Kaikki oppaat

Opas · 8 min lukuaika

NIS2 Art. 21(2): tarkistuslista toimittajille

Toimiva käsikirjoitus hankinta- ja tietoturvatiimeille: niin uuden toimittajan käyttöönottoon kuin vuosittaiseen tarkastukseenkin. Kustakin NIS2:n artiklan 21(2) kuudesta toimitusketjun kannalta olennaisesta alakohdasta: mitä kysyä, miksi sillä on merkitystä, mitä näyttöä pyytää ja miten reagoida, kun vastaus jää vajaaksi.

Keskeiset huomiot

  • Kuusi artiklan 21(2) alakohtaa kantaa suurimman osan toimitusketjun painosta: tässä on, mitä kustakin kysyä ja mikä dokumentti sen todistaa.
  • Puolet niistä on teknisiä ja muuttuu ilman varoitusta, joten ne vaativat jatkuvaa tarkistusta eivätkä riviä vuosittaisessa kyselyssä.
  • Puute ei ole tuomio. Dokumentoitu, omistettu korjauspäätös tekee asemastasi puolustettavan auditoijan edessä.

Artikla 21(2)(d) tekee toimittajiesi tietoturvan arvioinnista osan omaa riskienhallintaasi, eikä se ole kertaluonteista. Velvollisuus koskee niin toimittajaa, jonka kanssa olet juuri allekirjoittamassa, kuin sitäkin, jonka kanssa olet työskennellyt vuosia. Vuosittainen tarkastus on lattia, ei katto. Vaikeus on siinä, että vaatimustaso (”asianmukaiset toimenpiteet”) skaalautuu riskin mukaan eikä pysy paikallaan, joten keväällä puhtaalta näyttänyt arviointi voi kertoa hyvin vähän syksyllä.

Seuraavassa käydään läpi ne kuusi artiklan 21(2) alakohtaa, jotka kantavat eniten toimitusketjun painoa. Kukin esitetään niin kuin se on aidosti hyödyllinen neuvottelutilanteessa: mitä kysyä, miksi sillä on merkitystä ja mikä dokumentti pyytää näytöksi. Käytä sitä käsikirjoituksena sekä käyttöönottokeskusteluun että vuositarkastukseen, ja lue tekniset alakohdat asioina, jotka todennetaan jatkuvasti, ei kerran.

Huomio soveltamisalasta. Tämä on ohjeistusta, ei oikeudellinen lausunto: valvova viranomaisesi tai tilintarkastaja voi odottaa enemmän toimialasi ja kokosi perusteella, ja sopimussanamuoto kannattaa luetuttaa lakimiehellä. Mainitut aikarajat (korjausikkunat ja vastaavat) ovat järkeviä vertailukohtia, eivät NIS2:n lakisääteisiä takarajoja.

Kuusi alakohtaa siinä järjestyksessä, jossa ne kannattaa kysyä:

Art. 21(2)(a)Riskienhallinta

Aloita erosta toimittajan, joka hallitsee kyberriskiä pysyvänä toimintatapana, ja sellaisen välillä, joka säntäilee kerran vuodessa. Dokumentoitu tietoturvan hallintajärjestelmä (ISO 27001 on selkeä pikamuoto, mutta kirjallinen ISMS-politiikkakin käy) osoittaa, että prosessi on olemassa; paljastavampi kysymys on, milloin johto tai hallitus viimeksi käsitteli sitä ja onko kriittiset järjestelmät ja data tosiasiassa kartoitettu ja luokiteltu. Pyydä politiikka tai sertifikaatti ja merkitse muistiin viimeisimmän käsittelyn päivämäärä: ohjelma, jota kukaan ei ole avannut kahteen vuoteen, on sellainen vain nimellisesti.

Art. 21(2)(b)Poikkeamien käsittely

Jos tämä toimittaja on niin merkittävä, että sen murto voisi häiritä palveluasi, sen poikkeama käynnistää sinun artiklan 23 ilmoituskellosi, ja ehdit siihen vain, jos toimittaja kertoo sinulle nopeasti. Hyvä tahto ei sitä kanna; sopimuksen on kannettava: määritelty aikaikkuna ilmoittaa sinulle tietoturvapoikkeamasta, nimetty yhteyshenkilö, joka vastaa ympäri vuorokauden, ja sen takana testattu reagointisuunnitelma eikä dokumentti, jota kukaan ei ole harjoitellut. Pyydä tiivistelmä häiriönhallintasuunnitelmasta ja tee 24 tunnin ilmoituksesta kirjallinen sopimusehto, ei riviä sähköpostissa.

Art. 21(2)(d)Toimitusketju

Altistuksesi ulottuu allekirjoittamasi toimittajan ohi niihin, joista tämä on riippuvainen: neljännen osapuolen riskiin. Pätevä toimittaja osaa nimetä alihankkijat, jotka koskettavat dataasi tai järjestelmiäsi, pitää heidät omiin sopimuksiinsa kirjatuissa tietoturvaehdoissa eikä epämääräisessä viittauksessa ”alan käytäntöihin”, ja arvioi heidät uudelleen vähintään vuosittain. Kysy, pystyykö toimittaja tuottamaan alihankkijarekisterin ja kuvaamaan, miten se arvioi nämä osapuolet; toimittaja, joka ei osaa nimetä kriittisiä neljänsiä osapuoliaan, kertoi juuri jotain tietämisen arvoista.

Art. 21(2)(e)Hankinta ja kehitys

Tunnetut, paikkaamattomat haavoittuvuudet ja elinkaarensa päässä oleva ohjelmisto ovat yleisimpiä sisäänpääsyteitä, joten toimittajan tulisi osoittaa, että haavoittuvuuksien hallinta on todellista eikä tavoitteellista. Järkeviä vertailukohtia: mitään tuen päättymisen jälkeistä ei ole tuotannossa, kriittiset puutteet (CVSS 9.0 ja yli) paikataan noin kuukauden sisällä julkistuksesta ja kaikkea CISAn Known Exploited Vulnerabilities -luettelossa olevaa käsitellään hätätilanteena. Pyydä kuvaus paikkausprosessista ja tuore haavoittuvuustilannekuva: politiikan ja viimeisimmän skannauksen välinen etäisyys on yleensä se, missä totuus asuu.

Art. 21(2)(h)Kryptografia

Tämä on ulospäin näkyvin alakohta ja se, joka lipsuu hiljaisimmin. Vanhentuneet tai itse allekirjoitetut TLS-varmenteet, sivustot, jotka eivät pakota HTTPS:ää, ja puolitiehen jätetty sähköpostin todennus ovat kaikki yleisiä, muuttuvat ilman varoitusta ja ovat kaikki tarkistettavissa ulkoa. Rima on vaatimaton: voimassa olevat varmenteet kaikkialla, HTTPS pakotettuna jokaisella sivustolla ja rajapinnassa, ja SPF, DKIM ja DMARC aidosti konfiguroituina (hardfail, allekirjoitettu, vähintään quarantine-politiikka) eikä jätettyinä oletuksiin. Pyydä varmenteiden hallintaprosessi ja DMARC- tai DNS-tuloste.

Art. 21(2)(i)/(j)Pääsynhallinta ja todennus

Varastetut tunnistetiedot ovat yhä yleisin tapa, jolla hyökkääjä saa jalansijan, joten toimittajan on osoitettava sekä se, että väärinkäyttö on vaikeaa, että se, että se huomattaisiin nopeasti. Käytännössä se tarkoittaa monivaiheista todennusta pakotettuna jokaisessa kriittisessä järjestelmässä ja ylläpitotilissä ilman hiljaisia poikkeuksia, vuotaneiden tunnistetietojen seurantaa tietomurto- ja dark web -datassa sekä tapaa vaihtaa paljastunut kirjautuminen heti ja kirjata tapaus muistiin. Pyydä nähtäväksi MFA:n pakotuspolitiikka ja se, miten tunnistetietojen vuotoseuranta on järjestetty.

Kun toimittaja jää vajaaksi

Yksittäinen puute on harvoin syy lähteä; valvoja (ja oma hallituksesi) etsii näyttöä siitä, että huomasit sen ja teit siitä tietoisen, omistetun päätöksen. Mitoita reagointi sen mukaan, kuinka paljon puuttuu ja mistä.

Yksi tai kaksi puutetta: dokumentoi ja hyväksy

Kirjaa ne toimittajarekisteriin, pyydä korjaussuunnitelma noin 90 päivän sisällä ja palaa asiaan seuraavassa tarkastuksessa. Kirjattu, hyväksytty riski on puolustettava asema; unohdettu ei ole.

Kolmesta viiteen puutetta tai mikä tahansa puute poikkeamien käsittelyssä: tiivistä seuranta

Siirrä toimittaja korkeamman riskin luokkaan, pyydä kirjallinen korjaussuunnitelma päivämäärineen ja harkitse pääsyn rajaamista kriittisimpiin järjestelmiisi, kunnes puutteet sulkeutuvat.

Kuusi puutetta tai enemmän tai kriittinen tekninen haavoittuvuus: eskaloi

Vie asia CISO:lle tai johdolle, punnitse tosiasiassa hallussasi olevia sopimuskeinoja ja (jos toimittaja yltää tuotantodataan tai -järjestelmiin) harkitse tämän pääsyn keskeyttämistä, kunnes kuva on selvä.

Katso, miten toimittajasi todella pärjäävät

7 päivän ilmaiskokeilu · ei luottokorttia · peru milloin vain

Mitä et voi tehdä käsin

Useat näistä tarkistuksista ovat teknisiä, ja ne rapistuvat ilman, että kukaan lähettää sinulle ilmoitusta: varmenne vanhenee, tunnistetieto ilmestyy vuotoon, toimittaja päätyy kiristysohjelman uhrilistalle. Kerran vuodessa täytetty kysely ei näe mitään tästä, ja juuri se on ero paperitarkastuksen ja sen jatkuvan huolellisuuden välillä, jota ”asianmukaisten toimenpiteiden” vaatimus edellyttää.

norppa.io ajaa tämän listan teknisen puolikkaan joka päivä jokaiselle lisäämällesi toimittajalle:

  • Kryptografia (h): TLS-varmenteiden voimassaolo ja HTTPS:n pakotus, SPF/DKIM/DMARC-konfiguraatio, DNSSEC
  • Pääsy ja todennus (i): työntekijöiden ja asiakkaiden tunnistetiedot tietomurto- ja dark web -datassa
  • Hankinta ja kehitys (e): hyödynnettyjen haavoittuvuuksien luettelomerkinnät ja vakavuuspisteytetyt haavoittuvuuslöydökset
  • Poikkeamien käsittely (b): kiristysohjelman uhrilistaesiintymät, hälytys heti kun toimittaja ilmestyy

Prosessitason alakohdat (riskienhallinta, poikkeamien käsittely ja toimitusketjun hallinta) ovat juuri se, mitä varten itsearviointikysely on; voit lähettää sen toimittajalle suoraan portaalista ja lukea vastaukset teknisten löydösten vierellä.

Et vielä valmis aloittamaan? Hae maasi NIS2-tilanne

Lähetämme maasi NIS2-täytäntöönpanon tilan (viranomainen, kansallinen laki, keskeiset päivämäärät) sekä tiiviin toimittaja-due-diligence-tarkistuslistan. Yksi viesti, sitten satunnaisia NIS2-päivityksiä.

Emme koskaan jaa sähköpostiasi. Peruutus yhdellä klikkauksella. Säilytetään EU:ssa.

Automatisoi se puolikas, jota et voi tehdä käsin

norppa.io tarkistaa tämän listan ulospäin näkyvät kohdat joka päivä, kaikille toimittajille kerralla, ja kartoittaa jokaisen löydöksen siihen artiklan 21(2) alakohtaan, johon se vastaa. Itsearviointikysely kattaa loput.

7 päivän ilmaiskokeilu · ei luottokorttia · peru milloin vain

Viimeksi tarkistettu: 19. kesäkuuta 2026

Tämä opas on yleistä tietoa EU-lainsäädännöstä, ei oikeudellista neuvontaa. NIS2 tulee voimaan kunkin EU-jäsenvaltion kansallisen täytäntöönpanolain kautta, joka voi poiketa yksityiskohdissa. Varmista sinua koskevat velvoitteet toimivaltaiselta viranomaiselta tai lakimieheltä.

Aiheeseen liittyvät oppaat

Miten täyttää NIS2-vaatimukset: vaiheittainen etenemissuunnitelma

NIS2-vaatimustenmukaisuuden vaiheet järjestyksessä: vahvista soveltamisala, rekisteröidy, johdon vastuu (art. 20), artiklan 21(2) toimenpiteet, toimitusketjun turvallisuus, poikkeamailmoitus (art. 23) ja jatkuva, todennettu varmistus.

Ketä NIS2 koskee? Keskeiset ja tärkeät toimijat, toimialat ja kokorajat

Selvitä, koskeeko NIS2 sinua: kaksi luokkaa, liitteen I/II toimialat, kokorajat, koosta riippumattomat poikkeukset ja miten toimitusketju vetää sinut mukaan, vaikka sinua ei olisi nimetty.

NIS2 toimittajalle: sinua ei ole nimetty, mutta asiakkaasi on

Useimpia yrityksiä ei koskaan nimetä NIS2:ssa, mutta monien on silti noudatettava sitä. Miten asiakkaan artiklan 21(2)(d) toimitusketjuvelvoite valuu sinuun, mitä he pyytävät ja miten vastata uskottavasti.

NIS2-laki ja toimitusketjuvaatimus: mitä se tarkoittaa käytännössä

NIS2-direktiivi velvoittaa keskeiset ja tärkeät toimijat arvioimaan toimitusketjunsa kyberriskit. Toimittajatieraus, 4. osapuoli -riski, Art. 23 -ilmoitusvelvollisuus ja mitä tilintarkastaja katsoo.

Näin murto tapahtuu 2026: oma ulkopintasi ja toimitusketjusi

2026-hyökkäysketju vaihe vaiheelta — vuotaneet tunnukset, hyödynnetyt edge-laitteet, sähköpostiväärennös — sekä omalla ulkopinnallasi että toimittajillasi, ja missä norppa.io katkaisee ketjun.

Toimittajan kyberriskiarvio: mitä automaattinen NIS2-seuranta tarkistaa

Kaikki tarkistuskategoriat selitettynä: ransomware, dark web -vuodot, TLS/DNSSEC, evästeet, CVE/EPSS, pakotteet, MX-mustataulut ja SAQ. Löydösten elinkaari ja NIS2-kartoitus.

NIS2-toimittajakysely (SAQ): mitä kysyä, miten pisteyttää ja valmis malli

Mitä kysyä toimittajilta 21(2)(d) mukaan, miten pisteyttää vastaukset ja reagoida puutteisiin, miksi itsearviointi vaatii todentamista, ja ilmainen valmis kyselymalli.

NIS2-poikkeamailmoitus: 24 ja 72 tunnin määräajat selitettynä

Mikä on merkittävä poikkeama, artiklan 23 aikataulu (24 t ennakkovaroitus, 72 t ilmoitus, kuukauden loppuraportti) ja milloin toimittajan poikkeamasta tulee sinun velvollisuutesi.

NIS2 ja johdon vastuu: mitä hallituksen ja johdon on tiedettävä

Mitä NIS2 odottaa johdolta: hyväksyntä- ja valvontavelvollisuus, henkilökohtainen vastuu (art. 20), koulutus, hallitusraportoinnin mittarit ja art. 34 -seuraamukset.

ISO 27001 ja NIS2: mitä ISMS jo kattaa, ja mitä se ei kata

Jos sinulla on ISO 27001, mikä siirtyy NIS2:een ja mikä ei: lakisääteinen poikkeamailmoitus, johdon vastuu, rekisteröinti ja jatkuva toimitusketjun varmistus, ja miten aukko suljetaan.

NIS2-sakot ja seuraamukset: kuinka paljon, kuka on vastuussa ja miten välttää ne

Mitä NIS2-seuraamukset ovat: artiklan 34 enimmäismäärät (10 M€ / 2 % keskeisille, 7 M€ / 1,4 % tärkeille toimijoille), johdon henkilökohtainen vastuu (art. 20, art. 32), ei-rahalliset toimenpiteet ja miten ne vältetään jatkuvalla, todennetulla huolellisuudella.

NIS2 vs DORA: miten ne eroavat, missä menevät päällekkäin ja kumpi koskee sinua

Miten kaksi EU-säädöstä eroavat ja menevät päällekkäin, miksi DORA on lex specialis finanssitoimijoille, kumpi koskee sinua, ja mitä molemmat tarkoittavat kolmannen osapuolen riskille.

GDPR vs NIS2: missä ne menevät päällekkäin, miten eroavat ja milloin yksi poikkeama laukaisee molemmat

Miten GDPR ja NIS2 eroavat ja menevät päällekkäin, milloin yksi poikkeama laukaisee molemmat (GDPR art. 33 72 t tietosuojaviranomaiselle vs NIS2 art. 23 24 t/72 t/kuukausi CSIRT-toimijalle), art. 35 yhteistyö ja kaksoissakkojen kielto, ja mitä molemmat tarkoittavat toimittajien due diligencelle.

EU:n kyberkestävyyssäädös (CRA): soveltamisala, aikataulu ja mitä se tarkoittaa toimitusketjullesi

Mitä CRA vaatii, sen vaiheittaiset päivämäärät (voimassa 2024, ilmoitukset 9/2026, täysi vaatimustenmukaisuus 12/2027), ketä se koskee ja miksei pelkkää SaaS:ää, miten se täydentää NIS2:ta ja mitä se tarkoittaa hankinnalle ja toimittajien due diligencelle.

EU:n tekoälyasetus: riskiluokat, aikataulu ja mitä käyttöönottajan on tehtävä (artikla 26)

Mitä EU:n tekoälyasetus vaatii: riskiluokat, vaiheittaiset päivämäärät (voimassa 2024, kielletyt 2/2025, GPAI 8/2025, korkea riski 8/2026), artiklan 26 käyttöönottajan velvollisuudet, miten se kasautuu NIS2:n ja GDPR:n kanssa, ja mitä se tarkoittaa tekoälyhankinnoille.

NIS2:n täytäntöönpanon tila: missä EU-maissa se on voimassa

Mitkä 27 EU-jäsenvaltiosta ovat kirjanneet NIS2:n kansalliseen lakiin ja mitkä yhä viimeistelevät, ja miksi erot tavoittavat toimitusketjusi joka tapauksessa.

NIS2-toimittajasopimuksen klausuulit: mitä vaatia toimittajiltasi

Sopimusklausuulit jotka tekevät NIS2:n toimitusketjuvelvoitteesta toimeenpantavan: tietoturvan perustaso, ilmoitusikkuna, näyttö- ja auditointioikeudet, alihankkijaketjutus, ja miten todentaa ne jatkuvasti.

Ulkoinen tietoturva-asentosi NIS2:ssa: mitä toimittajat ja asiakkaat näkevät

Julkisesti näkyvät signaalit, joita asiakkaat arvioivat NIS2 art. 21(2)(d):n nojalla: sähköpostin väärennettävyys (SPF/DMARC), sertifikaattien kunto, internetiin altistuneet järjestelmät ja vuotaneet tunnukset, miksi kukin on tärkeä ja miten ne tarkistetaan ja korjataan.

Käyttävätkö toimittajasi tekoälyä? NIS2:n toimittajariski ja EU:n tekoälyasetus

Toimittajat upottavat yhä useammin tekoälyä palveluihin, joista olet riippuvainen, ja niin tekevät heidän toimittajansa. Missä toimittajan ja nth-party-tekoäly luo riskiä NIS2 art. 21(2)(d):n ja EU:n tekoälyasetuksen kannalta, mitä arvioida ja miten säilyttää näkyvyys.

Toimittajan esiintyminen ja toimitusjohtajahuijaus (BEC): sähköpostin väärentäminen, DMARC ja NIS2

Yksi yleisimmistä toimitusketjuhyökkäyksistä ei vaadi murtoa: väärennetty sähköposti, joka ohjaa maksun toisaalle tai varastaa dataa. Miten BEC ja toimittajan esiintyminen toimivat, mitkä SPF-, DKIM- ja DMARC-asetukset estävät ne, ja miten se kytkeytyy NIS2 art. 21(2)(d):hen.