NIS2-di­rek­tii­vi on EU-di­rek­tii­vi, joka vahvistaa Euroopan jä­sen­val­tioi­den ja yritysten ky­ber­tur­val­li­suut­ta tiu­ken­ta­mal­la sääntöjä. Se kattaa tie­to­tur­va­toi­men­pi­tei­den to­teut­ta­mi­sen IT-suo­jauk­sen pa­ran­ta­mi­sek­si sekä tur­val­li­suus­tar­kas­tuk­set ja nopeat il­moi­tus­ka­na­vat ky­ber­tur­val­li­suus­poik­kea­mien varalle. Vaikka Yh­dis­ty­nyt ku­nin­gas­kun­ta ei pane di­rek­tii­viä täy­tän­töön, koska se ei enää ole EU:n lain­sää­dän­nön alainen, on hyvä olla siitä tietoinen, jos harjoitat lii­ke­toi­min­taa EU:n alueella.

Mikä on NIS2-di­rek­tii­vi?

Euroopan unionin NIS2-di­rek­tii­vin ta­voit­tee­na on parantaa jä­sen­val­tioi­den elin­tär­kei­den ja tärkeiden infra­struk­tuu­rien kykyä selviytyä ky­ber­tur­val­li­suusuh­kis­ta. Lyhenne NIS2 tar­koit­taa ”Network and In­for­ma­tion Security 2”. Kun di­rek­tii­vi tuli voimaan 16. tam­mi­kuu­ta 2023, se korvasi aiemman NIS1-di­rek­tii­vin, joka oli jo aiemmin muuttanut tie­to­tur­vaan suh­tau­tu­mis­ta.

Jotta voidaan taata mah­dol­li­sim­man kattava suojaus EU:n jä­sen­val­tioi­den sekä yk­si­tyi­sel­lä että jul­ki­sel­la sek­to­ril­la, uudessa NIS2-di­rek­tii­vis­sä otetaan käyttöön kat­ta­vam­mat ja tiukemmat säännöt, jotka koskevat laajempaa koh­de­ryh­mää. Näin uusilla sään­nöil­lä pyritään var­mis­ta­maan parempi ky­ber­re­si­liens­si sekä te­hok­kaam­mat toimet ky­ber­tur­val­li­suusuh­kia ja tie­to­tur­va­louk­kauk­sia vastaan. NIS2-di­rek­tii­vin ta­voit­tee­na on myös varmistaa, että väestölle elin­tär­kei­tä tavaroita tai palveluja tarjoavat keskeiset laitokset ovat suo­jat­tu­ja toi­min­ta­kat­kok­sil­ta ja häi­riöil­tä krii­si­ti­lan­teis­sa.

NIS2-di­rek­tii­vin pää­ta­voit­tee­na on parantaa yritysten val­miuk­sia torjua ky­ber­hyök­käyk­siä sekä reagoida te­hok­kaas­ti ja nopeasti tie­to­tek­niik­ka­häi­riöi­hin. Yh­te­näi­sem­män tie­to­tur­va­stra­te­gian avulla EU:n jä­sen­val­tiois­sa pyritään siten var­mis­ta­maan mah­dol­li­sim­man korkea ky­ber­tur­val­li­suus­ta­so sekä kan­sal­li­sel­la että kan­sain­vä­li­sel­lä tasolla EU:n alueella. Kaikkien jä­sen­val­tioi­den on saa­tet­ta­va di­rek­tii­vi osaksi kan­sal­lis­ta lain­sää­dän­töään, mikä koskee sekä suuria yrityksiä että uusien sään­nös­ten piiriin kuuluvia pieniä ja kes­ki­suu­ria yrityksiä.

Mitä muutoksia NIS2-di­rek­tii­vi tuo mukanaan?

Vel­vol­li­suus panna täy­tän­töön NIS2-di­rek­tii­vi ky­ber­tur­val­li­suu­den vah­vis­ta­mi­ses­ta (NIS2UmsuCG) tuo mukanaan laaja-alaisia muutoksia 18 eri toi­mia­lal­la. Muun muassa olen­nai­sen tärkeiksi luo­ki­tel­tu­jen toi­mia­lo­jen määrä on yli kak­sin­ker­tais­tu­nut, ja sääntöjen nou­dat­ta­mat­ta jät­tä­mi­ses­tä mää­rät­tä­vien sakkojen määrä on ki­ris­ty­nyt. Lisäksi myös toi­mi­tus­joh­ta­jat joutuvat vas­tuuseen.

Esi­mer­kik­si Saksassa, Es­pan­jas­sa, Italiassa ja Ranskassa NIS2-di­rek­tii­vi vaikuttaa tuhansiin yri­tyk­siin. Saksassa jopa 40 000 yritystä joutuu nou­dat­ta­maan uutta di­rek­tii­viä ja Italiassa noin 50 000 yritystä. Es­pan­jas­sa uusi di­rek­tii­vi koskee noin 25 000 yritystä, kun taas Ranskassa sen vai­ku­tuk­set ulottuvat yli 10 000 toimijaan.

Tässä on yh­teen­ve­to kaikista NIS2-di­rek­tii­vin mukanaan tuomista muu­tok­sis­ta:

  • Kes­keis­ten alojen laa­jen­ta­mi­nen: NIS2-di­rek­tii­vis­sä luo­ki­tel­laan entistä useammat alat kes­kei­sik­si.
  • An­ka­ram­mat seu­raa­muk­set: di­rek­tii­vi nostaa rik­ko­muk­sis­ta mää­rät­tä­viä sakkoja mer­kit­tä­väs­ti
  • Johtajien vastuu: Joh­ta­jil­la on nyt suora vastuu ky­ber­tur­val­li­suus­vaa­ti­mus­ten nou­dat­ta­mi­ses­ta.
  • So­vel­ta­mi­sa­lan laa­jen­ta­mi­nen: NIS2-di­rek­tii­vi koskee yrityksiä, joissa on yli 50 työn­te­ki­jää tai joiden lii­ke­vaih­to on yli 10 miljoonaa euroa, sekä joitakin yrityksiä niiden koosta riip­pu­mat­ta.
  • Kattavien ris­kia­na­lyy­sien tarve: Yri­tyk­sil­lä on vel­vol­li­suus suorittaa pe­rus­teel­li­sia ris­kia­na­lyy­se­ja.
  • Vaadittu ris­kien­hal­lin­ta ja tur­val­li­suu­den hallinta: Ris­kien­hal­lin­taan ja tur­val­li­suus­toi­men­pi­tei­siin so­vel­le­taan tiukkoja vaa­ti­muk­sia. Erilaiset suo­ja­toi­men­pi­teet, kuten tun­keu­tu­mis­tes­tit, lait­teis­to­pa­lo­muu­rit ja var­muus­ko­pioin­ti­stra­te­giat, ovat pa­kol­li­sia.
  • Pa­kol­li­nen krii­sin­hal­lin­ta: Tur­val­li­suus­poik­kea­mien sattuessa tarvitaan nopeita ja te­hok­kai­ta krii­sin­hal­lin­ta­stra­te­gioi­ta, vies­tin­tä­ka­na­via ja ra­por­toin­ti­jär­jes­tel­miä.
  • Olemassa olevien tur­val­li­suuspro­to­kol­lien käyttö: Yritykset voivat käyttää viitteenä sään­nel­ty­jen toi­mia­lo­jen olemassa olevia tur­val­li­suuss­tan­dar­de­ja.

Ketä NIS2-di­rek­tii­vi koskee?

NIS2-ase­tuk­ses­sa erotetaan toi­sis­taan laa­jen­ne­tun vält­tä­mät­tö­män luokan yritykset ja täysin uusi tärkeä luokka. Asetus koskee suoraan yrityksiä, joilla on yli 50 työn­te­ki­jää tai joiden vuotuinen lii­ke­vaih­to on vähintään 10 miljoonaa euroa. Lisäksi yritykset voivat kuulua NIS2-asetuksen piiriin koostaan riip­pu­mat­ta, jos niiden toiminnan kes­key­ty­mi­nen aiheuttaa jär­jes­tel­mä­ris­ke­jä. ”Olen­nais­ten” yritysten luokkaan kuuluvat yritykset yh­des­tä­tois­ta toi­mia­las­ta, mukaan lukien eri­tyi­ses­ti kriit­ti­sen infra­struk­tuu­rin yritykset, jotka ovat elin­tär­kei­tä hal­li­tuk­sel­le ja yh­teis­kun­nal­le. ”Tärkeiden” yritysten luokkaan puo­les­taan kuuluvat seitsemän toimialaa, jotka ovat jär­jes­tel­män kannalta tärkeitä.

Keskeiset toimialat ja yritykset

  • Energia
  • Ve­si­huol­to
  • Liikenne
  • Pank­ki­toi­min­ta
  • Ra­hoi­tus­mark­ki­nainfra­struk­tuu­rit
  • Ter­vey­den­huol­to
  • Avaruus
  • Vie­mä­röin­ti
  • Jul­kis­hal­lin­to
  • Di­gi­taa­li­nen infra­struk­tuu­ri
  • ICT-pal­ve­lu­jen hallinta (B2B)

Tärkeät toimialat ja yritykset

  • Posti- ja ku­rii­ri­pal­ve­lut
  • Jätteet
  • Ke­mian­teol­li­suus
  • Elin­tar­vi­ke­toi­mi­tuk­set
  • Di­gi­taa­lis­ten pal­ve­lu­jen tarjoajat
  • Teol­li­suus (jalostus / valmistus)
  • Tutkimus (va­lin­nai­nen)

Mitä vel­voit­tei­ta yri­tyk­siin so­vel­le­taan?

NIS2-di­rek­tii­vin puit­teis­sa yri­tyk­siin kohdistuu tiukkoja vel­voit­tei­ta ja mer­kit­tä­viä muutoksia. Näitä ovat muun muassa:

Vel­vol­li­suu­det Toi­men­pi­teet
Ris­kien­hal­lin­ta ja lii­ke­toi­min­nan jat­ku­vuu­den hallinta (§30, 31) Salaus, mo­ni­vai­hei­nen todennus, kryp­togra­fia, ky­ber­hy­gie­nia, roolien mää­rit­te­ly ja pää­syn­hal­lin­ta, var­muus­ko­pioin­nin hallinta ja jär­jes­tel­män pa­laut­ta­mi­nen, toi­mi­tus­ket­jun tur­val­li­suus ja ris­kia­na­lyy­sit ovat pa­kol­li­sia. Vä­him­mäis­vaa­ti­muk­set vaih­te­le­vat yrityksen koon mukaan ”ko­ko­ra­joi­tus­sään­nön” ansiosta.
Ilmoitus- ja tie­don­an­to­vel­vol­li­suu­det (§32, 35) Mer­kit­tä­vis­tä tie­to­tur­va­louk­kauk­sis­ta on il­moi­tet­ta­va vi­ran­omai­sil­le 24 tunnin kuluessa. Alustavat arviot on toi­mi­tet­ta­va 72 tunnin kuluessa. Yk­si­tyis­koh­tai­nen lop­pu­ra­port­ti on toi­mi­tet­ta­va yhden kuukauden kuluessa.
Re­kis­te­röin­ti­vel­vol­li­suu­det (§33, 34) Vai­ku­tuk­sen kohteeksi joutuneet or­ga­ni­saa­tiot ja verk­ko­tun­nus­re­kis­te­ri­pal­ve­lu­jen tarjoajat on toi­mi­tet­ta­va tiedot vas­tuul­li­sil­le vi­ran­omai­sil­le vii­meis­tään kolmen kuukauden kuluttua NIS2-asetuksen voi­maan­tu­los­ta. Jos re­kis­te­röin­ti­vel­vol­li­suut­ta ei täytetä, sen voi täyttää myös CSIRT (tie­to­tur­va­poik­kea­mien rea­goin­ti­ryh­mä).
Toi­mi­tus­joh­ta­jien hy­väk­sy­mis-, seuranta- ja kou­lu­tus­vel­vol­li­suu­det (§38) Joh­to­ryh­män tur­val­li­suus­toi­men­pi­tei­den de­le­goin­ti ei enää riitä. Joh­to­ryh­män on ak­tii­vi­ses­ti hy­väk­syt­tä­vä tar­vit­ta­vat toi­men­pi­teet, ja sillä on osittain vel­vol­li­suus järjestää kou­lu­tus­ta.
Valvonta- ja täy­tän­töön­pa­no­toi­men­pi­teet (§61, 62) Yhden CSIRT-ryhmän odotetaan toimivan val­von­ta­vi­ran­omai­se­na vaa­dit­tu­jen toi­men­pi­tei­den nou­dat­ta­mi­sen osalta. Val­von­ta­vi­ran­omai­sel­la on oikeus pyytää to­dis­tei­ta vel­voit­tei­den nou­dat­ta­mi­ses­ta ai­kai­sin­taan kolme vuotta NIS2-di­rek­tii­vin voi­maan­tu­lon jälkeen. Toi­men­pi­tei­tä voidaan määrätä vä­lit­tö­män vaaran uhatessa.

Jotta voisit täyttää vel­vol­li­suu­te­si asian­omai­se­na yri­tyk­se­nä jo var­hai­ses­sa vaiheessa, sinun tulisi toteuttaa seuraavat toi­men­pi­teet:

  • To­teu­tu­nut tilanne ja ta­voi­te­ti­lan­ne: Selvitä, kos­ke­vat­ko NIS2-vel­voit­teet yri­tys­tä­si, ja kartoita yri­tyk­se­si ky­ber­tur­val­li­suu­den ny­ky­ti­lan­ne sekä mah­dol­li­set pa­ran­nus­koh­teet.
  • Toteutus: Ris­kia­na­lyy­si ja tie­to­tur­va­kon­sep­tit on otettava käyttöön kaikissa tie­to­jär­jes­tel­mis­sä.
  • Arviointi: Yri­tyk­se­si omien ris­kien­hal­lin­ta­me­ne­tel­mien te­hok­kuut­ta tulisi arvioida sään­nöl­li­ses­ti.
  • Luominen: Tur­val­li­suus­poik­kea­mien kä­sit­te­lyä koskevan konseptin ke­hit­tä­mi­nen on pa­kol­lis­ta.
  • Var­muus­ko­pioin­ti ja krii­sin­hal­lin­ta: Tietojen var­muus­ko­pioin­tia ja krii­sin­hal­lin­taa koskevat toi­men­pi­teet on otettava käyttöön.
  • Il­moi­tus­jär­jes­tel­mä: Tur­val­li­suus­poik­kea­mien varalle on pe­rus­tet­ta­va tehokas il­moi­tus­jär­jes­tel­mä.
  • Koulutus: Työn­te­ki­jöi­tä on kou­lu­tet­ta­va sään­nöl­li­ses­ti.
  • Toi­mi­tus­ket­jun tur­val­li­suus: Toi­mi­tus­ket­jun tur­val­li­suus on var­mis­tet­ta­va.

Mitä tapahtuu, jos NIS2-di­rek­tii­viä ei panna täy­tän­töön?

Yritykset, jotka eivät toteuta mää­rät­ty­jä toi­men­pi­tei­tä, voivat joutua maksamaan huo­mat­ta­via sakkoja (65 §). NIS2-di­rek­tii­vin mu­kai­ses­ti val­von­ta­vi­ran­omai­sil­le on annettu laajat valvonta-, tarkastus- ja oh­jeis­ta­mis­val­tuu­det, mukaan lukien mää­rä­ai­ko­jen nou­dat­ta­mi­sen valvonta. Lisäksi toi­mi­tus­joh­ta­jat kantavat huo­mat­ta­vas­ti suuremman vastuun suojaus- ja tur­val­li­suus­toi­men­pi­teis­tä, ja heidät voidaan asettaa hen­ki­lö­koh­tai­ses­ti vas­tuuseen rik­ko­mus­ten tai lai­min­lyön­tien sattuessa (38 §, 61 §).

Milloin NIS2-di­rek­tii­vi tulee voimaan?

Euroopan par­la­ment­ti ja neuvosto hy­väk­syi­vät 14. jou­lu­kuu­ta 2022 di­rek­tii­vin (EU) 2022/2555, joka tunnetaan nimellä NIS2-di­rek­tii­vi. Se tuo mukanaan laajoja muutoksia eIDAS-ase­tuk­seen (EU) N:o 910/2014 ja EECC-di­rek­tii­viin (EU) 2018/1972. Se tuli vi­ral­li­ses­ti voimaan 16. tam­mi­kuu­ta 2023 ja korvasi NIS-di­rek­tii­vin. Kaikkien EU:n jä­sen­val­tioi­den on saa­tet­ta­va se osaksi kan­sal­lis­ta lain­sää­dän­töään 17. lokakuuta 2024 mennessä.

Eri maissa eri vi­ran­omai­set vastaavat di­rek­tii­vin täy­tän­töön­pa­non joh­ta­mi­ses­ta. Esi­mer­kik­si Ranskassa ANSSI (Kan­sal­li­nen tie­to­jär­jes­tel­mien tur­val­li­suus­vi­ras­to) johtaa täy­tän­töön­pa­no­toi­mia ja on jopa käyn­nis­tä­nyt Mon Espace NIS 2-nimisen di­gi­taa­li­sen palvelun, jonka tar­koi­tuk­se­na on tukea or­ga­ni­saa­tioi­ta di­rek­tii­vin täy­tän­töön­pa­nos­sa. Saksassa vas­tuul­li­se­na vi­ran­omai­se­na toimii BSI (liit­to­val­tion tie­to­tur­va­vi­ras­to), ja Es­pan­jas­sa CCN-CERT (kan­sal­li­nen kryp­to­lo­gia­kes­kus) valvoo ky­ber­tur­val­li­suus­toi­men­pi­tei­tä ja varmistaa sään­nös­ten nou­dat­ta­mi­sen.

Siirry pää­va­lik­koon