Opas · 11 min
NIS2 ja toimitusketjun turvallisuus: mitä artikla 21(2)(d) oikeasti vaatii
Omat puolustuksesi voivat olla moitteettomat ja silti merkityksettömät, jos toimittaja, jolla on VPN-tunneli verkkoosi, joutuu murron kohteeksi hiljaisena tiistaina. Juuri tämän aukon NIS2:n artikla 21(2)(d) sulkee: se tekee sinusta vastuullisen toimittajiesi kantamasta kyberriskistä, ei vain omien seiniesi sisällä olevasta riskistä. Täytäntöönpanon määräaika 17. lokakuuta 2024 on umpeutunut, jäsenvaltiot viimeistelevät kansallisia lakejaan eri tahtiin, ja ensimmäiset valvontatoimet ovat alkaneet. Tämä on säännön käytännön versio: ketä se koskee, mitä artikla vaatii konkreettisesti ja miten tuotat näyttöä, jonka valvoja oikeasti hyväksyy.
Tarkista verkkotunnuksesi heti
Näe, mitä organisaatiosi tietoturvasta on julkisesti näkyvissä, ilman rekisteröitymistä.
Tämä pikakatsaus tarkistaa:
- HTTPS tavoitettavissa
- HSTS käytössä
- HTTP → HTTPS -uudelleenohjaus
- SPF konfiguroitu
- DMARC pakotettu
- Sähköposti (MX) konfiguroitu
Täysi raportti lisää kiristysohjelmat, dark webin, varmenteet, yritystiedot ja yli 100 muuta kontrollia.
Keskeiset huomiot
- Artikla 21(2)(d) tekee toimittajiesi kyberriskistä sinun ongelmasi ja sen hallinnasta sinun vastuusi.
- Kerran vuodessa täytetty kyselylomake kuvaa yhtä päivää. Toimittaja voi joutua kiristysohjelman uhriksi, tietomurron kohteeksi, tai siitä voi paljastua kriittinen haavoittuvuus heti lähetyspainikkeen painamisen jälkeen.
- Kun valvoja kysyy, vastaus on dokumentteja: ketä seuraat, mitä löysit, mitä teit ja minkä riskin tietoisesti hyväksyit, kukin päivämäärällään.
EU:n ICT-toimitusketjun tietoturvatyökalupakki (helmikuu 2026)
NIS-yhteistyöryhmä – EU:n jäsenvaltiot yhdessä Euroopan komission ja ENISAn kanssa – hyväksyi 13.2.2026 EU:n ICT-toimitusketjun työkalupakin. Se on horisontaalinen ja vapaaehtoinen: sen soveltamisala kattaa kaikki sektorit, ja se on osoitettu jäsenvaltioille, ei suoraan yrityksille. Käytännössä kaksi suositusta painaa eniten: kehys kriittisten toimittajien arviointiin sekä monitoimittajastrategiat, joilla vähennetään riippuvuutta yhdestä palveluntarjoajasta. Työkalupakki myös siirtää kysymyksen painopistettä: toimittajan kriittisyyttä arvioidaan sen perusteella, mitä sen vaarantuminen aiheuttaisi, ei pelkästään sen omien haavoittuvuuksien perusteella. Soveltamista arvioidaan vuoden kuluttua.
Lue komission tiedote →Ketä tämä koskee?
NIS2 jakaa soveltamisalaansa kuuluvat organisaatiot kahteen luokkaan sektorin ja koon perusteella. Velvollisuus hallita toimittajariskiä on molemmille sama. Eroa on siinä, kuinka tiiviisti sinua valvotaan ja kuinka suuriksi seuraamukset voivat kasvaa.
Keskeiset toimijat
Energia, liikenne, pankki- ja finanssimarkkinainfrastruktuuri, terveydenhuolto, juoma- ja jätevesi, digitaalinen infrastruktuuri, TVT-palvelujen hallinta (B2B), julkishallinto ja avaruus. Valvonta on ennakoivaa: auditoinnit ja tietopyynnöt voivat tulla ilman yhtäkään poikkeamaa.
Tärkeät toimijat
Posti- ja kuriiripalvelut, jätehuolto, kemikaalit, elintarvikkeet, tiettyjen tuotteiden valmistus (lääkinnälliset laitteet, elektroniikka, koneet, ajoneuvot), digitaaliset palveluntarjoajat ja tutkimusorganisaatiot. Valvonta on reaktiivista: viranomaiset puuttuvat asiaan, kun siihen on syytä.
Pääsääntöisesti kynnys alkaa kohdasta 50 työntekijää tai 10 miljoonan euron vuosiliikevaihto tai taseen loppusumma. Kun tämä ylittyy soveltamisalaan kuuluvalla sektorilla, olet yleensä mukana. Jotkin toimijat kuuluvat soveltamisalaan koosta riippumatta, esimerkiksi DNS-palveluntarjoajat ja aluetunnusrekisterit, luottamuspalvelujen ja yleisten viestintäpalvelujen tarjoajat sekä maan ainoa olennaisen palvelun tarjoaja.
Sisään pääsee myös toista, hiljaisempaa reittiä. Kun myyt kriittistä palvelua asiakkaalle, jota NIS2 sitoo, sen velvoitteet päätyvät yleensä sinun pöydällesi sopimuksen kautta: tietoturvalausekkeet, kyselylomake ja jatkuva oikeus pyytää näyttöä. Moni pieni toimittaja kohtaa NIS2:n sähköpostissaan kauan ennen kuin yksikään valvoja kirjoittaa heille.
Virallinen lähde: NIS2-direktiivi EUR-Lex:ssä — artikla 21, ja toimitusketjun perustelut johdanto-osan kappaleissa 85–90.
Mitä artikla 21(2)(d) vaatii konkreettisesti
Itse artikla on yksi virke: toteuta asianmukaiset toimenpiteet toimitusketjun turvallisuuden varmistamiseksi, mukaan lukien suhteeseesi suoriin toimittajiin liittyvät turvallisuusnäkökohdat. ENISAn ohjeistuksen ja kansallisten viranomaisten soveltamiskäytännön valossa tuo virke jakautuu neljään asiaan, jotka sinun on pystyttävä osoittamaan.
Arvioi toimittaja ennen sopimusta
Allekirjoitettu kyselylomake on lähtökohta, ei vastaus: se kirjaa sen, mitä toimittaja kertoo itsestään, ei sitä, mikä on totta. Aseta se rinnakkain sen kanssa, minkä voit todentaa ulkoa. Onko yritys noussut esiin tietomurto- tai kiristysohjelmadatassa? Onko paikkaamattomia, internetiin näkyviä haavoittuvuuksia? Ovatko perusasiat kunnossa, kuten voimassa oleva TLS-varmenne ja järkevä sähköpostin todennus? Katso myös etuoven ohi. Toimittajan altistus kattaa koko ulkoisen jalanjäljen: ei vain sopimuksessa olevaa verkkotunnusta, vaan myös VPN-yhdyskäytävän, sähköpostipalvelimet ja unohtuneen testipalvelimen, joka istuu eri IP-alueella.
Kirjaa ilmoitusvelvollisuus sopimukseen
Jos toimittajan poikkeama voi pysäyttää palvelusi, sinun on ehkä ilmoitettava siitä viranomaiselle tuntien sisällä (ks. artikla 23 alla). Pystyt siihen vain, jos toimittaja kertoo sinulle nopeasti. Siksi velvollisuuden on oltava kirjallisena: määritelty aikaikkuna, jonka kuluessa poikkeamasta on ilmoitettava, nimetty yhteyshenkilö, joka vastaa, ja oikeus pyytää näyttöä jälkikäteen. Hyväntahtoinen lupaus ei ole minkään arvoinen lauantaiyönä kello kaksi.
Jatka seurantaa koko suhteen ajan
Tässä useimmat ohjelmat yhä epäonnistuvat, koska kyse on pysyvästä tavasta eikä kertaluonteisesta tehtävästä. Asianmukaisten toimenpiteiden vaatimus ei ole kiinteä tarkistuslista; se skaalautuu riskin mukaan, eikä riski pysy paikallaan. Toimittaja, joka läpäisi arvioinnin maaliskuussa, voi olla kiristysohjelman vuotosivustolla huhtikuussa ja työntekijätunnukset myynnissä toukokuussa. Vuosittainen tilannekuva ei näe tästä mitään. Jatkuva tarkoittaa käytännössä sitä, että saat tietää päivien sisällä.
Säilytä näyttö ja päivää se
Ennemmin tai myöhemmin joku pyytää sinua todistamaan edellä mainitun: auditoija, asiakkaan tietoturvatiimi tai oma hallituksesi läheltä piti -tilanteen jälkeen. ”Pidämme tilannetta silmällä” ei ole näyttöä. Merkitystä on päivätyllä jäljellä siitä, mitä tarkistit, mitä löysit, mitä korjasit ja mitkä riskit kävit läpi ja päätit hyväksyä tarkoituksella.
Miksi vuosittainen arviointi ei riitä
Vuosittainen toimittaja-auditointi — kyselylomake ja ehkä varmenne arkistossa — on kohtuullinen vähimmäistaso. Se ei ole jatkuvaa seurantaa, ja näiden kahden välinen ero on juuri se, missä poikkeamat elävät. Kolme tavanomaista tapaa, joilla se pettää:
Toimittaja joutuu kiristysohjelman uhriksi tammikuussa. Arviointisi tehtiin maaliskuussa ja näytti puhtaalta. Saat tietää totuuden kesäkuussa, kun toimitus hiljaa myöhästyy.
Toimittajan työntekijätunnuksia ilmestyy infostealer-vuotoon. Kukaan ei huomaa, ennen kuin niillä päästään järjestelmään, johon toimittajalla on pääsy, ja sen kautta sinun järjestelmiisi.
Toimittajan TLS-varmenne vanhenee ja integraatio rikkoutuu. Ensimmäinen hälytyksesi on asiakkaan valitus.
Mikään näistä ei ole eksoottista. Ne ovat toimitusketjun riskin arkipäivää. Seurannan tehtävä ei ole ennustaa niitä, vaan huomata ne päivien sisällä sen sijaan, että rekonstruoisit ne jälkikäteisselvityksessä.
Katso, miten sinä ja toimittajasi todella pärjäätte
Ilmainen · ei luottokorttia · ei aikarajaa
Luokittelu: kohdista huomio sinne, missä sillä on merkitystä
Jokaisen toimittajan seuraaminen yhtä tiiviisti ei ole realistista eikä odotettua. Toimittajien lajittelu sen mukaan, millaista pääsyä ja vaikutusta niillä todella on, on sekä käytännöllistä että täysin asianmukaisten toimenpiteiden hengessä.
Taso 1: kriittiset
Suora yhteys järjestelmiisi, dataasi tai tuotantoosi. Nämä ansaitsevat täyden kohtelun: kattavan kyselylomakkeen ja jatkuvan teknisen seurannan. Pilvi- ja palvelintarjoajat, toiminnanohjausjärjestelmä, ulkoistetut IT- tai tietoturvakumppanit.
Taso 2: tärkeät
Toiminnan kannalta olennaisia, mutta ilman syvää pääsyä kruununjalokiviin. Säännöllinen tekninen seuranta ja kevyempi kyselylomake ovat yleensä oikeasuhtaisia. HR- ja markkinointialustat, logistiikkakumppanit.
Taso 3: matala riski
Vähän tai ei lainkaan pääsyä arkaluonteiseen. Säännöllinen tarkistus riittää. Toimistotarvikkeet, siivous, catering.
Neljännen osapuolen riski: kerros kerroksen takana
Altistuksesi ei pääty allekirjoittamiisi toimittajiin. Heidän toimittajansa voivat ulottua sinuun asti. Jos pilvipalveluntarjoajasi nojaa yhteen alihankkijaan tallennuksessa ja tämä alihankkija joutuu hyökkäyksen kohteeksi, häiriö kulkee suoraan ketjua pitkin sinulle, vaikka et koskaan tehnyt sopimusta sen yrityksen kanssa, joka aiheutti sen.
Et voi seurata yritystä, johon sinulla ei ole suhdetta, joten vipuvarsi on kysymys, jonka esität suoralle toimittajallesi: tiedätkö, ketkä omista alihankkijoistasi ovat kriittisiä, ja vaaditko heiltä samaa tasoa, johon olet sitoutumassa kanssamme? Toimittaja, joka ei osaa nimetä kriittisiä neljänsiä osapuoliaan, kertoi juuri jotain tietämisen arvoista.
Artikla 23: kun toimittajan poikkeamasta tulee sinun määräaikasi
Jos toimittajan poikkeama aiheuttaa merkittävän häiriön tarjoamillesi palveluille, ilmoituskello on sinun, ei heidän. Se käynnistää 24 tunnin ennakkovaroituksen CSIRT-yksiköllesi tai toimivaltaiselle viranomaiselle, sitten täydemmän poikkeamailmoituksen 72 tunnin sisällä ja loppuraportin kuukauden kuluessa, tai edistymisraportin kuukauden kohdalla, jos käsittely on yhä kesken.
Ongelma on ajoituksessa. Kello käy siitä hetkestä, kun saat tiedon, ei siitä, kun toimittaja lopulta ehtii kertoa sinulle, ja viikon myöhässä saapunut ilmoitus on jo polttanut määräajan. Ainoa todellinen suoja on riippumaton näkyvyys kriittisen toimittajan ongelmiin: kiristysohjelmalistaus, tunnusvuoto, palvelu, joka pimenee, odottamatta heidän sähköpostiaan.
ENISAn ohjeistus: ENISAn NIS2-toteutusresurssit — poikkeamailmoituksista ja turvatoimista; varmista tarkka kanava kansalliselta CSIRT-yksiköltäsi.
Mitä auditoija oikeasti haluaa nähdä
Valvojat punnitsevat sitä, minkä voit osoittaa, eivät sitä, mitä väität. Asiakirjat, jotka yleensä ratkaisevat:
- Toimittajarekisteri: keitä he ovat, luokkansa, riskiluokituksensa
- Kyselylomakevastaukset: kukin päivämäärällään
- Seurantatiedot: mitä tarkistettiin, milloin ja mitä löytyi
- Hyväksyttyjen riskien päätökset: kirjallinen, omistettu valinta jokaisesta riskistä, jonka huomasit ja päätit hyväksyä
- Toimenpidejälki: mitä teit löydöksille ja mihin mennessä
Hiljainen testi on se, ovatko nämä jo olemassa. Viikko valvojan soiton jälkeen kasattu kansio näyttää täsmälleen siltä, mitä se on.
Täytäntöönpano ja miksi hallitus on vastuussa
NIS2 asettaa kyberriskin tietoisesti johdon agendalle. Johdon on hyväksyttävä riskienhallintatoimet ja valvottava niitä, ja sen jäsenet voivat joutua henkilökohtaiseen vastuuseen, kun tämä valvonta pettää (art. 20). Sakot eivät ole symbolisia: keskeisille toimijoille enintään 10 miljoonaa euroa tai 2 % maailmanlaajuisesta vuosiliikevaihdosta, tärkeille toimijoille enintään 7 miljoonaa euroa tai 1,4 % (art. 34); keskeisten toimijoiden osalta valvoja voi jopa keskeyttää johdon tehtävät, kunnes asia on korjattu. Toimitusketjun riski on nimenomaisesti yksi johdon valvottavista toimista, mikä on todellinen syy siihen, että ajantasainen, dokumentoitu näyttö toimittajaseurannasta kuuluu hallituksen pöydälle eikä vain tietoturvatiimin muistiinpanoihin.
Virallinen lähde: NIS2-direktiivi EUR-Lex:ssä — artikla 20 (hallinto) ja artikla 34 (seuraamukset).
Mihin norppa.io sopii
Tämän työn norppa.io on rakennettu kantamaan. Jokainen lisäämäsi toimittajaverkkotunnus tarkistetaan yli sadalla ulkoisella kontrollilla päivittäin, ja kiristysohjelmalähteet tarkistetaan uudelleen noin kuuden tunnin välein hälytyksellä heti, kun jotain kriittistä ilmaantuu. Jokainen löydös kartoitetaan asianmukaiseen NIS2-artiklaan sitä kirjattaessa, raportti on kirjoitettu yhtä lailla johdolle kuin insinööreille, ja koko historia viedään CSV-muotoon, kun auditoija pyytää.
Itsearviointikysely lähtee toimittajille samasta paikasta, ja heidän vastauksensa istuvat teknisten löydösten vieressä. Niinpä kun toimittaja ilmoittaa, että kaikki liikenne on salattua, ja skannaus näyttää vanhentuneen varmenteen, ristiriita on edessäsi eikä haudattuna.