NIS2 ja kameravalvonta – mitä yrityksesi pitää päivittää nyt?

NIS2 ja kameravalvonta – mitä yrityksesi pitää päivittää nyt?

GDPR ja laki — Security.fi

Luottavat asiakkaamme

K-Market Hanski
Kuusakoski Recycling
Lassila & Tikanoja
Liedon Autopesu
Mattilan Taimistot
Kavalton Tila
Team FinnKane
SS-Truck Service
SEB
K-Market Hanski
Kuusakoski Recycling
Lassila & Tikanoja
Liedon Autopesu
Mattilan Taimistot
Kavalton Tila
Team FinnKane
SS-Truck Service
SEB

NIS2-direktiivi (Network and Information Security Directive 2) astui EU-tasolla voimaan lokakuussa 2024, ja se laajentaa merkittävästi kyberturvallisuusvaatimusten soveltamisalaa. Suomessa direktiivi implementoitiin kansalliseen lainsäädäntöön kyberturvallisuuslakina. Vaikutukset ulottuvat kyberjärjestelmien lisäksi myös fyysiseen turvallisuusinfrastruktuuriin – mukaan lukien kameravalvontajärjestelmät.

Jos yrityksesi toimii kriittiseksi infrastruktuuriksi luokitelluilla toimialoilla, on aika tarkistaa, täyttävätkö turvallisuusjärjestelmänne NIS2:n asettamat vaatimukset.

Ketkä kuuluvat NIS2:n soveltamisalaan?

NIS2 jakaa toimijat kahteen luokkaan: olennaisiin ja tärkeisiin toimijoihin. Kameravalvonnan näkökulmasta merkitystä on erityisesti seuraavilla toimialoilla:

Olennaiset toimijat:

Tärkeät toimijat:

Kokorajana on tyypillisesti 50 henkilöä tai 10 miljoonan euron liikevaihto, mutta toimialasta riippuen myös pienemmät toimijat voivat kuulua soveltamisalaan.

NIS2:n vaatimukset turvallisuusjärjestelmille

NIS2 ei säätele kameravalvontaa nimeltä, mutta se asettaa yleisiä vaatimuksia, jotka koskevat suoraan kameravalvontainfrastruktuuria.

Riskienhallintavelvollisuus

Organisaatioiden on toteutettava asianmukaisia teknisiä ja organisatorisia toimenpiteitä riskienhallintaan. Tämä tarkoittaa, että kameravalvontajärjestelmä on arvioitava osana laajempaa riskianalyysia:

Fyysinen turvallisuus osana kyberturvallisuutta

NIS2 sisältää nimenomaisen vaatimuksen fyysisen turvallisuuden huomioimisesta. Kameravalvonta on keskeinen osa fyysistä turvallisuutta, mutta se ei riitä yksinään – kamerajärjestelmä on myös itsessään suojattava.

Käytännössä tämä tarkoittaa:

Lokienhallinta – NIS2:n kriittinen vaatimus

Yksi konkreettisimmista NIS2-vaatimuksista on lokienhallinta. Organisaation on kyettävä jälkikäteen osoittamaan, mitä on tapahtunut, milloin ja kenen toimesta.

Kameravalvontajärjestelmässä tämä tarkoittaa:

Lokien tulee olla muuttamattomia – niitä ei saa voida jälkikäteen muokata tai poistaa. Pilvipohjaiset järjestelmät toteuttavat tämän usein automaattisesti, paikallisissa järjestelmissä asia vaatii erityishuomion.

Pääsynhallinta – ei enää oletussalasanoja

NIS2 edellyttää tiukkaa pääsynhallintaa. Kameravalvontajärjestelmissä tämä tarkoittaa erityisesti:

Vanhat NVR-järjestelmät ovat usein heikoin kohta tässä – niissä pääsynhallintaominaisuudet ovat rajalliset. Siirtyminen moderniin pilvipohjaiseen järjestelmään ratkaisee usein nämä ongelmat kerralla.

Toimialakohtainen tarkastelu

Energia-ala

Sähköasemilla, muuntoasemilla ja energiantuotantolaitoksilla kameravalvonta on osa kriittisen infrastruktuurin fyysistä suojausta. NIS2 edellyttää, että valvontajärjestelmä on integroitu osaksi laajempaa tietoturva-arkkitehtuuria – mukaan lukien hälytysjärjestelmät ja kulunvalvonta. Erikoisvaatimuksena on usein myös redundantti tallennus ja katkeamaton toiminta myös verkkohäiriön aikana.

Terveydenhuolto

Sairaaloissa ja terveydenhuollon yksiköissä kameravalvontaan liittyy erityinen GDPR-herkkyys: potilastiedot ja arkaluonteiset tilat. NIS2 lisää tähän vaatimuksen lokienhallinnasta ja pääsynhallinnasta. Potilasalueille kohdistuva valvonta vaatii DPIA:n ja erittäin tiukan käyttöoikeuksien rajauksen.

Logistiikka ja kuljetus

Varastoissa, terminaaleissa ja satamaympäristöissä kameravalvonta on jo laajaa. NIS2 nostaa vaatimustasoa erityisesti integraatioiden osalta: kamerajärjestelmät liitetään yhä useammin kulunvalvontaan, varastonhallintaan ja toiminnanohjausjärjestelmiin. Jokainen integraatiopiste on myös potentiaalinen haavoittuvuus – ja NIS2 edellyttää niiden arviointia.

Riskiarviointi – mistä aloittaa?

NIS2-vaatimusten täyttäminen ei tarkoita kaiken uusimista kerralla. Suositeltava etenemistapa:

  1. Inventoi nykyinen järjestelmä – mitkä kamerat, tallentimet ja ohjelmistot ovat käytössä?
  2. Arvioi ikä ja tukitilanne – onko laitteistolle saatavilla päivityksiä?
  3. Tarkista lokienhallinta – tallentaako järjestelmä käyttö- ja muutoslokit?
  4. Arvioi pääsynhallinta – onko MFA käytössä, ovatko salasanat oletusarvoja?
  5. Laadi riskianalyysi ja dokumentoi se

Dokumentointi on keskeistä: NIS2:n valvontaviranomainen voi pyytää nähtäväksi näyttöä siitä, että vaatimuksenmukaisuus on arvioitu ja toimenpiteet toteutettu.

Yhteenveto

NIS2 nostaa rimaa myös fyysisen turvallisuusinfrastruktuurin osalta. Kameravalvontajärjestelmät eivät enää ole irrallinen tekninen ratkaisu – ne ovat osa organisaation kokonaisturvallisuusarkkitehtuuria, johon sovelletaan samoja riskienhallinta-, lokienhallinta- ja pääsynhallintavaatimuksia kuin muihinkin kriittisiin järjestelmiin.

Tärkeimmät toimenpiteet nyt:

  1. Inventoi ja arvioi nykyinen kameravalvontainfrastruktuuri
  2. Varmista lokienhallinta ja riittävä säilytysaika
  3. Poista oletussalasanat ja ota käyttöön MFA
  4. Laadi tai päivitä riskianalyysi fyysisen turvallisuuden osalta
  5. Dokumentoi kaikki toimenpiteet

Security.fi auttaa NIS2-vaatimustenmukaisuuden arvioinnissa ja kameravalvontajärjestelmien päivityksessä. Tarjoamme NIS2-gap-analyysin fyysiselle turvallisuusinfrastruktuurille. Ota yhteyttä asiantuntijoihimme.

Lue myös

Aiheeseen liittyvät artikkelit

GDPR ja laki

Kameravalvonta taloyhtiössä – sallitut ja kielletyt käytännöt

Taloyhtiön kameravalvonta vaatii yhtiökokouspäätöksen, asianmukaiset tietosuojakäytännöt ja selvän rajauksen sallituille valvonta-alueille. Tässä oppaassa käymme läpi, mitä taloyhtiössä saa ja ei saa valvoa.

Kameravalvonta ja GDPR Suomessa – mitä yrityksen pitää oikeasti tietää?
GDPR ja laki

Kameravalvonta ja GDPR Suomessa – mitä yrityksen pitää oikeasti tietää?

GDPR asettaa yrityksille tarkat velvollisuudet kameravalvonnan toteuttamiseksi lainmukaisesti. Tässä oppaassa käymme läpi rekisteröintivelvollisuuden, tietosuojaselosteet, säilytysajat, informointikyltit ja DPIA:n – käytännönläheisesti Suomen kontekstissa.

Onko kameravalvontasi GDPR-yhteensopiva? Tarkistuslista pk-yrityksille
GDPR ja laki

Onko kameravalvontasi GDPR-yhteensopiva? Tarkistuslista pk-yrityksille

Kameravalvonta on henkilötietojen käsittelyä — jokainen tallentava kamera kuuluu GDPR:n piiriin. Tässä tarkistuslistassa käymme läpi 6 asiaa, jotka pk-yrityksen on oltava kunnossa ennen kuin tietosuojavaltuutettu pyytää selvitystä.

Security.fi

Tarvitsetko apua turvallisuusratkaisuissa?

Ota yhteyttä ja saat maksuttoman kartoituksen kohteellesi.

Pyydä maksuton kartoitus
Luotettavaa kumppanuutta
Tuloksia ja kasvua
Räätälöity juuri sinun tarpeisiin

Kumppaneiden sertifioinnit ja hyväksynnät

NIS2
ONVIF
ISO 27001
ISO 27701
ISO 37301
CC EAL3+
CE
CSA Star Certification
ETSI EN 303 645
FCC
Underwriters Laboratories
NIS2
ONVIF
ISO 27001
ISO 27701
ISO 37301
CC EAL3+
CE
CSA Star Certification
ETSI EN 303 645
FCC
Underwriters Laboratories
Asiakaskokemukset

Mitä asiakkaamme kertovat

Kauppias, K-Market Hanski
“Tällaisessa päivittäistavarakaupassa ratkaisee käytännön toimivuus ja luotettavuus – ja juuri siksi olemme valinneet Security.fi:n pitkäaikaiseksi kumppaniksemme.”

Nina Puoskari

Kauppias, K-Market Hanski

Lue lisää →
Site Manager, Kuusakoski Recycling Turku
“Olemme olleet erittäin tyytyväisiä myös asiakaspalveluun. Kaikkiin kysymyksiimme on vastattu nopeasti ja ammattitaitoisesti, ja erityisesti ongelmatilanteissa asiakaspalvelu on toiminut ripeästi ja tehokkaasti.”

Esa Nikkanen

Site Manager, Kuusakoski Recycling Turku

Lue lisää →
Kavalton Tila Oy
“Securityltä olemme saaneet hyvää palvelua yrittäjältä – yrittäjälle. Kun kyseessä on kasvollinen yritys, niin kaikkien ongelmatilanteiden hoito on helppoa ja sujuvaa. Uusiin äly-kameroihin olemme olleet tosi tyytyväisiä.”

Taija Kavalto

Kavalton Tila Oy

Lassila & Tikanoja Oyj
“Hyvä järjestelmä, joka auttaa valvomaan isoa aluettamme. Asentajat olivat mukavia ja osasivat vastata kaikkiin kysymyksiimme!”

Sami Soini

Lassila & Tikanoja Oyj

Liedon Autopesu Oy
“Helppo käyttö sovelluksen kautta! Livekuva toimii kätevästi etänä ja näkee hyvin pimeässä. Hälytysjärjestelmä toimii hienosti ja antaa turvallisuuden tunnetta.”

Jari Vuorinen

Liedon Autopesu Oy

Team FinnKane Oy
“Moottorikameroiden ansiosta voimme inventoida pihalla olevat tuotteet etänä. Vaikka olisi pimeää näkyy kuva selkeänä ja tarkkana. Ei jää mitään arvailujen varaan.”

Timo Kallio

Team FinnKane Oy

Mattilan taimistot
“Vanhaan järjestelmääni verrattuna tämä tuli edullisemmaksi ja toimii paremmin.”

Linda Mattila

Mattilan taimistot

Lainsäädäntö & viranomaisvaatimukset

GDPR – General Data Protection Regulation
Tietosuojavaltuutetun toimisto
Poliisihallitus
KKV – Kilpailu- ja kuluttajavirasto
Hätäkeskuslaitos 112
Eduskunta turvallisuuden tekijänä
Etähallinta 24/7
Luotettava kumppani – Vastuu Group
GDPR – General Data Protection Regulation
Tietosuojavaltuutetun toimisto
Poliisihallitus
KKV – Kilpailu- ja kuluttajavirasto
Hätäkeskuslaitos 112
Eduskunta turvallisuuden tekijänä
Etähallinta 24/7
Luotettava kumppani – Vastuu Group

Ota yhteyttä

Nopein kanava — yhteydenotto­lomake

Vastaamme yhteydenottopyyntöihin nopeasti. Lomakkeen kautta saat vastauksen työpäivän aikana.