NIS2-direktiivi ja yritysten vaatimukset Suomessa 2026: Käytännön opas
NIS2-direktiivi (Euroopan parlamentin ja neuvoston direktiivi 2022/2555) on EU:n laajin kyberturvallisuuslainsäädäntö koskaan — se korvasi alkuperäisen NIS-direktiivin (2016/1148) ja astui kansallisesti voimaan Suomessa vuoden 2024 loppuun mennessä. Direktiivi laajensi soveltamisalaa merkittävästi ja kiristää vaatimuksia erityisesti kriittisellä infrastruktuurilla toimiville yrityksille. Tässä oppaassa käymme läpi, mitä NIS2 tarkoittaa käytännössä suomalaiselle yritykselle — mukaan lukien fyysisen turvallisuuden rooli kokonaisvaatimustenmukaisuudessa.
NIS2 Suomessa — mikä muuttui?
NIS1 vs. NIS2 — keskeisimmät muutokset
| Ominaisuus | NIS1 (2016) | NIS2 (2022/2024) |
|---|---|---|
| Soveltamisala | ~7 sektoria | 18 sektoria |
| Yrityskokorajaus | Kansallinen harkinta | Selkeä kokoraja (>50 hlö / >10 M€) |
| Sanktiot | Kansallinen harkinta | Harmonisoitu (10 M€ / 2 %) |
| Johdon vastuu | Ei suoraa | Kyllä — johtohenkilöt henkilökohtaisesti |
| Ilmoitusvelvollisuus | 72 h | 24 h (alustava) + 72 h (täydentävä) |
| Toimitusketjuturvallisuus | Ei pakollinen | Pakollinen |
Kansallinen toimeenpano — Kyberturvallisuuslaki
Suomessa NIS2 toimeenpantiin kyberturvallisuuslailla (laki kyberturvallisuudesta, 1107/2024), joka tuli voimaan 8.4.2024. Laki nimeää Traficomin (Liikenne- ja viestintävirasto) pääasialliseksi valvovaksi viranomaiseksi useimmilla sektoreilla, mutta energia- ja finanssisektoreilla valvoo oma sektoriviranomainen.
Keneen NIS2 kohdistuu?
Toimialaluokittelu — essential ja important entities
NIS2 jakaa toimijat kahteen kategoriaan:
Kriittiset toimijat (Essential Entities, EE):
- Energia (sähkö, kaasu, öljy, kaukolämpö, vety)
- Liikenne (lentoliikenteen hallinta, rautatiet, merenkulku, tieliikenne)
- Pankki- ja rahoitusmarkkinainfrastruktuuri
- Terveydenhuolto (sairaalat, lääketeollisuus)
- Juomavesi ja jätevedet
- Digitaalinen infrastruktuuri (IXP, DNS, TLD, pilvi, konesalipalvelut, sisällönjakeluverkot)
- Julkishallinto (valtakunnallinen taso)
- Avaruus
Tärkeät toimijat (Important Entities, IE):
- Posti- ja kuriiripalvelut
- Jätehuolto
- Kemianteollisuus
- Elintarviketeollisuus (tuotanto ja jakelu)
- Valmistava teollisuus (lääkinnälliset laitteet, elektroniikka, koneet)
- Digitaaliset palveluntarjoajat (verkkokauppa-alustat, hakukoneet, sosiaalinen media)
- Tutkimuslaitokset
Kokoraja — milloin yritys kuuluu soveltamisalaan?
Yleissääntö: vähintään 50 henkilöä TAI vähintään 10 miljoonan euron liikevaihto riittää soveltamisalaan kuulumiseen, jos yritys toimii edellä mainituilla sektoreilla. Pienikin yritys voi kuitenkin kuulua soveltamisalaan, jos se on:
- Kriittisen infrastruktuurin ainoa tai keskeinen toimittaja
- Tarjoaa kriittisiä palveluja viranomaisille tai suuremmille kriittisille toimijoille
- Traficomin erikseen määrittelemä kriittinen toimija
NIS2:n vaatimukset käytännössä
1. Riskienhallinta (Artikla 21)
NIS2 velvoittaa toteuttamaan “asianmukaiset ja oikeasuhteiset tekniset, operatiiviset ja organisatoriset toimenpiteet” kyberriskien hallitsemiseksi. Riskienhallintaprosessin on oltava:
- Dokumentoitu ja johdon hyväksymä
- Säännöllisesti päivitetty — vähintään vuosittain tai merkittävien muutosten yhteydessä
- Kattava — tekninen ja fyysinen turvallisuus, toimitusketju, henkilöstö
Käytännön toimenpiteitä:
| Vaatimusalue | Konkreettinen toimenpide |
|---|---|
| Identiteetin- ja pääsynhallinta | MFA kaikissa kriittisissä järjestelmissä, etuoikeutettujen tilien (PAM) hallinta |
| Verkon turvallisuus | Segmentointi, palomuuri, IDS/IPS, VPN etäyhteyksissä |
| Havaitseminen ja reagointi | SIEM/SOC, EDR/XDR, incident response -suunnitelma |
| Jatkuvuudenhallinta | BCP/DRP, varmuuskopiointi (3-2-1), säännölliset testaukset |
| Toimitusketjuturvallisuus | Toimittajien turvallisuusarviointi, sopimukselliset vaatimukset |
| Salaus | TLS 1.3 verkkoyhteyksiin, tietojen salaus levossa |
| Haavoittuvuudenhallinta | Patch management -prosessi, haavoittuvuusskannaukset |
2. Kyberpoikkeamien ilmoitusvelvollisuus
NIS2 kiristää ilmoitusaikatauluja merkittävästi:
- 24 tunnin kuluessa: Alustava ilmoitus Traficomille — onko kyseessä merkittävä poikkeama? Aiheuttaako se vakavia häiriöitä palveluihin tai taloudellisia menetyksiä?
- 72 tunnin kuluessa: Täydentävä ilmoitus — tapahtuman luonne, laajuus, vaikutukset, alustavat toimenpiteet.
- 1 kuukauden kuluessa: Loppuraportti — täydellinen analyysi, juurisyy, toteutetut korjaustoimenpiteet, ennaltaehkäisy tulevaisuudessa.
Käytännön vinkki: Ilmoitusvelvollisuuden täyttäminen 24 tunnissa vaatii, että organisaatiolla on toimiva häiriönhallintaprosessi JA selkeät vastuuhenkilöt. Prosessi kannattaa harjoitella etukäteen tabletop-harjoituksilla.
3. Toimitusketjuturvallisuus
NIS2:n yksi merkittävimmistä uusista vaatimuksista koskee toimitusketjua: organisaation on arvioitava toimittajiensa turvallisuuskäytännöt ja varmistettava, etteivät heikot lenkit luo riskiä oman organisaation tietoturvalle.
Käytännön toimenpiteet:
- Toimittajien turvallisuusarviointi ennen sopimuksen tekemistä (kyselykaavake tai auditointi)
- Sopimuslausekkeet turvallisuusvaatimuksista, ilmoitusvelvollisuuksista ja auditoinnista
- Kriittisten ohjelmistojen hallinta — SBOM (Software Bill of Materials) tunnettujen haavoittuvuuksien seuraamiseksi
- Pääsyoikeuksien hallinta toimittajille — ei laajempaa pääsyä kuin tehtävä edellyttää
4. Johdon vastuu
Tämä on NIS2:n ehkä merkittävin muutos organisaation sisäiseen dynamiikkaan: johtoelimen jäsenet (hallitus, toimitusjohtaja, johtoryhmä) voivat joutua henkilökohtaiseen vastuuseen NIS2-laiminlyönneistä.
- Johdon on hyväksyttävä kyberriskienhallintaan liittyvät toimenpiteet
- Johtohenkilöitä voidaan määrätä koulutukseen
- Kriittisten toimijoiden johtohenkilöt voidaan väliaikaisesti kieltää toimimasta tehtävässään vakavissa laiminlyönneissä
Fyysinen turvallisuus osana NIS2-vaatimustenmukaisuutta
NIS2:n teksti mainitsee fyysisen turvallisuuden erikseen yhtenä vaadituista riskienhallinta-alueista (Artikla 21, kohta 2.e):
“…fyysistä turvallisuutta ja ympäristön turvallisuutta koskevat toimenpiteet, mukaan lukien verkko- ja tietojärjestelmien suojeleminen…”
Fyysisen turvallisuuden NIS2-vaatimukset
Konesali- ja serveritilat:
- Kulunvalvonta: vähintään kaksivaiheinen tunnistus (kortti + PIN tai biometria)
- Kameravalvonta sisäänkäynneissä ja laitetiloissa
- Lokienhallinta: kaikki pääsytapahtumat kirjautuvat, säilytysaika vähintään 6 kuukautta
- Fyysisten laitteiden peukaloimissuojaus (tamper seals, kaapelilukot)
- UPS ja varmageneraattori palveluiden jatkuvuudelle
Toimistotilat:
- Clear desk / clear screen -politiikka
- Vierailijanhallinnan prosessi — rekisteröinti, saattaminen, kulkulupa
- Paperin tuhoaminen tietoturvallisesti (DIN 66399 taso P-4 tai parempi)
- Lukittavat säilytysratkaisut arkaluonteiselle materiaalille
Etätyöskentely:
- VPN pakollinen kaikissa työ- ja kotietäyhteyksissä
- Laitehallinta (MDM) — laitteen etätyhjennysmahdollisuus
- Fyysinen privacy-suoja näytöillä julkisissa tiloissa
DORA + NIS2 — finanssisektorin kaksoisvaatimus
Finanssialan organisaatiot (pankit, vakuutusyhtiöt, maksulaitokset) kuuluvat sekä NIS2:n että DORA-asetuksen (Digital Operational Resilience Act) piiriin. DORA astui voimaan 17.1.2025. Käytännössä vaatimukset ovat osin päällekkäisiä, mutta DORA on tietyin osin tiukempi — DORA menee edelle finanssisektorilla.
Vaatimustenmukaisuuden rakentaminen — etenemispolku
Vaihe 1: Scoping ja gap-analyysi (1–2 kk)
- Määritä, kuuluuko organisaatiosi NIS2:n piiriin ja missä kategoriassa (EE vai IE)
- Tee gap-analyysi nykytilanteen ja NIS2-vaatimusten välillä
- Priorisoi puutteet riskin ja työmäärän mukaan
Vaihe 2: Riskienhallintaviitekehys (2–3 kk)
- Valitse viitekehys: ISO 27001, NIST CSF tai DISA STIG
- Toteuta riskianalyysi (asset inventory + uhkakartoitus + haavoittuvuusarvio)
- Laadi hoitosuunnitelmat tunnistetuille riskeille
Vaihe 3: Teknisten kontrollien toteutus (3–6 kk)
- MFA kriittisiin järjestelmiin
- EDR/XDR päätelaitesuojaus
- SIEM/SOC-palvelu (oma tai ulkoistettu)
- Fyysisen turvallisuuden päivitykset (kulunvalvonta, kamerat, UPS)
- Varmuuskopioinnin testaus
Vaihe 4: Prosessit ja dokumentaatio (2–4 kk)
- Incident response -suunnitelma ja harjoittelu
- Toimitusketjun turvallisuusarvioinnin prosessi
- Henkilöstön tietoturvaohjeistus ja koulutus
- Johdon raportoinnin malli
Vaihe 5: Jatkuva parantaminen
- Vuotuinen riskienhallintakatselmus
- Säännölliset penetraatiotestaukset (vähintään vuosittain)
- NIS2-viranomaisraportointi tarvittaessa
Yhteenveto
NIS2 on laaja mutta välttämätön muutos — se pakottaa suomalaiset kriittisen infrastruktuurin yritykset ottamaan kyberturvallisuuden johtotason agendalle ja rakentamaan systemaattisen riskienhallintaprosessin. Fyysinen turvallisuus on olennainen osa NIS2-kokonaisuutta, ei erillinen siiloutunut toiminto.
Security.fi (Security Eye Finland Oy) auttaa organisaatioita NIS2:n fyysisen turvallisuuden vaatimusten täyttämisessä — kulunvalvonta, kameravalvonta, konesalisuojaus ja fyysinen riskienhallinta ovat ydinosaamisalueitamme. Ota yhteyttä ilmaista kartoitusta varten.