakennettu:

Kattavuus

Kuinka suuri osuus soveltamisalan toimittajista ja varannoista on todella seurannassa: aukot ovat se, mistä yllätykset tulevat.

Korjausnopeus

Kriittisten ja korkeiden löydösten keskimääräinen korjausaika: suunta kertoo enemmän kuin yksittäinen luku.

Avoin riski

Nykyiset kriittiset ja korkeat löydökset sekä dokumentoidut, hyväksytyt riskit: NIS2 odottaa hallittua riskiä, ei puhdasta pöytää.

Häiriövalmius

Pystytäänkö raportointimääräajat pitämään, ja onko niitä harjoiteltu: myös toimittajalla alkavan häiriön varalta?

Mitä virhe maksaa, ja mitä onnistuminen tuo

Artiklan 34 seuraamukset yltävät keskeisillä toimijoilla enintään 10 miljoonaan euroon tai 2 %:iin maailmanlaajuisesta vuotuisesta liikevaihdosta (kumpi on suurempi) ja tärkeillä enintään 7 miljoonaan euroon tai 1,4 %:iin. Valvontaviranomaiset voivat myös antaa sitovia määräyksiä, määrätä häiriön julkistettavaksi ja (keskeisten toimijoiden osalta) keskeyttää johdon tehtävät väliaikaisesti. Johdolle mainehaitta ja henkilökohtainen vastuu voivat painaa enemmän kuin itse sakko.

Hyvin tehtynä kyse on usein vähemmän uusista kuluista kuin olemassa olevien kontrollien suuntaamisesta oikein: artiklan 21 toimenpiteet menevät vahvasti päällekkäin sen kanssa, mitä monet organisaatiot jo pyörittävät (ISO 27001, toiminnan jatkuvuus, pääsynhallinta). Se, mihin NIS2 oikeasti pakottaa, on siirtymä pistemäisestä varmistuksesta jatkuvaan, näyttöön perustuvaan hallintaan, mikä tekee valvontaraportoinnistakin aidosti kertovaa eikä rituaalia.

Lähde: Direktiivi (EU) 2022/2555 (NIS2), 20 ja 34 artikla — tarkista maasi kansallisesta täytäntöönpanolaista tarkat vastuu- ja koulutussäännökset.

Miten norppa.io auttaa

norppa.io muuttaa toimittaja- ja kolmannen osapuolen kyberriskin näytöksi, jota hallitus voi oikeasti käyttää: selkeä riskipistemäärä toimittajakohtaisesti, löydökset kartoitettuina niihin NIS2-artikloihin, joihin ne vastaavat, ja raportti, joka on kirjoitettu johdolle eikä insinööreille.

Kattavuus, korjaushistoria ja avoin riski näkyvät yhdellä silmäyksellä, ja koko jäljitysketju on vietävissä: niin johto voi osoittaa aktiivisen valvonnan, ja sama näyttö vastaa valvontaviranomaisen kysymyksiin, kun ne tulevat.

Erillinen johdon vastuunkanto -työtila antaa vastuuhenkilön kirjata 20 artiklan hyväksynnän, kuitata kriittiset toimittajariskit, pitää johdon koulutuksen ajan tasalla ja viedä muuttumattoman duty-of-care-dossierin hallitukselle, valvojalle tai kybervakuuttajalle. Se dokumentoi vastuunkannon; se ei koskaan sertifioi compliancea.

Et vielä valmis aloittamaan? Hae maasi NIS2-tilanne

Lähetämme maasi NIS2-täytäntöönpanon tilan (viranomainen, kansallinen laki, keskeiset päivämäärät) sekä tiiviin toimittaja-due-diligence-tarkistuslistan. Yksi viesti, sitten satunnaisia NIS2-päivityksiä.

Emme koskaan jaa sähköpostiasi. Peruutus yhdellä klikkauksella. Säilytetään EU:ssa.

Anna hallitukselle näyttöä, älä väitteitä

Katso johtotason toimittajaraportti (riskipistemäärä, NIS2-kartoitus ja näyttö) noin kahdessa minuutissa.

7 päivän ilmaiskokeilu · ei luottokorttia · peru milloin vain

Viimeksi tarkistettu: 19. kesäkuuta 2026

Tämä opas on yleistä tietoa EU-lainsäädännöstä, ei oikeudellista neuvontaa. NIS2 tulee voimaan kunkin EU-jäsenvaltion kansallisen täytäntöönpanolain kautta, joka voi poiketa yksityiskohdissa. Varmista sinua koskevat velvoitteet toimivaltaiselta viranomaiselta tai lakimieheltä.

Aiheeseen liittyvät oppaat

ENISA:n sairaaloiden hankintaohjeistus kyberturvasta: miten arvioit toimittajasi

ENISA:n heinäkuun 2026 hankintaohjeistus tekee toimittajien kyberturvasta osan terveydenhuollon ostoja. Muunna se konkreettisiksi askeliksi: määrittele vaatimukset, arvioi ehdokkaat ulkoa, sopimus, valvo ja dokumentoi, kytkettynä NIS2:n artiklan 21(2)(d) toimitusketjuvelvoitteeseen.

Miten täyttää NIS2-vaatimukset: vaiheittainen etenemissuunnitelma

NIS2-vaatimustenmukaisuuden vaiheet järjestyksessä: vahvista soveltamisala, rekisteröidy, johdon vastuu (art. 20), artiklan 21(2) toimenpiteet, toimitusketjun turvallisuus, poikkeamailmoitus (art. 23) ja jatkuva, todennettu varmistus.

Ketä NIS2 koskee? Keskeiset ja tärkeät toimijat, toimialat ja kokorajat

Selvitä, koskeeko NIS2 sinua: kaksi luokkaa, liitteen I/II toimialat, kokorajat, koosta riippumattomat poikkeukset ja miten toimitusketju vetää sinut mukaan, vaikka sinua ei olisi nimetty.

NIS2 toimittajalle: sinua ei ole nimetty, mutta asiakkaasi on

Useimpia yrityksiä ei koskaan nimetä NIS2:ssa, mutta monien on silti noudatettava sitä. Miten asiakkaan artiklan 21(2)(d) toimitusketjuvelvoite valuu sinuun, mitä he pyytävät ja miten vastata uskottavasti.

NIS2-laki ja toimitusketjuvaatimus: mitä se tarkoittaa käytännössä

NIS2-direktiivi velvoittaa keskeiset ja tärkeät toimijat arvioimaan toimitusketjunsa kyberriskit. Toimittajatieraus, 4. osapuoli -riski, Art. 23 -ilmoitusvelvollisuus ja mitä tilintarkastaja katsoo.

Näin murto tapahtuu 2026: oma ulkopintasi ja toimitusketjusi

2026-hyökkäysketju vaihe vaiheelta — vuotaneet tunnukset, hyödynnetyt edge-laitteet, sähköpostiväärennös — sekä omalla ulkopinnallasi että toimittajillasi, ja missä norppa.io katkaisee ketjun.

Toimittajan kyberriskiarvio: mitä automaattinen NIS2-seuranta tarkistaa

Kaikki tarkistuskategoriat selitettynä: ransomware, dark web -vuodot, TLS/DNSSEC, evästeet, CVE/EPSS, pakotteet, MX-mustataulut ja SAQ. Löydösten elinkaari ja NIS2-kartoitus.

NIS2 Art. 21(2): tarkistuslista toimittajille

Tarkistuslista hankinta- ja tietoturvatiimeille: mitä kysyä, mitä dokumentteja pyytää ja miten reagoida, kun toimittaja ei täytä vaatimuksia. Sisältää todentamisasiakirjaehdotukset.

NIS2-toimittajakysely (SAQ): mitä kysyä, miten pisteyttää ja valmis malli

Mitä kysyä toimittajilta 21(2)(d) mukaan, miten pisteyttää vastaukset ja reagoida puutteisiin, miksi itsearviointi vaatii todentamista, ja ilmainen valmis kyselymalli.

NIS2-poikkeamailmoitus: 24 ja 72 tunnin määräajat selitettynä

Mikä on merkittävä poikkeama, artiklan 23 aikataulu (24 t ennakkovaroitus, 72 t ilmoitus, kuukauden loppuraportti) ja milloin toimittajan poikkeamasta tulee sinun velvollisuutesi.

ISO 27001 ja NIS2: mitä ISMS jo kattaa, ja mitä se ei kata

Jos sinulla on ISO 27001, mikä siirtyy NIS2:een ja mikä ei: lakisääteinen poikkeamailmoitus, johdon vastuu, rekisteröinti ja jatkuva toimitusketjun varmistus, ja miten aukko suljetaan.

NIS2-sakot ja seuraamukset: kuinka paljon, kuka on vastuussa ja miten välttää ne

Mitä NIS2-seuraamukset ovat: artiklan 34 enimmäismäärät (10 M€ / 2 % keskeisille, 7 M€ / 1,4 % tärkeille toimijoille), johdon henkilökohtainen vastuu (art. 20, art. 32), ei-rahalliset toimenpiteet ja miten ne vältetään jatkuvalla, todennetulla huolellisuudella.

NIS2 vs DORA: miten ne eroavat, missä menevät päällekkäin ja kumpi koskee sinua

Miten kaksi EU-säädöstä eroavat ja menevät päällekkäin, miksi DORA on lex specialis finanssitoimijoille, kumpi koskee sinua, ja mitä molemmat tarkoittavat kolmannen osapuolen riskille.

GDPR vs NIS2: missä ne menevät päällekkäin, miten eroavat ja milloin yksi poikkeama laukaisee molemmat

Miten GDPR ja NIS2 eroavat ja menevät päällekkäin, milloin yksi poikkeama laukaisee molemmat (GDPR art. 33 72 t tietosuojaviranomaiselle vs NIS2 art. 23 24 t/72 t/kuukausi CSIRT-toimijalle), art. 35 yhteistyö ja kaksoissakkojen kielto, ja mitä molemmat tarkoittavat toimittajien due diligencelle.

EU:n kyberkestävyyssäädös (CRA): soveltamisala, aikataulu ja mitä se tarkoittaa toimitusketjullesi

Mitä CRA vaatii, sen vaiheittaiset päivämäärät (voimassa 2024, ilmoitukset 9/2026, täysi vaatimustenmukaisuus 12/2027), ketä se koskee ja miksei pelkkää SaaS:ää, miten se täydentää NIS2:ta ja mitä se tarkoittaa hankinnalle ja toimittajien due diligencelle.

EU:n tekoälyasetus: riskiluokat, aikataulu ja mitä käyttöönottajan on tehtävä (artikla 26)

Mitä EU:n tekoälyasetus vaatii: riskiluokat, vaiheittaiset päivämäärät (voimassa 2024, kielletyt 2/2025, GPAI 8/2025, korkea riski 8/2026), artiklan 26 käyttöönottajan velvollisuudet, miten se kasautuu NIS2:n ja GDPR:n kanssa, ja mitä se tarkoittaa tekoälyhankinnoille.

NIS2:n täytäntöönpanon tila: missä EU-maissa se on voimassa

Mitkä 27 EU-jäsenvaltiosta ovat kirjanneet NIS2:n kansalliseen lakiin ja mitkä yhä viimeistelevät, ja miksi erot tavoittavat toimitusketjusi joka tapauksessa.

NIS2-toimittajasopimuksen klausuulit: mitä vaatia toimittajiltasi

Sopimusklausuulit jotka tekevät NIS2:n toimitusketjuvelvoitteesta toimeenpantavan: tietoturvan perustaso, ilmoitusikkuna, näyttö- ja auditointioikeudet, alihankkijaketjutus, ja miten todentaa ne jatkuvasti.

Ulkoinen tietoturva-asentosi NIS2:ssa: mitä toimittajat ja asiakkaat näkevät

Julkisesti näkyvät signaalit, joita asiakkaat arvioivat NIS2 art. 21(2)(d):n nojalla: sähköpostin väärennettävyys (SPF/DMARC), sertifikaattien kunto, internetiin altistuneet järjestelmät ja vuotaneet tunnukset, miksi kukin on tärkeä ja miten ne tarkistetaan ja korjataan.

Käyttävätkö toimittajasi tekoälyä? NIS2:n toimittajariski ja EU:n tekoälyasetus

Toimittajat upottavat yhä useammin tekoälyä palveluihin, joista olet riippuvainen, ja niin tekevät heidän toimittajansa. Missä toimittajan ja nth-party-tekoäly luo riskiä NIS2 art. 21(2)(d):n ja EU:n tekoälyasetuksen kannalta, mitä arvioida ja miten säilyttää näkyvyys.

Toimittajan esiintyminen ja toimitusjohtajahuijaus (BEC): sähköpostin väärentäminen, DMARC ja NIS2

Yksi yleisimmistä toimitusketjuhyökkäyksistä ei vaadi murtoa: väärennetty sähköposti, joka ohjaa maksun toisaalle tai varastaa dataa. Miten BEC ja toimittajan esiintyminen toimivat, mitkä SPF-, DKIM- ja DMARC-asetukset estävät ne, ja miten se kytkeytyy NIS2 art. 21(2)(d):hen.