NIS2-direktiivi ja yritysten vaatimukset Suomessa 2026: Käytännön opas

turvallisuustieto — Security.fi asiantuntijat

Luottavat asiakkaamme

K-Market Hanski
Kuusakoski Recycling
Lassila & Tikanoja
Liedon Autopesu
Mattilan Taimistot
Kavalton Tila
Team FinnKane
SS-Truck Service
SEB
K-Market Hanski
Kuusakoski Recycling
Lassila & Tikanoja
Liedon Autopesu
Mattilan Taimistot
Kavalton Tila
Team FinnKane
SS-Truck Service
SEB

NIS2-direktiivi ja yritysten vaatimukset Suomessa 2026: Käytännön opas

NIS2-direktiivi (Euroopan parlamentin ja neuvoston direktiivi 2022/2555) on EU:n laajin kyberturvallisuuslainsäädäntö koskaan — se korvasi alkuperäisen NIS-direktiivin (2016/1148) ja astui kansallisesti voimaan Suomessa vuoden 2024 loppuun mennessä. Direktiivi laajensi soveltamisalaa merkittävästi ja kiristää vaatimuksia erityisesti kriittisellä infrastruktuurilla toimiville yrityksille. Tässä oppaassa käymme läpi, mitä NIS2 tarkoittaa käytännössä suomalaiselle yritykselle — mukaan lukien fyysisen turvallisuuden rooli kokonaisvaatimustenmukaisuudessa.

NIS2 Suomessa — mikä muuttui?

NIS1 vs. NIS2 — keskeisimmät muutokset

OminaisuusNIS1 (2016)NIS2 (2022/2024)
Soveltamisala~7 sektoria18 sektoria
YrityskokorajausKansallinen harkintaSelkeä kokoraja (>50 hlö / >10 M€)
SanktiotKansallinen harkintaHarmonisoitu (10 M€ / 2 %)
Johdon vastuuEi suoraaKyllä — johtohenkilöt henkilökohtaisesti
Ilmoitusvelvollisuus72 h24 h (alustava) + 72 h (täydentävä)
ToimitusketjuturvallisuusEi pakollinenPakollinen

Kansallinen toimeenpano — Kyberturvallisuuslaki

Suomessa NIS2 toimeenpantiin kyberturvallisuuslailla (laki kyberturvallisuudesta, 1107/2024), joka tuli voimaan 8.4.2024. Laki nimeää Traficomin (Liikenne- ja viestintävirasto) pääasialliseksi valvovaksi viranomaiseksi useimmilla sektoreilla, mutta energia- ja finanssisektoreilla valvoo oma sektoriviranomainen.

Keneen NIS2 kohdistuu?

Toimialaluokittelu — essential ja important entities

NIS2 jakaa toimijat kahteen kategoriaan:

Kriittiset toimijat (Essential Entities, EE):

Tärkeät toimijat (Important Entities, IE):

Kokoraja — milloin yritys kuuluu soveltamisalaan?

Yleissääntö: vähintään 50 henkilöä TAI vähintään 10 miljoonan euron liikevaihto riittää soveltamisalaan kuulumiseen, jos yritys toimii edellä mainituilla sektoreilla. Pienikin yritys voi kuitenkin kuulua soveltamisalaan, jos se on:

NIS2:n vaatimukset käytännössä

1. Riskienhallinta (Artikla 21)

NIS2 velvoittaa toteuttamaan “asianmukaiset ja oikeasuhteiset tekniset, operatiiviset ja organisatoriset toimenpiteet” kyberriskien hallitsemiseksi. Riskienhallintaprosessin on oltava:

Käytännön toimenpiteitä:

VaatimusalueKonkreettinen toimenpide
Identiteetin- ja pääsynhallintaMFA kaikissa kriittisissä järjestelmissä, etuoikeutettujen tilien (PAM) hallinta
Verkon turvallisuusSegmentointi, palomuuri, IDS/IPS, VPN etäyhteyksissä
Havaitseminen ja reagointiSIEM/SOC, EDR/XDR, incident response -suunnitelma
JatkuvuudenhallintaBCP/DRP, varmuuskopiointi (3-2-1), säännölliset testaukset
ToimitusketjuturvallisuusToimittajien turvallisuusarviointi, sopimukselliset vaatimukset
SalausTLS 1.3 verkkoyhteyksiin, tietojen salaus levossa
HaavoittuvuudenhallintaPatch management -prosessi, haavoittuvuusskannaukset

2. Kyberpoikkeamien ilmoitusvelvollisuus

NIS2 kiristää ilmoitusaikatauluja merkittävästi:

Käytännön vinkki: Ilmoitusvelvollisuuden täyttäminen 24 tunnissa vaatii, että organisaatiolla on toimiva häiriönhallintaprosessi JA selkeät vastuuhenkilöt. Prosessi kannattaa harjoitella etukäteen tabletop-harjoituksilla.

3. Toimitusketjuturvallisuus

NIS2:n yksi merkittävimmistä uusista vaatimuksista koskee toimitusketjua: organisaation on arvioitava toimittajiensa turvallisuuskäytännöt ja varmistettava, etteivät heikot lenkit luo riskiä oman organisaation tietoturvalle.

Käytännön toimenpiteet:

4. Johdon vastuu

Tämä on NIS2:n ehkä merkittävin muutos organisaation sisäiseen dynamiikkaan: johtoelimen jäsenet (hallitus, toimitusjohtaja, johtoryhmä) voivat joutua henkilökohtaiseen vastuuseen NIS2-laiminlyönneistä.

Fyysinen turvallisuus osana NIS2-vaatimustenmukaisuutta

NIS2:n teksti mainitsee fyysisen turvallisuuden erikseen yhtenä vaadituista riskienhallinta-alueista (Artikla 21, kohta 2.e):

“…fyysistä turvallisuutta ja ympäristön turvallisuutta koskevat toimenpiteet, mukaan lukien verkko- ja tietojärjestelmien suojeleminen…”

Fyysisen turvallisuuden NIS2-vaatimukset

Konesali- ja serveritilat:

Toimistotilat:

Etätyöskentely:

DORA + NIS2 — finanssisektorin kaksoisvaatimus

Finanssialan organisaatiot (pankit, vakuutusyhtiöt, maksulaitokset) kuuluvat sekä NIS2:n että DORA-asetuksen (Digital Operational Resilience Act) piiriin. DORA astui voimaan 17.1.2025. Käytännössä vaatimukset ovat osin päällekkäisiä, mutta DORA on tietyin osin tiukempi — DORA menee edelle finanssisektorilla.

Vaatimustenmukaisuuden rakentaminen — etenemispolku

Vaihe 1: Scoping ja gap-analyysi (1–2 kk)

  1. Määritä, kuuluuko organisaatiosi NIS2:n piiriin ja missä kategoriassa (EE vai IE)
  2. Tee gap-analyysi nykytilanteen ja NIS2-vaatimusten välillä
  3. Priorisoi puutteet riskin ja työmäärän mukaan

Vaihe 2: Riskienhallintaviitekehys (2–3 kk)

  1. Valitse viitekehys: ISO 27001, NIST CSF tai DISA STIG
  2. Toteuta riskianalyysi (asset inventory + uhkakartoitus + haavoittuvuusarvio)
  3. Laadi hoitosuunnitelmat tunnistetuille riskeille

Vaihe 3: Teknisten kontrollien toteutus (3–6 kk)

  1. MFA kriittisiin järjestelmiin
  2. EDR/XDR päätelaitesuojaus
  3. SIEM/SOC-palvelu (oma tai ulkoistettu)
  4. Fyysisen turvallisuuden päivitykset (kulunvalvonta, kamerat, UPS)
  5. Varmuuskopioinnin testaus

Vaihe 4: Prosessit ja dokumentaatio (2–4 kk)

  1. Incident response -suunnitelma ja harjoittelu
  2. Toimitusketjun turvallisuusarvioinnin prosessi
  3. Henkilöstön tietoturvaohjeistus ja koulutus
  4. Johdon raportoinnin malli

Vaihe 5: Jatkuva parantaminen

Yhteenveto

NIS2 on laaja mutta välttämätön muutos — se pakottaa suomalaiset kriittisen infrastruktuurin yritykset ottamaan kyberturvallisuuden johtotason agendalle ja rakentamaan systemaattisen riskienhallintaprosessin. Fyysinen turvallisuus on olennainen osa NIS2-kokonaisuutta, ei erillinen siiloutunut toiminto.

Security.fi (Security Eye Finland Oy) auttaa organisaatioita NIS2:n fyysisen turvallisuuden vaatimusten täyttämisessä — kulunvalvonta, kameravalvonta, konesalisuojaus ja fyysinen riskienhallinta ovat ydinosaamisalueitamme. Ota yhteyttä ilmaista kartoitusta varten.

Aiheeseen liittyvät artikkelit

turvallisuustieto

Apteekin turvallisuusjärjestelmät 2026: kameravalvonta, kulunvalvonta ja lääkevarkaudet

Apteekin turvallisuus Suomessa 2026. Lääkevarkauksien ehkäisy, reseptilääkkeiden säilytys, kameravalvonta, murtosuojaus ja oikeat turvallisuusjärjestelmät.

turvallisuustieto

Kirjaston ja kulttuurikeskuksen turvallisuusjärjestelmät 2026

Kirjaston ja kulttuurikeskuksen turvallisuus Suomessa 2026. Kameravalvonta, EAS-antivarkausjärjestelmät, kulunvalvonta, häiriökäyttäytyminen ja julkisten tilojen turvallisuusratkaisut.

turvallisuustieto

Kuljetusyrityksen ajoneuvoturvallisuus: GPS-seuranta, telematiikka ja lastinsuojaus 2026

Kuljetusyrityksen turvallisuus Suomessa 2026. GPS-seuranta, ajoneuvotelematiikka, lastinvarkaudet, kuljettajaturvallisuus ja ajoneuvojen kameravalvonta.

Security.fi

Tarvitsetko apua turvallisuusratkaisuissa?

Ota yhteyttä ja saat maksuttoman kartoituksen kohteellesi.

Pyydä maksuton kartoitus
Luotettavaa kumppanuutta
Tuloksia ja kasvua
Räätälöity juuri sinun tarpeisiin

Kumppaneiden sertifioinnit ja hyväksynnät

NIS2
ONVIF
ISO 27001
ISO 27701
ISO 37301
CC EAL3+
CE
CSA Star Certification
ETSI EN 303 645
FCC
Underwriters Laboratories
NIS2
ONVIF
ISO 27001
ISO 27701
ISO 37301
CC EAL3+
CE
CSA Star Certification
ETSI EN 303 645
FCC
Underwriters Laboratories
Asiakaskokemukset

Mitä asiakkaamme kertovat

Kauppias, K-Market Hanski
“Tällaisessa päivittäistavarakaupassa ratkaisee käytännön toimivuus ja luotettavuus – ja juuri siksi olemme valinneet Security.fi:n pitkäaikaiseksi kumppaniksemme.”

Nina Puoskari

Kauppias, K-Market Hanski

Lue lisää →
Site Manager, Kuusakoski Recycling Turku
“Olemme olleet erittäin tyytyväisiä myös asiakaspalveluun. Kaikkiin kysymyksiimme on vastattu nopeasti ja ammattitaitoisesti, ja erityisesti ongelmatilanteissa asiakaspalvelu on toiminut ripeästi ja tehokkaasti.”

Esa Nikkanen

Site Manager, Kuusakoski Recycling Turku

Lue lisää →
Kavalton Tila Oy
“Securityltä olemme saaneet hyvää palvelua yrittäjältä – yrittäjälle. Kun kyseessä on kasvollinen yritys, niin kaikkien ongelmatilanteiden hoito on helppoa ja sujuvaa. Uusiin äly-kameroihin olemme olleet tosi tyytyväisiä.”

Taija Kavalto

Kavalton Tila Oy

Lassila & Tikanoja Oyj
“Hyvä järjestelmä, joka auttaa valvomaan isoa aluettamme. Asentajat olivat mukavia ja osasivat vastata kaikkiin kysymyksiimme!”

Sami Soini

Lassila & Tikanoja Oyj

Liedon Autopesu Oy
“Helppo käyttö sovelluksen kautta! Livekuva toimii kätevästi etänä ja näkee hyvin pimeässä. Hälytysjärjestelmä toimii hienosti ja antaa turvallisuuden tunnetta.”

Jari Vuorinen

Liedon Autopesu Oy

Team FinnKane Oy
“Moottorikameroiden ansiosta voimme inventoida pihalla olevat tuotteet etänä. Vaikka olisi pimeää näkyy kuva selkeänä ja tarkkana. Ei jää mitään arvailujen varaan.”

Timo Kallio

Team FinnKane Oy

Mattilan taimistot
“Vanhaan järjestelmääni verrattuna tämä tuli edullisemmaksi ja toimii paremmin.”

Linda Mattila

Mattilan taimistot

Lainsäädäntö & viranomaisvaatimukset

GDPR – General Data Protection Regulation
Tietosuojavaltuutetun toimisto
Poliisihallitus
KKV – Kilpailu- ja kuluttajavirasto
Hätäkeskuslaitos 112
Eduskunta turvallisuuden tekijänä
Etähallinta 24/7
Luotettava kumppani – Vastuu Group
GDPR – General Data Protection Regulation
Tietosuojavaltuutetun toimisto
Poliisihallitus
KKV – Kilpailu- ja kuluttajavirasto
Hätäkeskuslaitos 112
Eduskunta turvallisuuden tekijänä
Etähallinta 24/7
Luotettava kumppani – Vastuu Group

Ota yhteyttä

Nopein kanava — yhteydenotto­lomake

Vastaamme yhteydenottopyyntöihin nopeasti. Lomakkeen kautta saat vastauksen työpäivän aikana.