Tammikuussa 2023 voimaan tullut kyberturvallisuusdirektiivi eli NIS2-direktiivi korvaa aikaisemman NIS1-direktiivin ja määrittää soveltamisalaan kuuluville organisaatioille yhtenäiset kyberturvallisuusriskien hallintatoimenpiteet, raportointivelvoitteet sekä valvontatoimenpiteet. Jokaisen EU:n jäsenmaan tulee sisällyttää NIS2-direktiivin säännökset kansalliseen lainsäädäntöön lokakuuhun 2024 mennessä. Suomessa direktiivin velvoitteet täytäntöönpannaan uudella kyberturvallisuuslailla.
EU:n NIS2-direktiivi parantaa organisaatioiden sietokykyä kyberuhkia vastaan
NIS2-direktiivin ja Suomessa kansallisesti säädettävän kyberturvallisuuslain pääasiallinen tavoite on varmistaa yhteinen korkea kyberturvallisuustaso koko Euroopan unionissa – sekä yksityisellä että julkisella sektorilla.
Määräaika EU:n jäsenvaltioille NIS2-direktiivin saattamiseksi osaksi kansallista lainsäädäntöään on 17.10.2024.
Autamme organisaatiotasi NIS2-direktiivin vaatimusten täyttämisessä
Lue lisää NIS2-arvioinnistaNIS2-direktiivi lyhyesti
Keitä direktiivi koskee?
NIS2-direktiivi laajentaa edeltäjänsä, vuonna 2016 voimaantulleen NIS1-direktiivin soveltamisalaa, kattaen laajasti sekä yksityisen että julkisen sektorin toimijoita. NIS2-direktiiviä sovelletaan lähtökohtaisesti organisaatioihin, jotka toimivat direktiivissä määritellyillä kriittisillä toimialoilla ja ovat kooltaan vähintään keskisuuria. Lisäksi direktiivissä on myös tarkempia määritelmiä soveltamisalaan kuuluvista toimijoista ja joidenkin toimialojen sisällä myös pienet ja mikroyritykset voivat kuulua sääntelyn piiriin.
Velvoitteet ja sanktiot
Uusi direktiivi sisältää vaatimuksia sekä jäsenvaltioille että soveltamisalaan kuuluville organisaatioille. NIS2-direktiivi velvoittaa organisaatiot toteuttamaan teknisiä, operatiivisia ja organisatorisia toimenpiteitä kyberturvallisuuden parantamiseksi sekä muun muassa raportoimaan tietoturvaloukkauksista 24 tunnin sisällä niiden havaitsemisesta.
Sanktiot velvoitteiden laiminlyönnistä voivat olla jopa 10 miljoonaa euroa tai 2 % toimijan vuosittaisesta maailmanlaajuisesta liikevaihdosta sen mukaan, kumpi edellisistä määristä on suurempi. Kansallisesti maksimisanktio voidaan säätää myös tätä suuremmaksi.
Mihin direktiivi velvoittaa organisaatioita?
Johdon vastuu
Organisaatioiden johdolla on vastuu kyberturvallisuusriskien hallintatoimenpiteiden hyväksymisestä ja valvonnasta. Johto voidaan saattaa vastuuseen, jos organisaatio laiminlyö velvollisuutensa ottaa käyttöön direktiivin mukaiset kyberturvallisuusriskien hallintatoimenpiteet. Johdolla on lisäksi velvollisuus osallistua koulutukseen kyberturvallisuusriskeihin ja niiden hallintaan liittyen.
Kyberturvallisuusriskien hallintatoimenpiteet
Organisaatioiden tulee ottaa käyttöön toimenpiteitä hallitakseen kyberriskejä, joita kohdistuu niiden toiminnoissaan ja palveluntarjonnassaan käyttämien verkko- ja tietojärjestelmien turvallisuuteen, sekä estääkseen ja minimoidakseen poikkeamista aiheutuvia vaikutuksia. Riskienhallintatoimenpiteiden taso suhteutetaan organisaatioiden riskeihin ja niiden tulee perustua kaikki vaarantekijät huomioivaan toimintamalliin.
Raportointi
Organisaatioiden tulee raportoida merkittävistä poikkeamista valvovalle viranomaiselle 24 tunnin kuluessa siitä, kun tilanne on tullut toimijan tietoon, ja edelleen yksityiskohtaisemmin 72 tunnin kuluessa. Lisäksi viranomaiselle tulee toimittaa loppuraportti viimeistään kuukauden kuluttua poikkeamailmoituksen toimittamisesta. Tarvittaessa häiriöstä tai sen uhasta on ilmoitettava myös palvelujen vastaanottajille.
Miten Insta voi auttaa?
Installa on laaja kyberturvallisuuden osaaminen ja autamme mielellämme organisaatiotasi tiellä NIS2-direktiivin vaatimusten noudattamiseen. Instan NIS2-palveluiden avulla selvitätte, kuuluuko organisaationne uuden sääntelyn soveltamisalaan. Instan NIS2-asiantuntijat auttavat teitä suunnittelemaan toimenpiteet vaatimusten täyttämiseksi ja toteuttamaan toimenpiteet käytännössä.
Palvelumme tukevat NIS2-vaatimusten täyttämisessä
Organisaationne pääsee alkuun NIS2-velvoitteiden täyttämisessä Instan NIS2-arvioinnin avulla, jossa Insta tuottaa arvion riskienhallintakeinojen nykytilasta ja kehityskohteista priorisoituna. Tämän lisäksi Instalta löytyy laaja valikoima palveluita, jonka avulla organisaatiot voivat vastata NIS2-direktiivin riskienhallintatoimenpiteiden velvoitteisiin, kuten kyberkonsultointi ja -asiantuntijapalvelut, kriisi- ja kyberharjoittelun palvelut, turvallisen sovelluskehityksen (SDL) palvelut, Instan varmennepalvelut, Insta Safelink VPN-ratkaisu sekä Insta Key Vault -palvelu. Näiden lisäksi Instan SOC-palvelu auttaa täyttämään vaatimuksia valvomalla organisaatioiden IT- ja OT-ympäristöjä ympärivuorokautisesti sekä mahdollistamalla raportointivelvoitteen täyttämisen.
Lue lisää NIS2-arvioinnista Lue lisää kyberturvallisuuden palveluista ja ratkaisuistammeKriittiset toimialat
NIS2-direktiivin velvoitteet koskevat organisaatioita, jotka toimivat valtion toiminnan kannalta kriittisillä toimialoilla ja ovat kooltaan vähintään keskisuuria. Kriittiset toimialat on direktiivissä jaoteltu erittäin kriittisiin toimialoihin sekä muihin kriittisiin toimialoihin.
Erittäin kriittiset toimialat
Muut kriittiset toimialat