Kaikki oppaat

Opas · 9 min

Toimittajan kyberriskiarvio: mitä jatkuva seuranta tarkistaa

Mitä toimittajan kyberriskin seuraaminen ulkoa oikeastaan tarkoittaa? Tässä on koko luettelo: jokainen tarkistuskategoria, miksi kukin on NIS2:n kannalta merkittävä ja miten löydös muuttuu joksikin, johon voit tarttua, tai jonka voit perustellusti päättää hyväksyä.

Tarkista verkkotunnuksesi heti

Näe, mitä organisaatiosi tietoturvasta on julkisesti näkyvissä, ilman rekisteröitymistä.

Tämä pikakatsaus tarkistaa:

  • HTTPS tavoitettavissa
  • HSTS käytössä
  • HTTP → HTTPS -uudelleenohjaus
  • SPF konfiguroitu
  • DMARC pakotettu
  • Sähköposti (MX) konfiguroitu

Täysi raportti lisää kiristysohjelmat, dark webin, varmenteet, yritystiedot ja yli 100 muuta kontrollia.

Keskeiset huomiot

  • Käy läpi jokaisen tarkistuskategorian ja sen NIS2-artiklan, johon kukin vastaa.
  • Kaikki on passiivista: vain julkisia lähteitä, ei liikennettä toimittajalle eikä suostumusta tarvita.
  • NIS2 palkitsee dokumentoidun, hallitun riskin, ei tyhjää löydöslistaa: hyväksytty, kirjattu riski on näyttöä.

Passiivinen tiedustelu: mikään ei koskaan kosketa toimittajaa

Kaikki tämä perustuu passiiviseen tiedusteluun. Tieto kerätään kokonaan julkisista lähteistä (certificate transparency -lokeista, DNS-tietueista, kiristysohjelmien vuotosivuilta, tietomurtoaineistoista, pakoterekistereistä ja avoimista tiedustelusyötteistä), joten toimittajan järjestelmiin ei koskaan lähetetä liikennettä eikä lupaa tarvita. Voit arvioida toimittajan, jonka kanssa olet allekirjoittanut, sellaisen, jota vielä harkitset, tai sellaisen, jolla ei ole aavistustakaan, että katsot.

Täysi tarkistuskokonaisuus ajetaan päivittäin; aikakriittiset (kiristysohjelmalähteet) uudelleen noin kuuden tunnin välein, ja sähköpostihälytys lähtee heti, kun jotain kriittistä ilmaantuu, kuten esiintyminen uhrilistalla tai tuore tunnistetietovuoto.

Kiristysohjelmauhrien seuranta

Art. 21(2)(b)

Useita kiristysohjelmia seuraavia lähteitä tarkistetaan uudelleen noin kuuden tunnin välein. Sinä päivänä, jona toimittajasi ilmestyy uhrilistalle (aktiivisen tai äskettäisen hyökkäyksen julkinen tuntomerkki) kuulet siitä, ja se on yleensä päivä kysyä heiltä suoraan, oletko sinä tai datasi sotkeutunut asiaan.

Dark webin tunnistetietovuodot

Art. 21(2)(i)

Infostealer-tartuntojen ja dark web -markkinoiden tunnistetietokasoista etsitään toimittajan verkkotunnukseen sidottuja kirjautumisia. Varastetut tunnistetiedot ovat yhä yleisin sisäänpääsytie, ja toimittajasi työntekijän vuotanut salasana on salasana, joka voi päätyä osoitettuna sinun järjestelmiisi.

Sähköpostisuojaus

Art. 21(2)(h)

Puuttuvat tai puolitiehen jätetyt SPF, DKIM ja DMARC antavat väärentää toimittajan verkkotunnuksen sähköpostissa, joka saapuu aidon näköisenä. Tarkistus katsoo myös MTA-STS:ää, TLS-RPT-raportointitietuetta ja BIMI-brändimerkkiä. Ne tekniset perustukset, joiden varaan artiklan 21 kryptografiatoimet soveltuvin osin nojaavat.

TLS-varmenteet ja DNSSEC

Art. 21(2)(h)

Varmenteiden voimassaoloa seurataan, ja varoitus tulee kaksi viikkoa ennen vanhenemista. DNSSEC-validointi kertoo, onko toimittajan DNS-ketju allekirjoitettu ja eheä (ilman sitä heidän DNS:nsä voidaan väärentää) ja CAA-tietueet osoittavat, onko varmenteiden myöntäminen rajattu hyväksyttyihin myöntäjiin.

Verkkosivujen turvakonfiguraatio

Art. 21(2)(c)

Evästeiden liput (Secure, HttpOnly, SameSite) tarkistetaan, sillä puuttuvat avaavat oven istunnon kaappaukselle ja XSS:lle. robots.txt luetaan arkaluonteisten polkujen varalta, joita sivusto hiljaa mainostaa, ja security.txt sen varalta, onko olemassa rehellinen kanava ilmoittaa haavoittuvuudesta.

Haavoittuvuudet ja hyödynnettävyyspisteet

Art. 21(2)(e)

Kaikki toimittajan infrastruktuuriin sidottu, joka on CISAn Known Exploited Vulnerabilities -luettelossa, merkitään välittömästi. Hyödynnettävyystodennäköisyyden pisteet (EPSS) järjestävät loput sen mukaan, kuinka todennäköisesti kutakin oikeasti käytetään, eikä pelkän CVSS-vakavuuden mukaan: ero pitkän ja lyhyen, rehellisen listan välillä.

Pakotteet ja sähköpostipalvelimen maine

Art. 21(2)(e) & Art. 21(2)(j)

Toimittajan organisaatio tarkistetaan EU:n, YK:n ja OFAC:n pakotelistoja vastaan. Sen sähköpostipalvelimen IP-osoitteet tarkistetaan neljää reaaliaikaista estolistaa vastaan: esiintyminen niissä viittaa sähköpostin väärinkäyttöön tai aiempaan vaarantumiseen, jota ei ole koskaan siivottu.

SAQ: itsearviointikysely

Art. 21(2)(a) & (b) & (d)

Tekninen seuranta kattaa pinnan, jonka kuka tahansa näkee ulkoa. Prosessitason vaatimukset (riskienhallinta, poikkeamien käsittely, toimitusketjun hallinta) tavoitetaan lähettämällä toimittajalle itsearviointikysely hallintapaneelista; vastaukset tallennetaan ja luetaan teknisen riskiprofiilin vierellä, niin että väitteet ja näyttö ovat rinnakkain.

Katso, miten sinä ja toimittajasi todella pärjäätte

Ilmainen · ei luottokorttia · ei aikarajaa

Vakavuus ja tietoturvapistemäärä

Jokainen löydös asettuu yhteen neljästä vakavuustasosta: kriittinen (toimi heti; myöhässä seitsemän päivän jälkeen), korkea (myöhässä kolmenkymmenen jälkeen), kohtalainen (kannattaa aikatauluttaa) ja info (hyvä tietää). Toimittajan tietoturvapistemäärä (0–100, jossa 100 on puhdas) johdetaan kulloinkin avoinna olevien löydösten vakavuudesta.

Lue pistemäärä tapana priorisoida huomiota, ei tuomiona. Muuten vahvan toimittajan pisteet voivat pudota yhdestä kriittisestä puutteesta, eikä siisti pistemäärä koskaan oikeuta ohittamaan sen alla olevia yksityiskohtia.

Mitä löydökselle tapahtuu

Löydös avautuu heti, kun tarkistus huomaa jotain vialla, ja pysyy avoimena, kunnes ongelma on todella poissa: seuraava ajo vahvistaa korjauksen itsestään ilman manuaalista sulkemista. Kun löydös on riski, jonka olet katsonut ja päättänyt hyväksyä, merkitse se hyväksytyksi riskiksi kommentilla, jolloin se lakkaa tuottamasta uusia hälytyksiä, ellei tila muutu.

Jokainen löydös merkitään kirjattaessa siihen NIS2:n artiklan 21(2) alakohtaan, johon se vastaa, ja näkyy sekä reaaliaikaisessa hallintapaneelissa että pyynnöstä luomassasi PDF-raportissa.

Miten se kytkeytyy NIS2:een ja mitä raportti kantaa

Raportti avautuu selkeällä tiivistelmällä, sitten NIS2-pisteet artikloittain, riskiprofiili toimittajakohtaisesti ja korjauslista valmiiksi tärkeysjärjestyksessä. Se on kirjoitettu luettavaksi johtoryhmässä, ei vain korjauksia tekevien luettavaksi.

Se kantaa myös ne löydökset, jotka olet hyväksynyt dokumentoituina riskeinä: juuri se osa, josta auditoijat välittävät eniten. NIS2 ei koskaan pyytänyt puhdasta pöytää; se pyysi sinua hallitsemaan riskiä ja näyttämään työsi.

Oma verkkotunnus: syvempi ulkoinen katsaus

Toimittajien verkkotunnukset arvioidaan pelkällä passiivisella tiedustelulla: vain julkisella datalla. Oma verkkotunnuksesi voi mennä askeleen pidemmälle kuukausittaisella ulkoisella arvioinnilla (avoimet portit ja palvelut, tunnetut haavoittuvuusriskit ja TLS-asetukset), koska siellä sinulla on oikeus katsoa tarkemmin. Edelleen ei integraatiota eikä mitään, mikä yltäisi sisäverkkoosi.

Et vielä valmis aloittamaan? Hae maasi NIS2-tilanne

Lähetämme maasi NIS2-täytäntöönpanon tilan (viranomainen, kansallinen laki, keskeiset päivämäärät) sekä tiiviin toimittaja-due-diligence-tarkistuslistan. Yksi viesti, sitten satunnaisia NIS2-päivityksiä.

Emme koskaan jaa sähköpostiasi. Peruutus yhdellä klikkauksella. Säilytetään EU:ssa.

Usein kysytyt kysymykset

Tarvitsemmeko toimittajan luvan arviointiin?

Ei. Kaikki tässä kuvatut tarkistukset ovat passiivisia: ne perustuvat pelkästään julkisiin lähteisiin, eikä toimittajan järjestelmiin lähetetä koskaan liikennettä. Siksi voit arvioida jo sopimuksen tehneen toimittajan, vielä harkinnassa olevan tai sellaisen, joka ei tiedä katsomisesta mitään.

Mitä tietoturvapisteet oikeastaan tarkoittavat?

Asteikko on 0–100, jossa 100 on puhdas, ja se johdetaan kullakin hetkellä avoimien löydösten vakavuudesta. Lue se tapana priorisoida huomiota, ei tuomiona: muuten vahvassa kunnossa oleva toimittaja voi saada matalat pisteet yhden kriittisen puutteen takia, eikä siisti lukema koskaan oikeuta ohittamaan sen alla olevia yksityiskohtia.

Odottaako NIS2 tyhjää löydöslistaa?

Ei. Se odottaa, että riskiä hallitaan ja että perustelut ovat näkyvissä. Löydös, jonka olet tutkinut ja tietoisesti päättänyt hyväksyä, kirjattuna hyväksyttynä riskinä ja perustelumerkinnällä, on näyttöä juuri siitä, ja se on yleensä ensimmäinen asia, jota auditoija kysyy.

Katso miltä raportti näyttää

Esimerkkiraportti näyttää tarkalleen, miten löydökset esitetään: NIS2-artikloittain, toimittajakohtaisesti ja tiivistelmänä, jonka johtoryhmä oikeasti jaksaa lukea.

Ilmainen · ei luottokorttia · ei aikarajaa

Ilmaisella tasolla: 41 kysymyksen NIS2-kysely enintään 10 toimittajalle, oman verkkotunnuksesi julkiset tarkistukset ja DMARC-valvonta yhdelle verkkotunnukselle.

Kaikki oppaat

Viimeksi tarkistettu: 19. kesäkuuta 2026

Tämä opas on yleistä tietoa EU-lainsäädännöstä, ei oikeudellista neuvontaa. NIS2 tulee voimaan kunkin EU-jäsenvaltion kansallisen täytäntöönpanolain kautta, joka voi poiketa yksityiskohdissa. Varmista sinua koskevat velvoitteet toimivaltaiselta viranomaiselta tai lakimieheltä.

Aiheeseen liittyvät oppaat

NIS2:n sitovat tekniset vaatimukset pilvi-, MSP- ja DNS-toimittajille (asetus 2024/2690)

Yhdellä toimittajaryhmällä on sitovat, eritellyt tekniset vaatimukset, joita sovelletaan suoraan kaikissa 27 jäsenmaassa ilman kansallista lakia. Ketkä yksitoista toimittajatyyppiä kuuluvat piiriin, mitkä ovat kolmetoista vaatimusaluetta, ja mitkä kuusi niistä voit todentaa ulkoa.

ENISA:n sairaaloiden hankintaohjeistus kyberturvasta: miten arvioit toimittajasi

ENISA:n heinäkuun 2026 hankintaohjeistus tekee toimittajien kyberturvasta osan terveydenhuollon ostoja. Muunna se konkreettisiksi askeliksi: määrittele vaatimukset, arvioi ehdokkaat ulkoa, tee sopimus, valvo ja dokumentoi, kytkettynä NIS2:n artiklan 21(2)(d) toimitusketjuvelvoitteeseen.

Miten täyttää NIS2-vaatimukset: vaiheittainen etenemissuunnitelma

NIS2-vaatimustenmukaisuuden vaiheet järjestyksessä: vahvista soveltamisala, rekisteröidy, johdon vastuu (art. 20), artiklan 21(2) toimenpiteet, toimitusketjun turvallisuus, poikkeamailmoitus (art. 23) ja jatkuva, todennettu varmistus.

Ketä NIS2 koskee? Keskeiset ja tärkeät toimijat, toimialat ja kokorajat

Selvitä, koskeeko NIS2 sinua: kaksi luokkaa, liitteen I/II toimialat, kokorajat, koosta riippumattomat poikkeukset ja miten toimitusketju vetää sinut mukaan, vaikka sinua ei olisi nimetty.

NIS2 toimittajalle: sinua ei ole nimetty, mutta asiakkaasi ovat

Useimpia yrityksiä ei koskaan nimetä NIS2:ssa, mutta monien on silti noudatettava sitä. Miten asiakkaan artiklan 21(2)(d) toimitusketjuvelvoite valuu sinuun, mitä he pyytävät ja miten vastata uskottavasti.

NIS2-direktiivi ja toimitusketjuvaatimus: mitä se tarkoittaa käytännössä

NIS2-direktiivi velvoittaa keskeiset ja tärkeät toimijat arvioimaan toimitusketjunsa kyberriskit. Toimittajien luokittelu, neljännen osapuolen riski, artiklan 23 ilmoitusvelvollisuus ja mitä auditoija katsoo.

Näin murto tapahtuu vuonna 2026: oma ulkoinen hyökkäyspintasi ja toimitusketjusi

Vuoden 2026 hyökkäysketju vaihe vaiheelta: vuotaneet tunnukset, hyödynnetyt edge-laitteet ja sähköpostiväärennös, sekä omalla ulkoisella hyökkäyspinnallasi että toimittajillasi, ja missä norppa.io katkaisee ketjun.

NIS2 Art. 21(2): tarkistuslista toimittajille

Tarkistuslista hankinta- ja tietoturvatiimeille: mitä kysyä, mitä näyttöä kerätä ja miten reagoida, kun toimittaja ei täytä vaatimuksia. Sisältää todentamisasiakirjaehdotukset.

NIS2-toimittajakysely (SAQ): mitä kysyä, miten pisteyttää ja ilmainen malli

Mitä kysyä toimittajilta artiklan 21(2)(d) mukaan, miten pisteyttää vastaukset ja reagoida puutteisiin, miksi itsearviointi vaatii todentamista, ja ilmainen valmis kyselymalli.

NIS2-poikkeamailmoitus: 24 ja 72 tunnin määräajat selitettynä

Mikä on merkittävä poikkeama, artiklan 23 aikataulu (24 t ennakkovaroitus, 72 t ilmoitus, kuukauden loppuraportti) ja milloin toimittajan poikkeamasta tulee sinun velvollisuutesi.

NIS2 ja johdon vastuu: mitä hallituksen ja johdon on tiedettävä

Mitä NIS2 odottaa johdolta: hyväksyntä- ja valvontavelvollisuus, henkilökohtainen vastuu (art. 20), koulutus, hallitusraportoinnin mittarit ja art. 34 -seuraamukset.

ISO 27001 ja NIS2: mitä ISMS jo kattaa, ja mitkä aukot jäävät

Jos sinulla on ISO 27001, mikä siirtyy NIS2:een ja mikä ei: lakisääteinen poikkeamailmoitus, johdon vastuu, rekisteröinti ja jatkuva toimitusketjun varmistus, ja miten aukko suljetaan.

NIS2-sakot ja seuraamukset: kuinka paljon, kuka on vastuussa ja miten välttää ne

Mitä NIS2-seuraamukset ovat: artiklan 34 enimmäismäärät (10 M€ / 2 % keskeisille, 7 M€ / 1,4 % tärkeille toimijoille), johdon henkilökohtainen vastuu (art. 20, art. 32), ei-rahalliset toimenpiteet ja miten ne vältetään jatkuvalla, todennetulla huolellisuudella.

NIS2 vs DORA: miten ne eroavat, missä menevät päällekkäin ja kumpi koskee sinua

Miten kaksi EU-säädöstä eroavat ja menevät päällekkäin, miksi DORA on lex specialis finanssitoimijoille, kumpi koskee sinua, ja mitä molemmat tarkoittavat kolmannen osapuolen riskille.

GDPR vs NIS2: missä ne menevät päällekkäin, miten eroavat ja milloin yksi poikkeama laukaisee molemmat

Miten GDPR ja NIS2 eroavat ja menevät päällekkäin, milloin yksi poikkeama laukaisee molemmat (GDPR art. 33 72 t tietosuojaviranomaiselle vs NIS2 art. 23 24 t/72 t/kuukausi CSIRT-toimijalle), art. 35 yhteistyö ja kaksoissakkojen kielto, ja mitä molemmat tarkoittavat toimittajien huolellisuusarvioinnille.

EU:n kyberkestävyysasetus (CRA): soveltamisala, aikataulu ja mitä se tarkoittaa toimitusketjullesi

Mitä CRA vaatii, sen vaiheittaiset päivämäärät (voimassa 2024, ilmoitukset 9/2026, täysi vaatimustenmukaisuus 12/2027), ketä se koskee ja miksei pelkkää SaaS:ää, miten se täydentää NIS2:ta ja mitä se tarkoittaa hankinnalle ja toimittajien huolellisuusarvioinnille.

EU:n tekoälyasetus: riskiluokat, aikataulu ja mitä käyttöönottajan on tehtävä (artikla 26)

Mitä EU:n tekoälyasetus vaatii: riskiluokat, vaiheittaiset päivämäärät (voimassa 2024, kielletyt 2/2025, GPAI 8/2025, korkea riski 8/2026), artiklan 26 käyttöönottajan velvollisuudet, miten se kasautuu NIS2:n ja GDPR:n kanssa, ja mitä se tarkoittaa tekoälyhankinnoille.

NIS2:n täytäntöönpanon tila: missä EU-maissa se on voimassa

Mitkä 27 EU-jäsenvaltiosta ovat kirjanneet NIS2:n kansalliseen lakiin ja mitkä yhä viimeistelevät, ja miksi erot tavoittavat toimitusketjusi joka tapauksessa.

NIS2-toimittajasopimuksen klausuulit: mitä vaatia toimittajiltasi

Sopimusklausuulit, jotka tekevät NIS2:n toimitusketjuvelvoitteesta toimeenpantavan: tietoturvan perustaso, ilmoitusikkuna, näyttö- ja auditointioikeudet, velvoitteiden siirto alihankkijoille, ja miten todentaa ne jatkuvasti.

Ulkoisen tietoturvasi tila NIS2:ssa: mitä toimittajat ja asiakkaat näkevät

Julkisesti näkyvät signaalit, joita asiakkaat arvioivat NIS2 art. 21(2)(d):n nojalla: sähköpostin väärennettävyys (SPF/DMARC), varmenteiden kunto, internetiin altistuneet järjestelmät ja vuotaneet tunnukset, miksi kukin on tärkeä ja miten ne tarkistetaan ja korjataan.

Käyttävätkö toimittajasi tekoälyä? NIS2:n toimittajariski ja EU:n tekoälyasetus

Toimittajat upottavat yhä useammin tekoälyä palveluihin, joista olet riippuvainen, ja niin tekevät niiden omat toimittajat. Missä toimittajien ja n:nnen osapuolen tekoäly luo riskiä NIS2 art. 21(2)(d):n ja EU:n tekoälyasetuksen kannalta, mitä arvioida ja miten säilyttää näkyvyys.

Toimittajaksi tekeytyminen ja toimitusjohtajahuijaus (BEC): sähköpostin väärentäminen, DMARC ja NIS2

Yksi yleisimmistä toimitusketjuhyökkäyksistä ei vaadi murtoa: väärennetty sähköposti, joka ohjaa maksun toisaalle tai varastaa dataa. Miten BEC ja toimittajaksi tekeytyminen toimivat, mitkä SPF-, DKIM- ja DMARC-asetukset estävät ne, ja miten se kytkeytyy NIS2 art. 21(2)(d):hen.