NIS2-direktiivi ja yritysten vaatimukset Suomessa 2026: Käytännön opas

Laki ja tietosuoja — Security.fi asiantuntijat

Luottavat asiakkaamme

K-Market Hanski
Kuusakoski Recycling
Lassila & Tikanoja
Liedon Autopesu
Mattilan Taimistot
Kavalton Tila
Team FinnKane
SS-Truck Service
SEB
K-Market Hanski
Kuusakoski Recycling
Lassila & Tikanoja
Liedon Autopesu
Mattilan Taimistot
Kavalton Tila
Team FinnKane
SS-Truck Service
SEB

NIS2-direktiivi ja yritysten vaatimukset Suomessa 2026: Käytännön opas

NIS2-direktiivi (Euroopan parlamentin ja neuvoston direktiivi 2022/2555) on EU:n laajin kyberturvallisuuslainsäädäntö koskaan — se korvasi alkuperäisen NIS-direktiivin (2016/1148) ja astui kansallisesti voimaan Suomessa vuoden 2024 loppuun mennessä. Direktiivi laajensi soveltamisalaa merkittävästi ja kiristää vaatimuksia erityisesti kriittisellä infrastruktuurilla toimiville yrityksille. Tässä oppaassa käymme läpi, mitä NIS2 tarkoittaa käytännössä suomalaiselle yritykselle — mukaan lukien fyysisen turvallisuuden rooli kokonaisvaatimustenmukaisuudessa.

NIS2 Suomessa — mikä muuttui?

NIS1 vs. NIS2 — keskeisimmät muutokset

OminaisuusNIS1 (2016)NIS2 (2022/2024)
Soveltamisala~7 sektoria18 sektoria
YrityskokorajausKansallinen harkintaSelkeä kokoraja (>50 hlö / >10 M€)
SanktiotKansallinen harkintaHarmonisoitu (10 M€ / 2 %)
Johdon vastuuEi suoraaKyllä — johtohenkilöt henkilökohtaisesti
Ilmoitusvelvollisuus72 h24 h (alustava) + 72 h (täydentävä)
ToimitusketjuturvallisuusEi pakollinenPakollinen

Kansallinen toimeenpano — Kyberturvallisuuslaki

Suomessa NIS2 toimeenpantiin kyberturvallisuuslailla (laki kyberturvallisuudesta, 1107/2024), joka tuli voimaan 8.4.2024. Laki nimeää Traficomin (Liikenne- ja viestintävirasto) pääasialliseksi valvovaksi viranomaiseksi useimmilla sektoreilla, mutta energia- ja finanssisektoreilla valvoo oma sektoriviranomainen.

Keneen NIS2 kohdistuu?

Toimialaluokittelu — essential ja important entities

NIS2 jakaa toimijat kahteen kategoriaan:

Kriittiset toimijat (Essential Entities, EE):

Tärkeät toimijat (Important Entities, IE):

Kokoraja — milloin yritys kuuluu soveltamisalaan?

Yleissääntö: vähintään 50 henkilöä TAI vähintään 10 miljoonan euron liikevaihto riittää soveltamisalaan kuulumiseen, jos yritys toimii edellä mainituilla sektoreilla. Pienikin yritys voi kuitenkin kuulua soveltamisalaan, jos se on:

NIS2:n vaatimukset käytännössä

1. Riskienhallinta (Artikla 21)

NIS2 velvoittaa toteuttamaan “asianmukaiset ja oikeasuhteiset tekniset, operatiiviset ja organisatoriset toimenpiteet” kyberriskien hallitsemiseksi. Riskienhallintaprosessin on oltava:

Käytännön toimenpiteitä:

VaatimusalueKonkreettinen toimenpide
Identiteetin- ja pääsynhallintaMFA kaikissa kriittisissä järjestelmissä, etuoikeutettujen tilien (PAM) hallinta
Verkon turvallisuusSegmentointi, palomuuri, IDS/IPS, VPN etäyhteyksissä
Havaitseminen ja reagointiSIEM/SOC, EDR/XDR, incident response -suunnitelma
JatkuvuudenhallintaBCP/DRP, varmuuskopiointi (3-2-1), säännölliset testaukset
ToimitusketjuturvallisuusToimittajien turvallisuusarviointi, sopimukselliset vaatimukset
SalausTLS 1.3 verkkoyhteyksiin, tietojen salaus levossa
HaavoittuvuudenhallintaPatch management -prosessi, haavoittuvuusskannaukset

2. Kyberpoikkeamien ilmoitusvelvollisuus

NIS2 kiristää ilmoitusaikatauluja merkittävästi:

Käytännön vinkki: Ilmoitusvelvollisuuden täyttäminen 24 tunnissa vaatii, että organisaatiolla on toimiva häiriönhallintaprosessi JA selkeät vastuuhenkilöt. Prosessi kannattaa harjoitella etukäteen tabletop-harjoituksilla.

3. Toimitusketjuturvallisuus

NIS2:n yksi merkittävimmistä uusista vaatimuksista koskee toimitusketjua: organisaation on arvioitava toimittajiensa turvallisuuskäytännöt ja varmistettava, etteivät heikot lenkit luo riskiä oman organisaation tietoturvalle.

Käytännön toimenpiteet:

4. Johdon vastuu

Tämä on NIS2:n ehkä merkittävin muutos organisaation sisäiseen dynamiikkaan: johtoelimen jäsenet (hallitus, toimitusjohtaja, johtoryhmä) voivat joutua henkilökohtaiseen vastuuseen NIS2-laiminlyönneistä.

Fyysinen turvallisuus osana NIS2-vaatimustenmukaisuutta

NIS2:n teksti mainitsee fyysisen turvallisuuden erikseen yhtenä vaadituista riskienhallinta-alueista (Artikla 21, kohta 2.e):

“…fyysistä turvallisuutta ja ympäristön turvallisuutta koskevat toimenpiteet, mukaan lukien verkko- ja tietojärjestelmien suojeleminen…”

Fyysisen turvallisuuden NIS2-vaatimukset

Konesali- ja serveritilat:

Toimistotilat:

Etätyöskentely:

DORA + NIS2 — finanssisektorin kaksoisvaatimus

Finanssialan organisaatiot (pankit, vakuutusyhtiöt, maksulaitokset) kuuluvat sekä NIS2:n että DORA-asetuksen (Digital Operational Resilience Act) piiriin. DORA astui voimaan 17.1.2025. Käytännössä vaatimukset ovat osin päällekkäisiä, mutta DORA on tietyin osin tiukempi — DORA menee edelle finanssisektorilla.

Vaatimustenmukaisuuden rakentaminen — etenemispolku

Vaihe 1: Scoping ja gap-analyysi (1–2 kk)

  1. Määritä, kuuluuko organisaatiosi NIS2:n piiriin ja missä kategoriassa (EE vai IE)
  2. Tee gap-analyysi nykytilanteen ja NIS2-vaatimusten välillä
  3. Priorisoi puutteet riskin ja työmäärän mukaan

Vaihe 2: Riskienhallintaviitekehys (2–3 kk)

  1. Valitse viitekehys: ISO 27001, NIST CSF tai DISA STIG
  2. Toteuta riskianalyysi (asset inventory + uhkakartoitus + haavoittuvuusarvio)
  3. Laadi hoitosuunnitelmat tunnistetuille riskeille

Vaihe 3: Teknisten kontrollien toteutus (3–6 kk)

  1. MFA kriittisiin järjestelmiin
  2. EDR/XDR päätelaitesuojaus
  3. SIEM/SOC-palvelu (oma tai ulkoistettu)
  4. Fyysisen turvallisuuden päivitykset (kulunvalvonta, kamerat, UPS)
  5. Varmuuskopioinnin testaus

Vaihe 4: Prosessit ja dokumentaatio (2–4 kk)

  1. Incident response -suunnitelma ja harjoittelu
  2. Toimitusketjun turvallisuusarvioinnin prosessi
  3. Henkilöstön tietoturvaohjeistus ja koulutus
  4. Johdon raportoinnin malli

Vaihe 5: Jatkuva parantaminen

Yhteenveto

NIS2 on laaja mutta välttämätön muutos — se pakottaa suomalaiset kriittisen infrastruktuurin yritykset ottamaan kyberturvallisuuden johtotason agendalle ja rakentamaan systemaattisen riskienhallintaprosessin. Fyysinen turvallisuus on olennainen osa NIS2-kokonaisuutta, ei erillinen siiloutunut toiminto.

Security.fi (Security Eye Finland Oy) auttaa organisaatioita NIS2:n fyysisen turvallisuuden vaatimusten täyttämisessä — kulunvalvonta, kameravalvonta, konesalisuojaus ja fyysinen riskienhallinta ovat ydinosaamisalueitamme. Ota yhteyttä ilmaista kartoitusta varten.

Usein kysytyt kysymykset

Tarkistettu

Ketä NIS2-direktiivi koskee Suomessa?

NIS2 koskee keskisuuria ja suuria yrityksiä 18 kriittisellä toimialalla, kuten energia, liikenne, terveydenhuolto, digitaalinen infrastruktuuri, pankki- ja finanssiala, vesi- ja jätehuolto sekä julkishallinto. Pienet yritykset (alle 50 henkilöä, alle 10 M€ liikevaihto) jäävät yleensä soveltamisalan ulkopuolelle, ellei organisaatio ole kriittisen infrastruktuurin toimija. Traficom ylläpitää listaa NIS2:n piiriin kuuluvista yhteisöistä.

Mitkä ovat NIS2:n tärkeimmät tekniset vaatimukset?

NIS2 edellyttää organisaatioilta riskienhallintaa, häiriöiden havaitsemista ja reagointia, toimitusketjuturvallisuutta, salausta, pääsynhallintaa sekä jatkuvuudenhallintaa. Käytännössä tämä tarkoittaa mm. MFA-kirjautumista kriittisiin järjestelmiin, verkon segmentointia, lokienhallintaa, patch management -prosessia ja 24h/72h-ilmoitusvelvollisuutta merkittävistä kyberpoikkeamista Traficomille.

Miten fyysinen turvallisuus liittyy NIS2:een?

NIS2 vaatii fyysisten turvallisuusriskien huomioimista osana kokonaisriskienhallintaa. Tämä tarkoittaa mm. konesalitilojen kulunvalvontaa, serverialueiden kameravalvontaa, UPS-suojausta, fyysisen peukaloimisen estämistä laitteissa ja turvallista kaapelointia. Puhtaasti fyysinen tunkeutuminen kriittiseen infrastruktuuriin on NIS2:n näkökulmasta yhtä vakava kuin kyberhyökkäys.

Mitä sanktioita NIS2-laiminlyönnistä voi seurata?

NIS2 mahdollistaa merkittävät sanktiot: kriittisten toimijoiden (essential entities) maksimisakko on 10 M€ tai 2 % maailmanlaajuisesta liikevaihdosta, tärkeille toimijoille (important entities) 7 M€ tai 1,4 % liikevaihdosta. Suomessa valvonta kuuluu Traficomille toimialasta riippuen. Lisäksi johtohenkilöt voivat joutua henkilökohtaiseen vastuuseen vakavissa laiminlyönneissä.

Mistä aloittaa NIS2-vaatimustenmukaisuuden rakentaminen?

Aloita kartoituksella: kuuluuko organisaatiosi NIS2:n soveltamisalaan? Jos kuuluu, tee kattava tietoturva-arviointi (gap analysis) nykytilanteesta verrattuna NIS2:n vaatimuksiin. Keskeisiä toimia ovat riskienhallintaprosessin käyttöönotto, ISMS-dokumentaation rakentaminen, teknisten kontrollien päivitys ja johdon sitoutuminen. Security.fi auttaa fyysisen turvallisuuden vaatimusten kartoittamisessa osana NIS2-hanketta.

Aiheeseen liittyvät artikkelit

Laki ja tietosuoja

Asekauppa, ampumarata ja aseiden säilytys – turvallisuus Suomessa 2026

Kattava opas asekauppojen, ampumaratojen ja asesäilytyksen turvallisuusjärjestelmistä Suomessa – ampuma-aselaki, sertifioidut kassakaapit, kameravalvonta ja hälytysjärjestelmät.

Laki ja tietosuoja

ATEX-turvallisuus räjähdysvaarallisissa tiloissa 2026

ATEX-direktiivin vaatimukset kameroille, kulunvalvonnalle ja hälytysjärjestelmille räjähdysvaarallisissa tiloissa. Ex-laitteiden valinta ja hankinta Suomessa.

Laki ja tietosuoja

Julkisten tilojen kameravalvonta laki Suomi 2026 – kadut, yleisöpaikat ja kuntien vastuut

Kattava opas julkisten tilojen, katujen ja yleisten paikkojen kameravalvontalakiin Suomessa 2026. Kuntien vastuu, viranomaisyhteistyö, lupamenettelyt ja GDPR.

Security.fi

Tarvitsetko apua turvallisuusratkaisuissa?

Ota yhteyttä ja saat maksuttoman kartoituksen kohteellesi.

Pyydä maksuton kartoitus Soita 010 229 5600
Luotettavaa kumppanuutta
Tuloksia ja kasvua
Räätälöity juuri sinun tarpeisiin

Kumppaneiden sertifioinnit ja hyväksynnät

NIS2
ONVIF
ISO 27001
ISO 27701
ISO 37301
CC EAL3+
CE
CSA Star Certification
ETSI EN 303 645
FCC
Underwriters Laboratories
NIS2
ONVIF
ISO 27001
ISO 27701
ISO 37301
CC EAL3+
CE
CSA Star Certification
ETSI EN 303 645
FCC
Underwriters Laboratories
Asiakaskokemukset

Mitä asiakkaamme kertovat

Kauppias, K-Market Hanski
“Tällaisessa päivittäistavarakaupassa ratkaisee käytännön toimivuus ja luotettavuus – ja juuri siksi olemme valinneet Security.fi:n pitkäaikaiseksi kumppaniksemme.”

Nina Puoskari

Kauppias, K-Market Hanski

Lue lisää →
Site Manager, Kuusakoski Recycling Turku
“Olemme olleet erittäin tyytyväisiä myös asiakaspalveluun. Kaikkiin kysymyksiimme on vastattu nopeasti ja ammattitaitoisesti, ja erityisesti ongelmatilanteissa asiakaspalvelu on toiminut ripeästi ja tehokkaasti.”

Esa Nikkanen

Site Manager, Kuusakoski Recycling Turku

Lue lisää →
Kavalton Tila Oy
“Securityltä olemme saaneet hyvää palvelua yrittäjältä – yrittäjälle. Kun kyseessä on kasvollinen yritys, niin kaikkien ongelmatilanteiden hoito on helppoa ja sujuvaa. Uusiin äly-kameroihin olemme olleet tosi tyytyväisiä.”

Taija Kavalto

Kavalton Tila Oy

Lassila & Tikanoja Oyj
“Hyvä järjestelmä, joka auttaa valvomaan isoa aluettamme. Asentajat olivat mukavia ja osasivat vastata kaikkiin kysymyksiimme!”

Sami Soini

Lassila & Tikanoja Oyj

Liedon Autopesu Oy
“Helppo käyttö sovelluksen kautta! Livekuva toimii kätevästi etänä ja näkee hyvin pimeässä. Hälytysjärjestelmä toimii hienosti ja antaa turvallisuuden tunnetta.”

Jari Vuorinen

Liedon Autopesu Oy

Team FinnKane Oy
“Moottorikameroiden ansiosta voimme inventoida pihalla olevat tuotteet etänä. Vaikka olisi pimeää näkyy kuva selkeänä ja tarkkana. Ei jää mitään arvailujen varaan.”

Timo Kallio

Team FinnKane Oy

Mattilan taimistot
“Vanhaan järjestelmääni verrattuna tämä tuli edullisemmaksi ja toimii paremmin.”

Linda Mattila

Mattilan taimistot

Lainsäädäntö & viranomaisvaatimukset

GDPR – General Data Protection Regulation
Tietosuojavaltuutetun toimisto
Poliisihallitus
KKV – Kilpailu- ja kuluttajavirasto
Hätäkeskuslaitos 112
Eduskunta turvallisuuden tekijänä
Etähallinta 24/7
Luotettava kumppani – Vastuu Group
GDPR – General Data Protection Regulation
Tietosuojavaltuutetun toimisto
Poliisihallitus
KKV – Kilpailu- ja kuluttajavirasto
Hätäkeskuslaitos 112
Eduskunta turvallisuuden tekijänä
Etähallinta 24/7
Luotettava kumppani – Vastuu Group

Ota yhteyttä

Nopein kanava — yhteydenotto­lomake

Vastaamme yhteydenottopyyntöihin nopeasti. Lomakkeen kautta saat vastauksen työpäivän aikana.