Oppaat

NIS2-opas · 9 min

NIS2-toimittajakysely (SAQ): mitä kysyä, miten pisteyttää ja valmis malli

Toimittajan tietoturvakysely on paikka, josta useimpien NIS2:n artiklan 21(2)(d) due diligence alkaa, ja jossa paljon siitä hiljaa epäonnistuu. Tavalliset kyselyt ovat liian pitkiä loppuun täytettäviksi, kenenkään pisteyttämättömiä eikä niitä koskaan verrata todellisuuteen. Tämä opas käsittelee, mitä kannattaa oikeasti kysyä, miten vastaukset muutetaan päätöksiksi, mitä tehdä kun toimittaja jää vajaaksi, ja sen yhden sokean pisteen, joka jokaisella kyselyllä on. Lopussa on malli, jonka voit siirtää suoraan omaan prosessiisi.

Keskeiset huomiot

  • Kuusi päätöskeskeistä osa-aluetta kantaa painon: vältä houkutusta lisätä ruutuja, joita kukaan ei koskaan pisteytä.
  • Pisteytä vastaukset ja lue "työn alla" puutteena; kysely kannattaa lähettää vain, jos se voi muuttaa päätöksen.
  • Jokainen vastaus on toimittajan oma arvosana itselleen: yhdistä se ulkoiseen tekniseen näyttöön, niin ristiriidat paljastuvat.

Mitä kysyä: kuusi olennaista osa-aluetta

Kysely ansaitsee paikkansa olemalla lyhyt ja täsmällinen. Kata nämä kuusi aluetta hyvin ja lopeta siihen; ne viisikymmentä ylimääräistä ruutua, joita kukaan ei pisteytä, tuovat pituutta, eivät varmuutta.

1

Hallinto ja vastuuvelvollisuus

Kuka todella vastaa tietoturvasta, ja perehtyykö johto siihen vai vain hyväksyykö sen? NIS2 asettaa johdon vastuuseen, joten tämä on ensimmäinen lukema siitä, ottaako toimittaja loput vakavasti.

2

Pääsynhallinta ja tunnistautuminen

Heikko tunnistautuminen on yhä yleisin sisäänpääsytie. Monivaiheinen tunnistautuminen ja vähimmäisoikeudet ovat tässä lattia, eivät lisäpisteiden arvoisia ekstroja.

3

Häiriönhallinta ja ilmoittaminen

Haluat toimittajan, joka huomaa ongelman, rajaa sen ja kertoo nopeasti: sillä oma artiklan 23 kellosi voi alkaa käydä heidän häiriöstään, ei sinun.

4

Toiminnan jatkuvuus ja varmuuskopiot

Jos he kaatuvat tai joutuvat kiristyksen kohteeksi, kuinka nopeasti palvelusi palaa? Testattu varmuuskopio ja ilmoitettu palautumisaika kertovat enemmän kuin rauhoitteleva lause.

5

Toimitusketju ja neljännen osapuolen riski

Heidän toimittajansa ovat sinunkin riskisi. Kysy, arvioivatko he omat kriittiset alihankkijansa ja kertovatko he sinulle, kun ne muuttuvat.

6

Tekniikka ja tietosuoja

Salaus, paikkausrytmi ja se, missä datasi sijaitsee: konkreettiset kontrollit, jotka ulkoinen skannaus voi myöhemmin vahvistaa tai kumota.

Miten pisteyttää vastaukset: älä vain kerää niitä

Arkistoitu ja unohdettu kysely on vienyt aikaasi eikä tuonut mitään. Arvo on sen pisteyttämisessä:

  • Painota kriittisyyden mukaan: MFA:n "ei" toimittajalta, joka säilyttää asiakasdataasi, painaa paljon enemmän kuin puuttuva politiikkadokumentti matalan tason toimittajalta. Päätä painot ennen lähettämistä, älä vastausten saavuttua.
  • Lue "työn alla" kuin "ei": kunnes kontrolli on käytössä ja todennettu, se on puute korjauspäivämäärineen, ei läpipääsy. Hyvät aikeet eivät kestä auditointia.
  • Huomioi ei-vastaukset: epämääräiset tai väistelevät vastaukset ovat itsessään vastaus. Pyydä yksityiskohtia tai näyttöä äläkä hyväksy rastitettua ruutua sellaisenaan.
  • Päivitä lähtötaso aikataulun mukaan: vastaukset vanhenevat. Kerran vuodessa täytetty kysely kuvaa yhtä päivää, ei niitä yhtätoista kuukautta, jotka seuraavat.

Mitä tehdä, kun toimittaja jää vajaaksi

Puute ei ole automaattisesti peruste pudottaa toimittajaa, mutta sen on johdettava johonkin. Sopikaa korjaussuunnitelma nimettyine vastuuhenkilöineen ja päivämäärineen, kirjatkaa se, ja tehkää olennaisista puutteista sopimuksellisia: oikeus näyttöön, korjauksen takaraja ja eskalointipolku siltä varalta, että se lipsuu.

Kriittisten toimittajien kohdalla sido korjaus suhteeseen: uudelleenarviointi ennen uusimista, tietoturvalausekkeet sopimukseen ja oikeus pyytää näyttöä sen sijaan, että ottaisit vakuuttelut luottamuksen varassa. Joka tapauksessa kirjaa päätös. Jäännösriskin hyväksyminen on täysin pätevä valinta, mutta vain kun se on kirjallinen, omistettu päätös eikä jotain, mikä jäi huomaamatta.

Katso, miten toimittajasi todella pärjäävät

7 päivän ilmaiskokeilu · ei luottokorttia · peru milloin vain

Kyselyn sokea piste: itsearviointi

Jokainen vastaus on toimittajan väite itsestään. Osa on rehellisiä, osa toiveikkaita, osa lukiessasi jo vanhentuneita. Kysely kertoo, mitä toimittaja uskoo (tai haluaisi sinun uskovan) tietoturvastaan; se ei kerro, mikä on tänä aamuna oikeasti paljaana internetissä.

Siksi vahvimmat ohjelmat asettavat kyselyn ulkoisen teknisen näytön rinnalle. Kun toimittaja kirjoittaa "kyllä, kaikki liikenne on salattua" ja skannaus löytää vanhentuneen varmenteen tai salaamattoman kirjautumislomakkeen, sinulla on keskustelun arvoinen ristiriita. Kysely tallentaa prosessin ja aikomuksen; jatkuva ulkoinen seuranta vahvistaa sen, tai paljastaa bluffin. Tarkoitus ei ole valita toista. Se on käyttää molempia.

Ilmainen kyselymalli, jonka voit mukauttaa

Siirrä nämä osiot omaan prosessiisi. Pidä vastaukset muodossa kyllä / ei / työn alla sekä näyttökenttä, jotta jokainen väite voidaan myöhemmin perustella, tai purkaa.

1. Hallinto ja vastuuvelvollisuus

  • Onko nimetty henkilö, joka on vastuussa tietoturvasta?
  • Onko johto hyväksynyt tietoturvapolitiikan viimeisen 12 kuukauden aikana?
  • Saako henkilöstö tietoturvatietoisuuskoulutusta vähintään vuosittain?

2. Pääsynhallinta ja tunnistautuminen

  • Onko monivaiheinen tunnistautuminen pakotettu etä- ja ylläpitokäytössä?
  • Tarkistetaanko käyttöoikeudet ja perutaanko ne ripeästi roolien muuttuessa?
  • Sovelletaanko vähimmäisoikeuksia järjestelmiin, joissa on dataamme?

3. Häiriönhallinta ja ilmoittaminen

  • Onko dokumentoitu häiriönhallintasuunnitelma, joka on testattu viimeisen 12 kuukauden aikana?
  • Voitteko ilmoittaa meille olennaisesta häiriöstä 24 tunnin kuluessa?
  • Onko teillä ollut ilmoitettava tietomurto viimeisen 24 kuukauden aikana? Jos on, mikä muuttui sen jälkeen?

4. Toiminnan jatkuvuus ja varmuuskopiot

  • Ovatko varmuuskopiot salattuja, testattuja ja säilytetty offline tai muuttumattomina?
  • Mikä on palautumisaikatavoitteenne (RTO) meille tarjoamallenne palvelulle?
  • Onko teillä toipumissuunnitelma, ja milloin sitä viimeksi harjoiteltiin?

5. Toimitusketju ja neljännen osapuolen riski

  • Arvioitteko omien kriittisten alihankkijoidenne tietoturvan?
  • Ilmoitatteko meille muutoksista alikäsittelijöihin, jotka käsittelevät dataamme?
  • Onko teillä asiaankuuluvia sertifikaatteja (esim. ISO 27001)? Voitteko jakaa soveltamisalan?

6. Tekniikka ja tietosuoja

  • Onko data salattu siirrossa ja levossa nykystandardien mukaisesti?
  • Suoritatteko säännöllistä haavoittuvuusskannausta ja paikkaatteko määritellyn aikataulun mukaan?
  • Millä lainkäyttöalueilla dataamme säilytetään ja käsitellään?

Lähde: Direktiivi (EU) 2022/2555 (NIS2), 21 artiklan 2 kohdan d alakohta: toimitusketjun turvallisuus — kytke kysymyksesi artiklan 21 toimenpiteisiin ja maasi kansalliseen täytäntöönpanolakiin.

Miten norppa.io auttaa

norppa.io lähettää itsearviointikyselyn toimittajillesi suoraan alustalta: ei laskentataulukoita, ei sähköpostiketjujen perässä juoksemista. Vastaukset palaavat seurattuina, versioituina ja pisteytettyinä asettamasi painotuksen mukaan.

Olennaisin osa: jokainen vastaus asetetaan toimittajan reaaliaikaisen teknisen riskiprofiilin rinnalle: yli sata tarkistusta, päivittäin tuoreutettuna. Kun varma "kyllä" törmää siihen, mitä skannaus oikeasti näkee, norppa.io merkitsee sen, joten luet paitsi sen, mitä toimittaja sanoo, myös sen, pitääkö se kutinsa. Juuri se yllä mainittu sokea piste, suljettuna.

Et vielä valmis aloittamaan? Hae maasi NIS2-tilanne

Lähetämme maasi NIS2-täytäntöönpanon tilan (viranomainen, kansallinen laki, keskeiset päivämäärät) sekä tiiviin toimittaja-due-diligence-tarkistuslistan. Yksi viesti, sitten satunnaisia NIS2-päivityksiä.

Emme koskaan jaa sähköpostiasi. Peruutus yhdellä klikkauksella. Säilytetään EU:ssa.

Lähetä ensimmäinen SAQ, ja näe se ristiintarkistettuna

Katso esimerkkiraportti toimittajasta tai katso, miten kysely toimii norppa.io:ssa.

7 päivän ilmaiskokeilu · ei luottokorttia · peru milloin vain

Viimeksi tarkistettu: 19. kesäkuuta 2026

Tämä opas on yleistä tietoa EU-lainsäädännöstä, ei oikeudellista neuvontaa. NIS2 tulee voimaan kunkin EU-jäsenvaltion kansallisen täytäntöönpanolain kautta, joka voi poiketa yksityiskohdissa. Varmista sinua koskevat velvoitteet toimivaltaiselta viranomaiselta tai lakimieheltä.

Aiheeseen liittyvät oppaat

Miten täyttää NIS2-vaatimukset: vaiheittainen etenemissuunnitelma

NIS2-vaatimustenmukaisuuden vaiheet järjestyksessä: vahvista soveltamisala, rekisteröidy, johdon vastuu (art. 20), artiklan 21(2) toimenpiteet, toimitusketjun turvallisuus, poikkeamailmoitus (art. 23) ja jatkuva, todennettu varmistus.

Ketä NIS2 koskee? Keskeiset ja tärkeät toimijat, toimialat ja kokorajat

Selvitä, koskeeko NIS2 sinua: kaksi luokkaa, liitteen I/II toimialat, kokorajat, koosta riippumattomat poikkeukset ja miten toimitusketju vetää sinut mukaan, vaikka sinua ei olisi nimetty.

NIS2 toimittajalle: sinua ei ole nimetty, mutta asiakkaasi on

Useimpia yrityksiä ei koskaan nimetä NIS2:ssa, mutta monien on silti noudatettava sitä. Miten asiakkaan artiklan 21(2)(d) toimitusketjuvelvoite valuu sinuun, mitä he pyytävät ja miten vastata uskottavasti.

NIS2-laki ja toimitusketjuvaatimus: mitä se tarkoittaa käytännössä

NIS2-direktiivi velvoittaa keskeiset ja tärkeät toimijat arvioimaan toimitusketjunsa kyberriskit. Toimittajatieraus, 4. osapuoli -riski, Art. 23 -ilmoitusvelvollisuus ja mitä tilintarkastaja katsoo.

Näin murto tapahtuu 2026: oma ulkopintasi ja toimitusketjusi

2026-hyökkäysketju vaihe vaiheelta — vuotaneet tunnukset, hyödynnetyt edge-laitteet, sähköpostiväärennös — sekä omalla ulkopinnallasi että toimittajillasi, ja missä norppa.io katkaisee ketjun.

Toimittajan kyberriskiarvio: mitä automaattinen NIS2-seuranta tarkistaa

Kaikki tarkistuskategoriat selitettynä: ransomware, dark web -vuodot, TLS/DNSSEC, evästeet, CVE/EPSS, pakotteet, MX-mustataulut ja SAQ. Löydösten elinkaari ja NIS2-kartoitus.

NIS2 Art. 21(2): tarkistuslista toimittajille

Tarkistuslista hankinta- ja tietoturvatiimeille: mitä kysyä, mitä dokumentteja pyytää ja miten reagoida, kun toimittaja ei täytä vaatimuksia. Sisältää todentamisasiakirjaehdotukset.

NIS2-poikkeamailmoitus: 24 ja 72 tunnin määräajat selitettynä

Mikä on merkittävä poikkeama, artiklan 23 aikataulu (24 t ennakkovaroitus, 72 t ilmoitus, kuukauden loppuraportti) ja milloin toimittajan poikkeamasta tulee sinun velvollisuutesi.

NIS2 ja johdon vastuu: mitä hallituksen ja johdon on tiedettävä

Mitä NIS2 odottaa johdolta: hyväksyntä- ja valvontavelvollisuus, henkilökohtainen vastuu (art. 20), koulutus, hallitusraportoinnin mittarit ja art. 34 -seuraamukset.

ISO 27001 ja NIS2: mitä ISMS jo kattaa, ja mitä se ei kata

Jos sinulla on ISO 27001, mikä siirtyy NIS2:een ja mikä ei: lakisääteinen poikkeamailmoitus, johdon vastuu, rekisteröinti ja jatkuva toimitusketjun varmistus, ja miten aukko suljetaan.

NIS2-sakot ja seuraamukset: kuinka paljon, kuka on vastuussa ja miten välttää ne

Mitä NIS2-seuraamukset ovat: artiklan 34 enimmäismäärät (10 M€ / 2 % keskeisille, 7 M€ / 1,4 % tärkeille toimijoille), johdon henkilökohtainen vastuu (art. 20, art. 32), ei-rahalliset toimenpiteet ja miten ne vältetään jatkuvalla, todennetulla huolellisuudella.

NIS2 vs DORA: miten ne eroavat, missä menevät päällekkäin ja kumpi koskee sinua

Miten kaksi EU-säädöstä eroavat ja menevät päällekkäin, miksi DORA on lex specialis finanssitoimijoille, kumpi koskee sinua, ja mitä molemmat tarkoittavat kolmannen osapuolen riskille.

GDPR vs NIS2: missä ne menevät päällekkäin, miten eroavat ja milloin yksi poikkeama laukaisee molemmat

Miten GDPR ja NIS2 eroavat ja menevät päällekkäin, milloin yksi poikkeama laukaisee molemmat (GDPR art. 33 72 t tietosuojaviranomaiselle vs NIS2 art. 23 24 t/72 t/kuukausi CSIRT-toimijalle), art. 35 yhteistyö ja kaksoissakkojen kielto, ja mitä molemmat tarkoittavat toimittajien due diligencelle.

EU:n kyberkestävyyssäädös (CRA): soveltamisala, aikataulu ja mitä se tarkoittaa toimitusketjullesi

Mitä CRA vaatii, sen vaiheittaiset päivämäärät (voimassa 2024, ilmoitukset 9/2026, täysi vaatimustenmukaisuus 12/2027), ketä se koskee ja miksei pelkkää SaaS:ää, miten se täydentää NIS2:ta ja mitä se tarkoittaa hankinnalle ja toimittajien due diligencelle.

EU:n tekoälyasetus: riskiluokat, aikataulu ja mitä käyttöönottajan on tehtävä (artikla 26)

Mitä EU:n tekoälyasetus vaatii: riskiluokat, vaiheittaiset päivämäärät (voimassa 2024, kielletyt 2/2025, GPAI 8/2025, korkea riski 8/2026), artiklan 26 käyttöönottajan velvollisuudet, miten se kasautuu NIS2:n ja GDPR:n kanssa, ja mitä se tarkoittaa tekoälyhankinnoille.

NIS2:n täytäntöönpanon tila: missä EU-maissa se on voimassa

Mitkä 27 EU-jäsenvaltiosta ovat kirjanneet NIS2:n kansalliseen lakiin ja mitkä yhä viimeistelevät, ja miksi erot tavoittavat toimitusketjusi joka tapauksessa.

NIS2-toimittajasopimuksen klausuulit: mitä vaatia toimittajiltasi

Sopimusklausuulit jotka tekevät NIS2:n toimitusketjuvelvoitteesta toimeenpantavan: tietoturvan perustaso, ilmoitusikkuna, näyttö- ja auditointioikeudet, alihankkijaketjutus, ja miten todentaa ne jatkuvasti.

Ulkoinen tietoturva-asentosi NIS2:ssa: mitä toimittajat ja asiakkaat näkevät

Julkisesti näkyvät signaalit, joita asiakkaat arvioivat NIS2 art. 21(2)(d):n nojalla: sähköpostin väärennettävyys (SPF/DMARC), sertifikaattien kunto, internetiin altistuneet järjestelmät ja vuotaneet tunnukset, miksi kukin on tärkeä ja miten ne tarkistetaan ja korjataan.

Käyttävätkö toimittajasi tekoälyä? NIS2:n toimittajariski ja EU:n tekoälyasetus

Toimittajat upottavat yhä useammin tekoälyä palveluihin, joista olet riippuvainen, ja niin tekevät heidän toimittajansa. Missä toimittajan ja nth-party-tekoäly luo riskiä NIS2 art. 21(2)(d):n ja EU:n tekoälyasetuksen kannalta, mitä arvioida ja miten säilyttää näkyvyys.

Toimittajan esiintyminen ja toimitusjohtajahuijaus (BEC): sähköpostin väärentäminen, DMARC ja NIS2

Yksi yleisimmistä toimitusketjuhyökkäyksistä ei vaadi murtoa: väärennetty sähköposti, joka ohjaa maksun toisaalle tai varastaa dataa. Miten BEC ja toimittajan esiintyminen toimivat, mitkä SPF-, DKIM- ja DMARC-asetukset estävät ne, ja miten se kytkeytyy NIS2 art. 21(2)(d):hen.