Kirjoittanut Iva Seleš
NIS2 käytännössä: rekisteröinti, 24 tunnin ilmoitus ja toimitusketjun todellisuus

NIS2 sai epätavallisen alun. Täytäntöönpanon määräaika oli 17. lokakuuta 2024, ja useimmat jäsenvaltiot myöhästyivät. Kaksi vuotta myöhemmin kuva on yhä epätasainen, mikä on saanut monet yritykset uskomaan, ettei mitään tapahtunut.
Se käsitys on nyt väärä. Kansalliset lait ovat voimassa, rekisteröintiportaalit ovat auki, ja valvojat ovat alkaneet kysellä. Saksa avasi portaalinsa 6. tammikuuta 2026 lakisääteisellä määräajalla 6. maaliskuuta. Alankomaat saattoi Cyberbeveiligingswetin voimaan 15. elokuuta 2026. Muut seurasivat vuoden aikana.
Jos odotit selvyyttä, se on saapunut, ja vastaus on että olet todennäköisesti myöhässä etkä aikaisin.
Kuka kuuluu soveltamisalaan
NIS2 korvasi vuoden 2016 verkko- ja tietoturvadirektiivin ja laajensi verkkoa merkittävästi. Soveltamisala määräytyy toimialan ja koon mukaan.
Keskeisiä toimijoita ovat erittäin kriittiset alat: energia, liikenne, pankkitoiminta, finanssimarkkinoiden infrastruktuuri, terveydenhuolto, juomavesi, jätevesi, digitaalinen infrastruktuuri, ict-palvelujen hallinta, julkishallinto ja avaruus.
Tärkeitä toimijoita ovat muut kriittiset alat: posti- ja kuriiripalvelut, jätehuolto, kemikaalit, elintarvikkeet, tiettyjen tuotteiden valmistus mukaan lukien lääkinnälliset laitteet, tietokoneet, elektroniikka, koneet ja ajoneuvot, digitaaliset palveluntarjoajat kuten verkkokauppapaikat, hakukoneet ja sosiaaliset alustat, sekä tutkimusorganisaatiot.
Kokoraja on yleensä keskisuuri yritys tai suurempi, eli 50 työntekijää tai enemmän tai yli 10 miljoonan euron vuosiliikevaihto. Osa toimijatyypeistä kuuluu soveltamisalaan koosta riippumatta, mukaan lukien tietyt DNS-palveluntarjoajat, aluetunnusrekisterit, luottamuspalvelujen tarjoajat ja yleisten sähköisten viestintäverkkojen tarjoajat.
Saksan valvoja arvioi soveltamisalaan kuuluvien toimijoiden määräksi noin 29 500 pelkästään siinä maassa. Maaliskuun 2026 lakisääteiseen määräaikaan mennessä noin 11 500 oli rekisteröitynyt, ja määrä nousi noin 18 500:aan toukokuun loppuun mennessä. Lue se varoituksena eikä lohtuna. Muiden hidas rekisteröinti ei luo poikkeusta sinulle.
Kaksi asiaa yllättää yrityksiä. Ensinnäkin toimialaluettelo kattaa aivan tavallisia valmistajia, ei vain infrastruktuurioperaattoreita. Jos valmistat koneita, elektroniikkaa tai lääkinnällisiä laitteita missä tahansa mittakaavassa, katso tarkkaan. Toiseksi soveltamisalaan kuuluvat asiakkaasi siirtävät toimitusketjuvelvoitteensa sinulle sopimuksin, vaikka itse jäisit ulkopuolelle. Soveltamisalan ulkopuolella oleminen ei tarkoita vaikutuksen ulkopuolella olemista.
Rekisteröinti on erillinen velvoite
Useimmat jäsenvaltiot vaativat soveltamisalaan kuuluvia toimijoita rekisteröitymään kansalliselle viranomaiselle, ja siinä tapahtuvat ensimmäiset laiminlyönnit.
Rekisteröinti tarkoittaa tyypillisesti toimijan yksilöintiä, sen toimialaluokitusta, sen palveluja, sen tietoturvayhteyspisteitä ja niitä jäsenvaltioita, joissa se toimii. Määräajat vaihtelevat maittain, ja prosessi on usein laajempi kuin verkkolomake.
Älä oleta olevasi vapautettu siksi, ettei viranomainen ole ottanut yhteyttä. NIS2 perustuu itsetunnistukseen. Soveltamisalan määrittäminen ja rekisteröityminen ovat sinun tehtäviäsi, eivät valvojan tehtävä löytää sinut.
Ilmoitusaikataulu
Poikkeamailmoitus on direktiivin operatiivisesti vaativin osa, ja määräajat ovat tiukat.
- 24 tunnin kuluessa merkittävän poikkeaman tietoon tulosta: ennakkovaroitus, jossa ilmoitetaan, epäilläänkö poikkeaman johtuvan laittomista tai vihamielisistä teoista ja voiko sillä olla rajat ylittäviä vaikutuksia.
- 72 tunnin kuluessa: poikkeamailmoitus, joka täydentää ennakkovaroitusta alustavalla arviolla, vakavuudella, vaikutuksella ja vaarantumisen indikaattoreilla.
- Pyynnöstä: väliraportteja.
- Kuukauden kuluessa: loppuraportti yksityiskohtaisella kuvauksella, uhkatyypillä tai perussyyllä, sovelletuilla lieventävillä toimenpiteillä ja mahdollisilla rajat ylittävillä vaikutuksilla.
Merkittävä poikkeama on sellainen, joka on aiheuttanut tai voi aiheuttaa vakavan toimintahäiriön tai taloudellisen tappion, tai joka on vaikuttanut tai voi vaikuttaa muihin aiheuttamalla huomattavaa aineellista tai aineetonta vahinkoa.
Ennakkovaroitus 24 tunnissa on vaikea osa. Kaksikymmentäneljä tuntia ei riitä tutkintaan. Se on ennakkoilmoitus, ja direktiivi odottaa sitä ennakkoilmoituksena. Tiimit, jotka odottavat ymmärtävänsä poikkeaman ennen ilmoittamista, myöhästyvät ikkunasta joka kerta.
Jos organisaatiosi käsittelee myös henkilötietoja, saatat ajaa GDPR:n 72 tunnin ilmoitusta rinnakkain toiselle viranomaiselle, eri soveltamisalalla ja eri kynnyksellä. Nämä prosessit on suunniteltava yhdessä, mitä käsittelemme GDPR-oppaassamme.
Kymmenen toimenpidettä
Artikla 21 vaatii riskienhallintatoimenpiteitä, jotka kattavat vähintään kymmenen aluetta. Yksinkertaisesti:
- Riskianalyysi ja tietojärjestelmien turvallisuuspolitiikat. Dokumentoituna, ajan tasalla ja järjestelmiä ylläpitävien ihmisten oikeasti käyttämänä.
- Poikkeamien käsittely. Havaitseminen, vaste, palautuminen ja yllä kuvattu ilmoitusprosessi.
- Toiminnan jatkuvuus ja kriisinhallinta. Varmuuskopioiden hallinta, katastrofista toipuminen ja testattu palautus eikä ajastettu varmuuskopiointityö.
- Toimitusketjun turvallisuus. Käsitelty erikseen alla, koska siihen menee suurin osa työstä.
- Turvallisuus hankinnassa, kehityksessä ja ylläpidossa. Turvallinen kehityskäytäntö, haavoittuvuuksien käsittely ja julkistaminen.
- Vaikuttavuuden arviointi. Miten tiedätte, että kontrollinne toimivat. Testaus, auditoinnit, mittarit.
- Kyberhygienia ja koulutus. Perustason käytännöt ja tietoisuus, myös johdolle.
- Kryptografian ja salauksen politiikat. Missä salausta käytetään ja miten avaimia hallitaan.
- Henkilöstöturvallisuus, pääsynhallinta ja omaisuudenhallinta. Rekrytoinnit, muutokset, lähdöt, vähimmän oikeuden periaate ja ajan tasalla oleva laiteluettelo.
- Monivaiheinen tunnistautuminen ja suojattu viestintä. MFA tai jatkuva tunnistautuminen, suojattu ääni-, video- ja tekstiviestintä sekä hätäviestintäjärjestelmät.
Mikään tästä ei ole eksoottista. Useimmissa organisaatioissa puute ei ole tietämättömyys siitä, mitä pitäisi tehdä, vaan dokumentaatio. NIS2-valvonta on dokumentaatiopainotteista, ja dokumentoimaton kontrolli on käytännössä olematon.
Toimitusketju on se todellinen työ
NIS2:n merkittävin muutos on painotus toimitusketjuriskiin. Soveltamisalaan kuuluvien toimijoiden on otettava huomioon suorien toimittajiensa ja palveluntarjoajiensa tietoturvakäytännöt, mukaan lukien niiden tuotteiden laatu ja niiden turvallinen kehityskäytäntö.
Käytännössä tämä kaskadoituu. Soveltamisalaan kuuluva sairaala siirtää vaatimuksia ohjelmistotoimittajilleen. Nämä siirtävät vaatimuksia hosting-palveluntarjoajilleen ja komponenttitoimittajilleen. Yritykset kaukana muodollisen soveltamisalan ulkopuolella päätyvät vastaamaan NIS2-johdannaisiin tietoturvakyselyihin, koska niiden asiakas kuuluu soveltamisalaan.
Jos myyt ohjelmistoja tai palveluja mainituille aloille, odota:
- Tietoturvakyselyjä hankinnan vakio-osana, ennen sopimusta eikä sen jälkeen.
- Sopimuksellisia tietoturvavaatimuksia, mukaan lukien poikkeamien ilmoitusmääräajat, jotka syöttävät asiakkaan 24 tunnin velvoitteeseen.
- Dokumentaatiovaatimuksia: penetraatiotestien tiivistelmiä, SOC 2- tai ISO 27001 -tilan, haavoittuvuusprosessin dokumentaation, SBOM:eja.
- Auditointioikeuksia.
Tehokas vastaus on rakentaa dokumentaatiopaketti kerran. Se, mitä asiakkaat kysyvät, on suurin piirtein sama kyselystä toiseen, ja artefaktit menevät voimakkaasti päällekkäin Cyber Resilience Actin velvoitteiden kanssa. Rakenna SBOM-putki, dokumentoitu haavoittuvuusprosessi ja poikkeaman toimintaohje, niin olet vastannut suurimpaan osaan molemmista.
Johdon vastuu
NIS2 asettaa johtoelimet vastuuseen kyberriskien hallintatoimenpiteiden hyväksymisestä ja täytäntöönpanon valvonnasta, ja jäsenvaltiot voivat asettaa ne henkilökohtaisesti vastuuseen. Johdon on myös osallistuttava koulutukseen.
Siksi NIS2-keskustelut etenevät yrityksissä nopeammin kuin useimmat vaatimustenmukaisuusaiheet. Henkilökohtainen vastuu muuttaa sitä, kuinka nopeasti hallitus hyväksyy budjetin.
Seuraamukset
Keskeisille toimijoille enintään 10 miljoonaa euroa tai 2 prosenttia maailmanlaajuisesta vuosiliikevaihdosta, sen mukaan kumpi on suurempi. Tärkeille toimijoille enintään 7 miljoonaa euroa tai 1,4 prosenttia. Viranomaiset voivat myös antaa sitovia määräyksiä, vaatia vaatimustenvastaisuuden julkistamista ja vakavissa tapauksissa keskeyttää sertifioinnin tai kieltää väliaikaisesti henkilöitä toimimasta johtotehtävissä.
Mistä aloittaa, jos et ole aloittanut
Toteuttamiskelpoinen järjestys organisaatiolle, joka aloittaa lähes tyhjästä:
Määritä soveltamisala kunnolla. Toimiala, koko ja ne jäsenvaltiot, joihin olette sijoittautuneet. Ottakaa se kirjallisena juristeiltanne, koska kaikki muu seuraa siitä.
Rekisteröitykää. Tarkistakaa määräaika ja menettely kansalliselta viranomaiseltanne. Jos se on mennyt, rekisteröitykää silti.
Rakentakaa laiteluettelo. Riskiä ei voi hallita järjestelmissä, joita ei ole listattu. Tämä on artefakti, jolla on suurin vipuvaikutus, ja se puuttuu useimmin.
Kirjoittakaa poikkeaman toimintaohje ja harjoitelkaa se. Keskittykää 24 tunnin polkuun. Kuka julistaa, kuka arvioi rajat ylittävän vaikutuksen, kuka lähettää, ja mitä tapahtuu kello kolme aamulla pyhäpäivänä.
Tehkää toimittaja-arviointi. Listatkaa kriittiset toimittajat, arvioikaa ne ja saakaa tietoturvaehdot sopimuksiin uusimisen yhteydessä.
Sulkekaa ilmeiset aukot. MFA kaikkialle, testatut varmuuskopiot, päivitystenhallinta, pääsyn tarkastukset, lokitus. Mitäänsanomatonta, ja juuri tätä auditointi katsoo ensin.
Dokumentoikaa matkan varrella. Ei politiikkakansiota, joka kirjoitetaan jälkikäteen. Päätökset kirjattuina silloin kun ne tehdään, päivämäärineen ja omistajineen.
Rehellinen huomautus työmäärästä
Organisaatiolle, jolla on toimiva tietoturvaohjelma, NIS2 on enimmäkseen dokumentointi- ja ilmoitusharjoitus. Organisaatiolle, jolla ei ole, se on todellinen rakennustyö, jota mitataan neljänneksissä eikä viikoissa.
Virhe on käsitellä sitä lakiosaston omistamana vaatimustenmukaisuusprojektina. Velvoitteet ovat operatiivisia. Ne asuvat järjestelmiä ylläpitävillä ihmisillä, ja artefaktit pysyvät ajan tasalla vain, jos ne ovat osa tiimin työtapaa eivätkä jotain, joka tuotetaan auditointia varten.
Avun saaminen
Rakennamme ja ylläpidämme ohjelmistojärjestelmiä yrityksille kaikkialla Euroopassa, mukaan lukien se valvonta, lokitus, varmuuskopiointi ja toimitusketjunäkyvyys, jota NIS2 odottaa. Se, missä olemme hyödyllisiä, on insinöörityön puolella: tehdä kontrolleista todellisia ja antaa dokumentaation syntyä normaalin työn sivutuotteena eikä erillisenä ponnistuksena.
Kirjoita osoitteeseen office@c9group.dev. Oppaamme EU:n digitaaliseen sääntelyyn 2026 kattaa, miten NIS2 sopii yhteen kaiken muun tänä vuonna laskeutuvan kanssa, ja vanhojen järjestelmien ylläpitosivu kuvaa työtä, joka usein tulee ensin.
Emme ole asianajotoimisto emmekä anna oikeudellista neuvontaa. Erityisesti soveltamisalan määrittäminen kuuluu juristeillenne.