Kaikki oppaat

Opas · 11 min lukuaika

NIS2 ja toimitusketjun turvallisuus: mitä artikla 21(2)(d) oikeasti vaatii

Omat puolustuksesi voivat olla moitteettomat ja silti merkityksettömät, jos toimittaja, jolla on VPN-tunneli verkkoosi, joutuu murron kohteeksi hiljaisena tiistaina. Juuri tämän aukon NIS2:n artikla 21(2)(d) sulkee: se tekee sinusta vastuullisen toimittajiesi kantamasta kyberriskistä, ei vain omien seiniesi sisällä olevasta riskistä. Täytäntöönpanon määräaika 17. lokakuuta 2024 on umpeutunut, jäsenvaltiot viimeistelevät kansallisia lakejaan eri tahtiin, ja ensimmäiset valvontatoimet ovat alkaneet. Tämä on säännön käytännön versio: ketä se koskee, mitä artikla vaatii konkreettisesti ja miten tuotat näyttöä, jonka valvoja oikeasti hyväksyy.

Keskeiset huomiot

  • Artikla 21(2)(d) tekee toimittajiesi kyberriskistä sinun ongelmasi ja sen hallinnasta sinun vastuusi.
  • Kerran vuodessa täytetty kyselylomake kuvaa yhtä päivää. Toimittaja voi joutua kiristysohjelman uhriksi, tietomurron kohteeksi tai kriittisen haavoittuvuuden paljastamaksi heti lähetyspainikkeen painamisen jälkeen.
  • Kun valvoja kysyy, vastaus on dokumentteja: ketä seuraat, mitä löysit, mitä teit ja minkä riskin tietoisesti hyväksyit, kukin päivämäärällään.

Ketä tämä koskee?

NIS2 jakaa soveltamisalaansa kuuluvat organisaatiot kahteen luokkaan sektorin ja koon perusteella. Velvollisuus hallita toimittajariskiä on molemmille sama. Eroa on siinä, kuinka tiiviisti sinua valvotaan ja kuinka suuriksi seuraamukset voivat kasvaa.

Keskeiset toimijat

Energia, liikenne, pankki- ja finanssimarkkinainfrastruktuuri, terveydenhuolto, juoma- ja jätevesi, digitaalinen infrastruktuuri, ICT-palveluiden hallinta (B2B), julkishallinto ja avaruus. Valvonta on ennakoivaa: auditoinnit ja tietopyynnöt voivat tulla ilman yhtäkään poikkeamaa.

Tärkeät toimijat

Posti- ja kuriiripalvelut, jätehuolto, kemikaalit, elintarvikkeet, tiettyjen tuotteiden valmistus (lääkinnälliset laitteet, elektroniikka, koneet, ajoneuvot), digitaaliset palveluntarjoajat ja tutkimusorganisaatiot. Valvonta on reaktiivista: viranomaiset puuttuvat asiaan, kun siihen on syytä.

Pääsääntöisesti kynnys alkaa kohdasta 50 työntekijää tai 10 miljoonan euron vuosiliikevaihto tai taseen loppusumma. Kun tämä ylittyy soveltamisalaan kuuluvalla sektorilla, olet yleensä mukana. Jotkin toimijat kuuluvat soveltamisalaan koosta riippumatta, esimerkiksi DNS- ja aliverkkotunnusrekisterin ylläpitäjät, luottamuspalvelujen ja yleisten viestintäpalvelujen tarjoajat sekä maan ainoa olennaisen palvelun tarjoaja.

Sisään pääsee myös toista, hiljaisempaa reittiä. Kun myyt kriittistä palvelua asiakkaalle, jota NIS2 sitoo, sen velvoitteet päätyvät yleensä sinun pöydällesi sopimuksen kautta: tietoturvalausekkeet, kyselylomake ja jatkuva oikeus pyytää näyttöä. Moni pieni toimittaja kohtaa NIS2:n sähköpostissaan kauan ennen kuin yksikään valvoja kirjoittaa heille.

Virallinen lähde: NIS2-direktiivi EUR-Lex:ssä — artikla 21, ja toimitusketjun perustelut johdanto-osan kappaleissa 85–90.

Mitä artikla 21(2)(d) vaatii konkreettisesti

Itse artikla on yksi virke: toteuta asianmukaiset toimenpiteet toimitusketjun turvallisuuden varmistamiseksi, mukaan lukien suhteeseesi suoriin toimittajiin liittyvät turvallisuusnäkökohdat. ENISAn ohjeistuksen ja kansallisten viranomaisten soveltamiskäytännön valossa tuo virke jakautuu neljään asiaan, jotka sinun on pystyttävä osoittamaan.

1

Arvioi toimittaja ennen sopimusta

Allekirjoitettu kyselylomake on lähtökohta, ei vastaus: se kirjaa sen, mitä toimittaja kertoo itsestään, ei sitä, mikä on totta. Aseta se rinnakkain sen kanssa, minkä voit todentaa ulkoa. Onko yritys noussut esiin tietomurto- tai kiristysohjelmadatassa? Onko paikkaamattomia, internetiin näkyviä haavoittuvuuksia? Ovatko perusasiat kunnossa, kuten voimassa oleva TLS-varmenne ja järkevä sähköpostin todennus? Katso myös etuoven ohi. Toimittajan altistus kattaa koko ulkoisen jalanjäljen: ei vain sopimuksessa olevaa verkkotunnusta, vaan myös VPN-yhdyskäytävän, sähköpostipalvelimet ja unohtuneen testipalvelimen, joka istuu eri IP-alueella.

2

Kirjaa ilmoitusvelvollisuus sopimukseen

Jos toimittajan poikkeama voi pysäyttää palvelusi, sinun on ehkä ilmoitettava siitä viranomaiselle tuntien sisällä (ks. artikla 23 alla). Pystyt siihen vain, jos toimittaja kertoo sinulle nopeasti. Siksi velvollisuuden on oltava kirjallisena: määritelty aikaikkuna ilmoittaa poikkeamasta, nimetty yhteyshenkilö, joka vastaa, ja oikeus pyytää näyttöä jälkikäteen. Hyväntahtoinen lupaus ei ole minkään arvoinen lauantaiyönä kello kaksi.

3

Jatka seurantaa koko suhteen ajan

Tämän useimmat ohjelmat yhä epäonnistuvat, koska kyse on pysyvästä tavasta eikä kertaluonteisesta tehtävästä. Asianmukaisten toimenpiteiden vaatimus ei ole kiinteä tarkistuslista; se skaalautuu riskin mukaan, eikä riski pysy paikallaan. Toimittaja, joka läpäisi arvioinnin maaliskuussa, voi olla kiristysohjelman vuotosivustolla huhtikuussa ja työntekijätunnukset myynnissä toukokuussa. Vuosittainen tilannekuva ei näe tästä mitään. Jatkuva tarkoittaa käytännössä sitä, että saat tietää päivien sisällä.

4

Säilytä näyttö ja päivää se

Ennemmin tai myöhemmin joku pyytää sinua todistamaan edellä mainitun: auditoija, asiakkaan tietoturvatiimi tai oma hallituksesi läheltä piti -tilanteen jälkeen. ”Pidämme tilannetta silmällä” ei ole näyttöä. Merkitystä on päivätyllä jäljellä siitä, mitä tarkistit, mitä löysit, mitä korjasit ja mitkä riskit kävit läpi ja päätit hyväksyä tarkoituksella.

Miksi vuosittainen arviointi ei riitä

Vuosittainen toimittaja-auditointi, kyselylomake ja ehkä varmenne arkistossa, on kohtuullinen vähimmäistaso. Se ei ole jatkuvaa seurantaa, ja näiden kahden välinen ero on juuri se, missä poikkeamat elävät. Kolme tavanomaista tapaa, joilla se pettää:

!

Toimittaja joutuu kiristysohjelman uhriksi tammikuussa. Arviointisi tehtiin maaliskuussa ja näytti puhtaalta. Saat tietää totuuden kesäkuussa, kun toimitus hiljaa myöhästyy.

!

Toimittajan työntekijätunnuksia ilmestyy infostealer-vuotoon. Kukaan ei huomaa, ennen kuin niillä päästään järjestelmään, johon toimittajalla on pääsy, ja sen kautta sinun järjestelmiisi.

!

Toimittajan TLS-varmenne vanhenee ja integraatio rikkoutuu. Ensimmäinen hälytyksesi on asiakkaan valitus.

Mikään näistä ei ole eksoottista. Ne ovat toimitusketjun riskin arkipäivää. Seurannan tehtävä ei ole ennustaa niitä, vaan huomata ne päivien sisällä sen sijaan, että rekonstruoisit ne jälkikäteisselvityksessä.

Katso, miten toimittajasi todella pärjäävät

7 päivän ilmaiskokeilu · ei luottokorttia · peru milloin vain

Luokittelu: kohdista huomio sinne, missä sillä on merkitystä

Jokaisen toimittajan seuraaminen yhtä tiiviisti ei ole realistista eikä odotettua. Toimittajien lajittelu sen mukaan, millaista pääsyä ja vaikutusta niillä todella on, on sekä käytännöllistä että täysin asianmukaisten toimenpiteiden hengessä.

Taso 1: kriittiset

Suora yhteys järjestelmiisi, dataasi tai tuotantoosi. Nämä ansaitsevat täyden kohtelun: kattavan kyselylomakkeen ja jatkuvan teknisen seurannan. Pilvi- ja hosting-palveluntarjoajat, toiminnanohjausjärjestelmä, ulkoistetut IT- tai tietoturvakumppanit.

Taso 2: tärkeät

Toiminnan kannalta olennaisia, mutta ilman syvää pääsyä kruununjalokiviin. Säännöllinen tekninen seuranta ja kevyempi kyselylomake ovat yleensä oikeasuhtaisia. HR- ja markkinointialustat, logistiikkakumppanit.

Taso 3: matala riski

Vähän tai ei lainkaan pääsyä arkaluonteiseen. Säännöllinen tarkistus riittää. Toimistotarvikkeet, siivous, catering.

Neljännen osapuolen riski: kerros kerroksen takana

Altistuksesi ei pääty allekirjoittamiisi toimittajiin. Heidän toimittajansa voivat ulottua sinuun asti. Jos pilvipalveluntarjoajasi nojaa yhteen alihankkijaan tallennuksessa ja tämä alihankkija joutuu hyökkäyksen kohteeksi, häiriö kulkee suoraan ketjua pitkin sinulle: etkä koskaan tehnyt sopimusta sen yrityksen kanssa, joka aiheutti sen.

Et voi seurata yritystä, johon sinulla ei ole suhdetta, joten vipuvarsi on kysymys, jonka esität suoralle toimittajallesi: tiedätkö, ketkä omista alihankkijoistasi ovat kriittisiä, ja pidätkö heidät samassa standardissa, johon olet sitoutumassa kanssamme? Toimittaja, joka ei osaa nimetä kriittisiä neljänsiä osapuoliaan, kertoi juuri jotain tietämisen arvoista.

Artikla 23: kun toimittajan poikkeamasta tulee sinun määräaikasi

Jos toimittajan poikkeama aiheuttaa merkittävän häiriön tarjoamillesi palveluille, ilmoituskello on sinun, ei heidän. Se käynnistää 24 tunnin ennakkovaroituksen CSIRT-yksiköllesi tai toimivaltaiselle viranomaiselle, sitten täydemmän poikkeamailmoituksen 72 tunnin sisällä ja loppuraportin kuukauden kuluessa, tai edistymisraportin kuukauden kohdalla, jos käsittely on yhä kesken.

Mutka on ajoituksessa. Kello käy siitä hetkestä, kun saat tiedon, ei siitä, kun toimittaja lopulta ehtii kertoa sinulle, ja viikon myöhässä saapunut ilmoitus on jo polttanut määräajan. Ainoa todellinen suoja on riippumaton näkyvyys kriittisen toimittajan ongelmiin: kiristysohjelmalistaus, tunnusvuoto, palvelu joka pimenee, odottamatta heidän sähköpostiaan.

ENISAn ohjeistus: ENISAn NIS2-toteutusresurssit — poikkeamailmoituksista ja turvatoimista; varmista tarkka kanava kansalliselta CSIRT-yksiköltäsi.

Mitä auditoija oikeasti haluaa nähdä

Valvojat punnitsevat sitä, minkä voit osoittaa, eivät sitä, mitä väität. Asiakirjat, jotka yleensä ratkaisevat:

  • Toimittajarekisteri: keitä he ovat, luokkansa, riskiluokituksensa
  • Kyselylomakevastaukset: kukin päivämäärällään
  • Seurantatiedot: mitä tarkistettiin, milloin ja mitä löytyi
  • Hyväksyttyjen riskien päätökset: kirjallinen, omistettu valinta jokaisesta riskistä, jonka huomasit ja päätit hyväksyä
  • Toimenpidejälki: mitä teit löydöksille ja mihin mennessä

Hiljainen testi on se, ovatko nämä jo olemassa. Viikko valvojan soiton jälkeen kasattu kansio lukee yleensä juuri siltä kuin viikko valvojan soiton jälkeen kasattu kansio.

Täytäntöönpano ja miksi hallitus on vastuussa

NIS2 asettaa kyberriskin tietoisesti johdon agendalle. Johdon on hyväksyttävä riskienhallintatoimet ja valvottava niitä, ja sen jäsenet voivat joutua henkilökohtaiseen vastuuseen, kun tämä valvonta pettää (art. 20). Sakot eivät ole symbolisia: keskeisille toimijoille enintään 10 miljoonaa euroa tai 2 % maailmanlaajuisesta vuosiliikevaihdosta, tärkeille toimijoille enintään 7 miljoonaa euroa tai 1,4 % (art. 34); keskeisten toimijoiden osalta valvoja voi jopa keskeyttää johdon tehtävät, kunnes asia on korjattu. Toimitusketjun riski on nimenomaisesti yksi johdon valvottavista toimista, mikä on todellinen syy siihen, että ajantasainen, dokumentoitu näyttö toimittajaseurannasta kuuluu hallituksen pöydälle eikä vain tietoturvatiimin muistiinpanoihin.

Virallinen lähde: NIS2-direktiivi EUR-Lex:ssä — artikla 20 (hallinto) ja artikla 34 (seuraamukset).

Mihin norppa.io sopii

Tämän työn norppa.io on rakennettu kantamaan. Jokainen lisäämäsi toimittajadomain tarkistetaan yli sadalla ulkoisella kontrollilla päivittäin, ja kiristysohjelma- ja dark web -lähteet tarkistetaan uudelleen noin kuuden tunnin välein hälytyksellä heti, kun jotain kriittistä ilmaantuu. Jokainen löydös kartoitetaan asianmukaiseen NIS2-artiklaan sitä kirjattaessa, raportti on kirjoitettu yhtä lailla johdolle kuin insinööreille, ja koko historia viedään CSV-muotoon, kun auditoija pyytää.

Itsearviointikysely lähtee toimittajille samasta paikasta, ja heidän vastauksensa istuvat teknisten löydösten vieressä. Niinpä kun toimittaja ilmoittaa, että kaikki liikenne on salattua, ja skannaus näyttää vanhentuneen varmenteen, ristiriita on edessäsi eikä haudattuna.

Et vielä valmis aloittamaan? Hae maasi NIS2-tilanne

Lähetämme maasi NIS2-täytäntöönpanon tilan (viranomainen, kansallinen laki, keskeiset päivämäärät) sekä tiiviin toimittaja-due-diligence-tarkistuslistan. Yksi viesti, sitten satunnaisia NIS2-päivityksiä.

Emme koskaan jaa sähköpostiasi. Peruutus yhdellä klikkauksella. Säilytetään EU:ssa.

Näe näyttö ennen kuin tarvitset sitä

Esimerkkiraportti näyttää tarkalleen sen muodon, jonka auditoija näkee: löydökset NIS2-artikloittain, toimittajakohtaisesti, päivämäärineen. Oikea ulkoasu, fiktiivinen yritys.

7 päivän ilmaiskokeilu · ei luottokorttia · peru milloin vain

Viimeksi tarkistettu: 19. kesäkuuta 2026

Tämä opas on yleistä tietoa EU-lainsäädännöstä, ei oikeudellista neuvontaa. NIS2 tulee voimaan kunkin EU-jäsenvaltion kansallisen täytäntöönpanolain kautta, joka voi poiketa yksityiskohdissa. Varmista sinua koskevat velvoitteet toimivaltaiselta viranomaiselta tai lakimieheltä.

Aiheeseen liittyvät oppaat

Miten täyttää NIS2-vaatimukset: vaiheittainen etenemissuunnitelma

NIS2-vaatimustenmukaisuuden vaiheet järjestyksessä: vahvista soveltamisala, rekisteröidy, johdon vastuu (art. 20), artiklan 21(2) toimenpiteet, toimitusketjun turvallisuus, poikkeamailmoitus (art. 23) ja jatkuva, todennettu varmistus.

Ketä NIS2 koskee? Keskeiset ja tärkeät toimijat, toimialat ja kokorajat

Selvitä, koskeeko NIS2 sinua: kaksi luokkaa, liitteen I/II toimialat, kokorajat, koosta riippumattomat poikkeukset ja miten toimitusketju vetää sinut mukaan, vaikka sinua ei olisi nimetty.

NIS2 toimittajalle: sinua ei ole nimetty, mutta asiakkaasi on

Useimpia yrityksiä ei koskaan nimetä NIS2:ssa, mutta monien on silti noudatettava sitä. Miten asiakkaan artiklan 21(2)(d) toimitusketjuvelvoite valuu sinuun, mitä he pyytävät ja miten vastata uskottavasti.

Näin murto tapahtuu 2026: oma ulkopintasi ja toimitusketjusi

2026-hyökkäysketju vaihe vaiheelta — vuotaneet tunnukset, hyödynnetyt edge-laitteet, sähköpostiväärennös — sekä omalla ulkopinnallasi että toimittajillasi, ja missä norppa.io katkaisee ketjun.

Toimittajan kyberriskiarvio: mitä automaattinen NIS2-seuranta tarkistaa

Kaikki tarkistuskategoriat selitettynä: ransomware, dark web -vuodot, TLS/DNSSEC, evästeet, CVE/EPSS, pakotteet, MX-mustataulut ja SAQ. Löydösten elinkaari ja NIS2-kartoitus.

NIS2 Art. 21(2): tarkistuslista toimittajille

Tarkistuslista hankinta- ja tietoturvatiimeille: mitä kysyä, mitä dokumentteja pyytää ja miten reagoida, kun toimittaja ei täytä vaatimuksia. Sisältää todentamisasiakirjaehdotukset.

NIS2-toimittajakysely (SAQ): mitä kysyä, miten pisteyttää ja valmis malli

Mitä kysyä toimittajilta 21(2)(d) mukaan, miten pisteyttää vastaukset ja reagoida puutteisiin, miksi itsearviointi vaatii todentamista, ja ilmainen valmis kyselymalli.

NIS2-poikkeamailmoitus: 24 ja 72 tunnin määräajat selitettynä

Mikä on merkittävä poikkeama, artiklan 23 aikataulu (24 t ennakkovaroitus, 72 t ilmoitus, kuukauden loppuraportti) ja milloin toimittajan poikkeamasta tulee sinun velvollisuutesi.

NIS2 ja johdon vastuu: mitä hallituksen ja johdon on tiedettävä

Mitä NIS2 odottaa johdolta: hyväksyntä- ja valvontavelvollisuus, henkilökohtainen vastuu (art. 20), koulutus, hallitusraportoinnin mittarit ja art. 34 -seuraamukset.

ISO 27001 ja NIS2: mitä ISMS jo kattaa, ja mitä se ei kata

Jos sinulla on ISO 27001, mikä siirtyy NIS2:een ja mikä ei: lakisääteinen poikkeamailmoitus, johdon vastuu, rekisteröinti ja jatkuva toimitusketjun varmistus, ja miten aukko suljetaan.

NIS2-sakot ja seuraamukset: kuinka paljon, kuka on vastuussa ja miten välttää ne

Mitä NIS2-seuraamukset ovat: artiklan 34 enimmäismäärät (10 M€ / 2 % keskeisille, 7 M€ / 1,4 % tärkeille toimijoille), johdon henkilökohtainen vastuu (art. 20, art. 32), ei-rahalliset toimenpiteet ja miten ne vältetään jatkuvalla, todennetulla huolellisuudella.

NIS2 vs DORA: miten ne eroavat, missä menevät päällekkäin ja kumpi koskee sinua

Miten kaksi EU-säädöstä eroavat ja menevät päällekkäin, miksi DORA on lex specialis finanssitoimijoille, kumpi koskee sinua, ja mitä molemmat tarkoittavat kolmannen osapuolen riskille.

GDPR vs NIS2: missä ne menevät päällekkäin, miten eroavat ja milloin yksi poikkeama laukaisee molemmat

Miten GDPR ja NIS2 eroavat ja menevät päällekkäin, milloin yksi poikkeama laukaisee molemmat (GDPR art. 33 72 t tietosuojaviranomaiselle vs NIS2 art. 23 24 t/72 t/kuukausi CSIRT-toimijalle), art. 35 yhteistyö ja kaksoissakkojen kielto, ja mitä molemmat tarkoittavat toimittajien due diligencelle.

EU:n kyberkestävyyssäädös (CRA): soveltamisala, aikataulu ja mitä se tarkoittaa toimitusketjullesi

Mitä CRA vaatii, sen vaiheittaiset päivämäärät (voimassa 2024, ilmoitukset 9/2026, täysi vaatimustenmukaisuus 12/2027), ketä se koskee ja miksei pelkkää SaaS:ää, miten se täydentää NIS2:ta ja mitä se tarkoittaa hankinnalle ja toimittajien due diligencelle.

EU:n tekoälyasetus: riskiluokat, aikataulu ja mitä käyttöönottajan on tehtävä (artikla 26)

Mitä EU:n tekoälyasetus vaatii: riskiluokat, vaiheittaiset päivämäärät (voimassa 2024, kielletyt 2/2025, GPAI 8/2025, korkea riski 8/2026), artiklan 26 käyttöönottajan velvollisuudet, miten se kasautuu NIS2:n ja GDPR:n kanssa, ja mitä se tarkoittaa tekoälyhankinnoille.

NIS2:n täytäntöönpanon tila: missä EU-maissa se on voimassa

Mitkä 27 EU-jäsenvaltiosta ovat kirjanneet NIS2:n kansalliseen lakiin ja mitkä yhä viimeistelevät, ja miksi erot tavoittavat toimitusketjusi joka tapauksessa.

NIS2-toimittajasopimuksen klausuulit: mitä vaatia toimittajiltasi

Sopimusklausuulit jotka tekevät NIS2:n toimitusketjuvelvoitteesta toimeenpantavan: tietoturvan perustaso, ilmoitusikkuna, näyttö- ja auditointioikeudet, alihankkijaketjutus, ja miten todentaa ne jatkuvasti.

Ulkoinen tietoturva-asentosi NIS2:ssa: mitä toimittajat ja asiakkaat näkevät

Julkisesti näkyvät signaalit, joita asiakkaat arvioivat NIS2 art. 21(2)(d):n nojalla: sähköpostin väärennettävyys (SPF/DMARC), sertifikaattien kunto, internetiin altistuneet järjestelmät ja vuotaneet tunnukset, miksi kukin on tärkeä ja miten ne tarkistetaan ja korjataan.

Käyttävätkö toimittajasi tekoälyä? NIS2:n toimittajariski ja EU:n tekoälyasetus

Toimittajat upottavat yhä useammin tekoälyä palveluihin, joista olet riippuvainen, ja niin tekevät heidän toimittajansa. Missä toimittajan ja nth-party-tekoäly luo riskiä NIS2 art. 21(2)(d):n ja EU:n tekoälyasetuksen kannalta, mitä arvioida ja miten säilyttää näkyvyys.

Toimittajan esiintyminen ja toimitusjohtajahuijaus (BEC): sähköpostin väärentäminen, DMARC ja NIS2

Yksi yleisimmistä toimitusketjuhyökkäyksistä ei vaadi murtoa: väärennetty sähköposti, joka ohjaa maksun toisaalle tai varastaa dataa. Miten BEC ja toimittajan esiintyminen toimivat, mitkä SPF-, DKIM- ja DMARC-asetukset estävät ne, ja miten se kytkeytyy NIS2 art. 21(2)(d):hen.