Mikä on NIS2 ja koskeeko se yritystäsi
Asiakkaan kysely, jossa lukee ”NIS2-vaatimustenmukaisuus”, ei tarkoita, että laki koskisi sinua. Suomessa rajan määrää kyberturvallisuuslaki, ja kysely tulee myös yrityksille, joita se ei koske, koska asiakas tarkistaa toimitusketjunsa.
Asiakkaan kysely, jossa lukee ”NIS2-vaatimustenmukaisuus”, ei tarkoita, että laki koskisi sinua. Suomessa rajan määrää kyberturvallisuuslaki, ja kysely tulee myös yrityksille, joita se ei koske, koska asiakas tarkistaa toimitusketjunsa.
Kirje tulee asiakkaan hankinnasta ja näyttää harmittomalta: kahdeksantoista kysymystä kyberturvallisuudesta, täytettäväksi kahdessa viikossa, ylälaidassa teksti ”NIS2-vaatimustenmukaisuus”. Yrityksessä on yksitoista ihmistä, yksikään heistä ei ole lakimies, ja ensimmäinen kysymys, jonka kaikki esittävät toisilleen, on sama — mikä on NIS2 ja koskeeko tämä meitä lainkaan, vai onko joku lähettänyt saman kyselyn kaikille toimittajille peräkkäin siinä toivossa, että joku vastaa.
Vastaus on miltei aina ”ei, mutta”, ja juuri tämä ”mutta” kannattaa ymmärtää oikein, koska siitä riippuu, kuinka paljon aikaa ja rahaa tämä kirje maksaa. Valtaosaa pienistä ja keskisuurista yrityksistä NIS2 ei koske suoraan, mutta se ei merkitse sitä, että kysely olisi virhe, eikä sitä, että sen voi jättää vastaamatta. Seuraavassa on selvitetty, missä raja kulkee, mitä on sen kummallakin puolen ja miksi Suomessa oikea vastaus ei tule direktiivistä vaan laista, jota tässä keskustelussa miltei kukaan ei nimeä.
Mikä on NIS2: direktiivi, ei asetus, ja siitä alkavat väärät vastaukset
Yleinen tietosuoja-asetus on asetus, ja se merkitsee, että se toimii suoraan kaikissa jäsenvaltioissa samassa muodossa — juuri siksi siitä voi puhua yhtenä eurooppalaisena sääntökokoelmana ja juuri siksi kaikki ovat tottuneet siihen, että unionin vaatimukset näyttävät tältä. NIS2 on direktiivi, ja se toimii päinvastoin: se velvoittaa jäsenvaltion saamaan lainsäädännössään aikaan tietyn tuloksen, mutta ei itse aseta yritykselle velvollisuuksia. Käytännön seuraus on se, että kysymys ”mitä NIS2 vaatii” on Suomessa väärin asetettu, ja oikea kuuluu ”mitä kyberturvallisuuslaki vaatii”.
Direktiivin täydellinen nimi on Euroopan parlamentin ja neuvoston direktiivi (EU) 2022/2555 toimenpiteistä kyberturvallisuuden yhteisen korkean tason varmistamiseksi kaikkialla unionissa (NIS 2 -direktiivi), se tuli voimaan kolme ja puoli vuotta sitten, ja jäsenvaltioiden piti panna se täytäntöön oikeusjärjestelmässään lokakuun 2024 puoliväliin mennessä. Tästä määräajasta myöhästyi suurin osa jäsenvaltioista, Suomi mukaan lukien: kyberturvallisuuslaki tuli voimaan huhtikuussa 2025, ja komissio lähetti silti toukokuussa 2025 perustellun lausunnon täydellisen täytäntöönpanon ilmoittamisesta. Ne ovat kaksi eri kelloa, jotka uutisissa yleensä sulavat yhdeksi.
Miksi tämä on tärkeää käytännössä, ei akateemisesti: jos toimittaja, konsultti tai itse kysely väittää, että ”NIS2 vaatii X”, kannattaa kysyä, minkä lain mikä pykälä sen vaatii. Suomessa vastaus on kyberturvallisuuslaki tai, julkishallinnon toimialalla, tiedonhallintalaki; Espanjassa ja Ranskassa, joissa omaa lakia ei vielä ole säädetty ja joissa komissio vei asian tämän vuoden heinäkuussa unionin tuomioistuimeen, vastausta tähän kysymykseen ei yksinkertaisesti ole. Yhden maan vaatimusten kirjoittaminen toiselle ”eurooppalaisina” on sama kuin siteeraisi naapurin sopimusta, eikä sillä ole sen enempää oikeudellista voimaa.
Kaksi luetteloa ja yksi kokokynnys
Direktiivin rakenne on yksinkertainen, ja se kannattaa tuntea silloinkin, kun konkreettiset velvollisuudet tulevat kansallisesta laista, koska kansallinen laki ottaa tämän rakenteen miltei aina. Toimialoja on kaksi luetteloa — ensimmäisessä yksitoista erityisen kriittistä toimialaa, toisessa seitsemän muuta kriittistä toimialaa, ja yritys tulee ylipäätään näkyviin vasta, jos sen toiminta kuuluu johonkin niistä. Ensimmäisessä luettelossa ovat energia, liikenne, pankkitoiminta, finanssimarkkinoiden infrastruktuurit, terveys, juomavesi, jätevesi, digitaalinen infrastruktuuri, tieto- ja viestintätekniikan palvelujen hallinta, julkishallinto ja avaruus.
Toisessa luettelossa ovat posti- ja kuriiripalvelut, jätehuolto, kemikaalien valmistus ja jakelu, elintarvikkeiden tuotanto ja jakelu, valmistus kuudessa osatoimialassa lääkinnällisistä laitteista kulkuneuvoihin, digitaalisten palvelujen tarjoajat ja tutkimusorganisaatiot. Sanapari ”digitaalisten palvelujen tarjoajat” on tässä kapeampi kuin miltä se kuulostaa, ja se tarkoittaa verkossa toimivia markkinapaikkoja, hakukoneita ja verkkoyhteisöalustoja. Ensimmäinen näistä kannattaa lukea tarkkaan: markkinapaikka on alusta, jolla muut myyjät käyvät kauppaa, ei verkkokauppa, joka myy omia tuotteitaan, ja tämä ero ratkaisee kokonaisen yritysluokan.
Toinen osa on koko, ja se on se, jonka valtaosa lukee ensimmäisenä. Oletuksena direktiivi koskee näillä toimialoilla keskisuuria ja suurempia yrityksiä, kun taas mikroyritykset ja pienet yritykset jäävät soveltamisalan ulkopuolelle. Euroopan komission suosituksessa pieni yritys on se, joka työllistää alle 50 ihmistä ja jonka liikevaihto tai tase ei ylitä 10 miljoonaa euroa, kun taas keskisuuri on se, joka nämä kynnykset ylittää, mutta työllistää vielä alle 250 ihmistä ja jonka vuosiliikevaihto ei ylitä 50 miljoonaa euroa tai taseen loppusumma ei ylitä 43 miljoonaa. Tämä ”tai” liikevaihdon ja taseen välillä on tahallinen, eikä sitä saa hukata. Suomen laki kirjoittaa nämä luvut komission suositukseen viittaamalla, ja siitä on oma jaksonsa tuonnempana.
Vielä yksi asia, joka tässä kohdassa tapaa sekoittua, on se, että toimialaluettelo puhuu toiminnasta, ei rekisterin toimialakoodista. Yritys, jonka rekisteröity päätoimiala on ohjelmistokehitys, voi tosiasiassa hallinnoida asiakkaan tietojärjestelmiä, ja juuri tämä toinen toiminta on se, joka näkyy ensimmäisessä luettelossa hallintapalvelun tarjoajana. Päinvastainenkin tapahtuu: yritys, jolla on vaikuttava toimialakoodi, ei välttämättä tee mitään siitä, mitä luettelossa nimetään. Oikea kysymys on siksi se, mitä yritys todella tekee asiakkaalle, ei se, mitä rekisteriin on kirjoitettu.
Kun koko ei merkitse mitään
Juuri tässä valtaosa yrityksistä tekee väärän johtopäätöksen ja lakkaa lukemasta. Direktiivissä on myös luettelo, jossa koolla ei ole lainkaan merkitystä, ja yritys, joka siihen kuuluu, on soveltamisalassa myös viiden hengen kokoisena ja mitättömällä liikevaihdolla. Siihen kuuluvat yleisten sähköisten viestintäverkkojen ja yleisesti saatavilla olevien sähköisten viestintäpalvelujen tarjoajat, luottamuspalvelun tarjoajat, aluetunnusrekisterien ylläpitäjät ja DNS-palveluntarjoajat, sekä erikseen verkkotunnusten rekisteröintipalveluja tarjoavat toimijat.
Siinä vieressä on myös neljä tilannetta, joissa ei ratkaise toiminnan laji vaan merkitys, ja ne on muotoiltu tahallaan laajasti. Jos yritys on jäsenvaltiossaan ainoa, joka tarjoaa palvelua, joka ylläpitää kriittisiä yhteiskunnan tai talouden toimintoja; jos sen toiminnan häiriö voisi vaikuttaa merkittävästi yleiseen järjestykseen, turvallisuuteen tai terveyteen; jos se voisi aiheuttaa systeemisen riskin, erityisesti rajat ylittävine vaikutuksineen; tai jos yritys on erityisen tärkeä valtakunnallisella tai alueellisella tasolla omalla toimialallaan tai muilla siitä riippuvaisilla toimialoilla — silloin kokokynnys ei enää merkitse mitään ja päätöksen tekee jäsenvaltio.
Käytännössä se merkitsee, että vastausta kysymykseen ”olemmeko soveltamisalassa” ei lueta työntekijöiden määrästä, ja juuri tämä on koko aiheen yleisin virhe. Se luetaan kahdesta asiasta peräkkäin: kuuluuko toimiala johonkin luetteloista ja koskeeko jokin näistä erityisistä tunnusmerkeistä. Suomessa molemmat on kirjoitettu kyberturvallisuuslain 3 §:ään, ja julkishallinnon toimiala — direktiivin ensimmäisen luettelon kohta, jota laki itse ei pane täytäntöön — on tiedonhallintalaissa, ei tässä laissa.
Käytännössä tämän luettelon lukeminen vie yhden iltapäivän ja antaa selvän vastauksen kahdessa tapauksessa kolmesta. Kolmas tapaus — kun yritys näyttää ehdokkaalta johonkin laajasti muotoilluista tunnusmerkeistä — ei ratkea lukemalla, koska siinä päätöksen tekee valtio, ja 3 § jättää näiden kriteerien täsmentämisen valtioneuvoston asetukselle. Jos tällainen tunne syntyy, halvin askel on yksinkertaisesti kysyä valvovalta viranomaiselta, ei tilata juridista lausuntoa tekstistä, jota se itse soveltaa.
Keskeinen vai tärkeä: ero, joka ei ole nyanssi
Jos yritys on soveltamisalassa, se päätyy yhteen kahdesta luokasta, ja Suomen laissa niitä kutsutaan keskeiseksi toimijaksi ja tärkeäksi toimijaksi, mutta molempia yhdessä laki kutsuu yksinkertaisesti toimijoiksi. Ero näiden kahden välillä ei ole sanoissa: siitä seuraa sekä valvonnan intensiteetti että seuraamusmaksun enimmäismäärä, ja se määräytyy yhdistelmänä siitä, kummassa luettelossa toimiala on, ja siitä, kuinka suuri yritys itse on. Siksi luokka kannattaa selvittää ennen mitään keskustelua konsultin tai toimittajan kanssa.
Yksinkertaistettuna se näyttää tältä, että ensimmäisen luettelon suuret yritykset ovat keskeisiä, saman luettelon keskisuuret ovat tärkeitä, ja toisen luettelon yritykset ovat tärkeitä riippumatta siitä, ovatko ne keskisuuria vai suuria. Tämä on se kohta, jossa selostukset erehtyvät useimmin olettamalla, että ensimmäinen luettelo merkitsee ”keskeinen” automaattisesti — ei merkitse, ja keskisuuri yritys ensimmäisen luettelon toimialalla on tärkeä, ei keskeinen. Ero näiden kahden rivin välillä on kolme miljoonaa euroa seuraamusmaksun enimmäismäärässä, siksi sitä ei kannata jättää lukematta.
Valvontakin eroaa, ja Suomessa se seuraa direktiiviä tarkemmin kuin eräissä muissa maissa. Direktiivissä keskeistä toimijaa voidaan valvoa säännöllisesti ja pistokokein silloinkin, kun mitään ei ole tapahtunut, kun taas tärkeää valvotaan, kun on viitteitä siitä, että jokin ei ole kunnossa. Kyberturvallisuuslaki ottaa tämän jaon: sen 27 § kohdistaa valvonnan keskeisiin toimijoihin, ja muuhun kuin keskeiseen vain, jos on perusteltu syy epäillä, ettei lakia ole noudatettu. Kirjoitettu ero näiden kahden luokan välillä on Suomessa siksi sekä valvonnan intensiteetti että seuraamusmaksun enimmäismäärä, ja yrityksen, joka laskee johdon aikaa, kannattaa lukea tämä pykälä, ei vain esityskalvon sakkonumeroita.
Vielä yksi käytännön seuraus on se, että luokka ei ole ikuinen. Yritys, joka palkkaa viisikymmentä ihmistä tai jonka liikevaihto kasvaa, voi vuodesta toiseen siirtyä soveltamisalan ulkopuolelta sisään tai yhdestä luokasta toiseen, eikä kukaan muistuta siitä erikseen. Siksi tämä tarkistus kannattaa laittaa samaan vuosirytmiin, jossa tilinpäätös tehdään, kun luvut ovat muutenkin pöydällä ja kun niiden tarkistaminen maksaa yhden lisätunnin, ei erillistä hanketta.
Miksi kysely tuli, jos et ole luetteloissa
Kysely tulee siksi, että soveltamisalassa olevan yrityksen on hallittava myös ne riskit, jotka tulevat sen välittömistä toimittajista ja palveluntarjoajista, ja toimenpiteitä valitessaan sen on otettava huomioon kunkin yksittäisen toimittajan haavoittuvuudet ja yleinen kyberturvallisuuskäytäntö, mukaan lukien turvallisen kehittämisen menettelyt. Tämä on velvollisuus asiakkaalle, ei sinulle, ja tästä yhdestä direktiivin kohdasta seuraavat miltei kaikki kyselyt, jotka Euroopassa juuri nyt kulkevat toimitusketjuissa.
Siitä seuraa myös se, miten kyselyyn vastataan. Asiakas, joka on soveltamisalassa, ei voi täyttää velvollisuuttaan tietämättä, miten sen toimittajat työskentelevät, siksi se kysyy. Kysely ei aseta sinulle mitään laissa säädettyjä velvollisuuksia eikä tee sinusta toimijaa; se on sopimuksen kysymys, ja vastaus siihen on sopimuksen vastaus kaikella sillä, mitä sopimuksiin kuuluu — oikeasuhtaisuudella, hinnalla ja selvyydellä siitä, mitä olet valmis lupaamaan kirjallisesti. Jos kysymykset ovat oikeasuhtaisia, niihin kannattaa vastata rehellisesti; jos ne vaativat sertifikaattia, jonka hankkiminen maksaa enemmän kuin itse sopimus, se on neuvottelun, ei vaatimustenmukaisuuden aihe.
Toinen puoli samasta on se, että kyselyistä tulee markkinavaatimus nopeammin kuin niistä tulee oikeudellinen velvollisuus. Yritys, joka työskentelee pankkien, sairaaloiden, energian tai viranomaisten kanssa, saa tämän kyselyn pian joka toiselta asiakkaalta riippumatta siitä, mitä laki sanoo, ja silloin on edullisempaa kerran järjestää vastaukset ja pitää ne ajan tasalla kuin kirjoittaa joka kerta alusta ja joka kerta paljastaa sama puute. Tämä on aivan toinen argumentti kyberturvallisuudesta kuin seuraamusmaksun enimmäismäärä, ja mielestämme rehellisempi, koska se koskee asiakkaita, ei pelkoa.
Kolmas, vähemmän huomattu syy järjestää vastaukset on vakuutus. Kybervakuutusten hakemuskyselyt kysyvät miltei samaa kuin asiakkaan kysely, ja epätarkka vastaus maksaa siellä enemmän kuin menetetty sopimus, koska se voi vaikuttaa korvaukseen juuri sillä hetkellä, kun sitä tarvitaan. Yritykselle, joka on kerran kirjoittanut rehellisen kuvauksen siitä, mitä sillä on ja mitä ei, tämä asiakirja kelpaa kaikkiin kolmeen tarkoitukseen kerralla.
Mitä Suomen laki itse vaatii
Kyberturvallisuuslaki on voimassa vuoden 2025 huhtikuusta, ja se on se teksti, joka suomalaiselle yritykselle asettaa velvollisuuksia, ei direktiivi. Konkreettiset tekniset vaatimukset on lueteltu sen 9 §:ssä kahdessatoista osa-alueessa — laissa on yleinen velvollisuus hallita riskejä oikeasuhtaisesti, ja yksityiskohdat, joilla valvovat viranomaiset tätä arvioivat, ovat Traficomin suosituksessa NIS-valvoville viranomaisille, joka ei sido yritystä vaan ohjaa valvontaa. Tämä kaksitasoinen rakenne on tyypillinen ja merkitsee käytännössä, että laista etsitään, oletko toimija, mutta 9 §:stä ja suosituksesta se, mitä sitten tehdä.
Keskitetty yhteyspiste on Liikenne- ja viestintäviraston Kyberturvallisuuskeskus, ja se on myös se taho, joka tekee yhteistyötä muiden jäsenvaltioiden kanssa. Poikkeamat ottaa vastaan toinen taho, ja se tapaa yllättää: ilmoitus tehdään oman toimialan valvovalle viranomaiselle, ei yhdelle ”NIS2-toimistolle”, ja valvovia viranomaisia on seitsemän, Traficomista Energiavirastoon, Tukesiin, Ruokavirastoon ja Fimeaan. CSIRT-yksikkö, joka käsittelee poikkeamia operatiivisesti, on Traficomissa erillinen Kyberturvallisuuskeskuksen yksikkö, ja maanpuolustuksen ja kansallisen turvallisuuden järjestelmät tämä laki rajaa soveltamisalansa ulkopuolelle.
Vielä yksi Suomen lain piirre, jonka selostuksissa tapaa hukata, on koon määritelmä. Direktiivi viittaa Euroopan komission suositukseen, ja laki tekee saman: se ei kirjoita omia lukujaan. Suuri on se, joka ylittää keskisuuren kynnyksen — vähintään 250 työntekijää, tai liikevaihto yli 50 miljoonaa euroa ja tase yli 43 miljoonaa. Keskisuuri on se, joka nämä kynnykset alittaa mutta ei ole enää pieni. Siksi yritys, jossa on sata työntekijää ja suuri liikevaihto, voi Suomen laissa jäädä keskisuureksi siellä, missä testi, jonka mukaan yksi kolmesta merkitsee suurta, tekisi siitä suuren, koska suosituksen ”tai” liikevaihdon ja taseen välillä pitää taseen alle 43 miljoonan vielä keskisuuren puolella. Tapahtuu myös päinvastainen: yritys, jossa on sata työntekijää ja liikevaihto alle kymmenen miljoonan, on suosituksessa ja siis tässä laissa keskisuuri, ei pieni, koska pienen raja on alle 50 työntekijää.
Yksi terminologinen asia kannattaa kiinnittää, koska se tapaa synnyttää väärinkäsityksiä keskustelussa lakimiesten kanssa. Henkilötietojen tietoturvaloukkaus ja kyberturvallisuuslain poikkeama eivät ole sama tapahtuma, ne ilmoitetaan eri viranomaisille ja eri määräajoin, ja yksi tapahtuma voi olla molemmat yhtä aikaa. Yritykselle, joka on sekä toimija että henkilötietojen rekisterinpitäjä, se merkitsee kahta ilmoitusta kahteen osoitteeseen, eikä valvovan viranomaisen ilmoitus tietosuojavaltuutetulle korvaa rekisterinpitäjän omaa velvollisuutta, ja juuri tästä syystä ilmoitusjärjestys kannattaa kirjoittaa yhdelle sivulle, kun mitään ei ole vielä tapahtunut.
Milloin ilmoitusvelvollisuuden määräaika alkaa ja mikä sen käynnistää
Jos yritys on toimija, merkittävän poikkeaman tapauksessa alkaa ilmoitusvelvollisuuden määräaika, ja se on ainoa kaikista näistä velvollisuuksista, jota ei voi täyttää jälkikäteen tai siirtää seuraavaan viikkoon. Ensi-ilmoitus on tehtävä viipymättä ja viimeistään kahdenkymmenenneljän tunnin kuluessa havaitsemisesta, jatkoilmoitus — viipymättä ja viimeistään seitsemänkymmenenkahden tunnin kuluessa havaitsemisesta, ja luottamuspalvelun tarjoajille myös tämä toinen määräaika on kaksikymmentäneljä tuntia, jos poikkeama vaikuttaa luottamuspalvelujen tarjontaan. Loppuraportti seuraa kuukauden kuluessa jatkoilmoituksesta, mutta jos poikkeama on pitkäkestoinen, sen sijaan menee ensin väliraportti.
Sana ”merkittävä” ei ole tässä koriste, ja juuri sen varaan kääntyy käytännön päätös. Direktiivi kirjoittaa sen poikkeamaksi, joka on aiheuttanut tai voi aiheuttaa vakavan palvelujen toimintahäiriön tai huomattavia taloudellisia tappioita itse toimijalle, tai joka on vaikuttanut tai voi vaikuttaa muihin henkilöihin aiheuttaen huomattavaa vahinkoa. Suomen toimijalle se on tämä kytkin: laki kirjoittaa sen 11 §:ään ja lisää, että merkittäväksi katsotaan myös komission täytäntöönpanoasetuksessa (EU) 2024/2690 täsmennetty tilanne. Asetus koskee nimettyjä digitaalisten palvelujen tarjoajia, ja siinä on muun muassa kynnys, jossa suora taloudellinen tappio ylittää 500 000 € tai 5 % vuoden liikevaihdosta, ottaen näistä pienemmän. Käytännössä se merkitsee, että päätös, ilmoitetaanko, tehdään ensimmäisinä tunteina ja miltei aina puutteellisin tiedoin, siksi yritykset, jotka ovat tehneet sen kerran, kirjoittavat seuraavalla kerralla valmiista mallista.
Käytännön valmius on tässä paljon pienempi asia kuin miltä se kuulostaa kokouksessa. Pitää tietää, kuka päättää ilmoittamisesta, minne ensimmäinen ilmoitus lähetetään ja mitä siihen ylipäätään pitää kirjoittaa, ja sen tiedon on oltava saatavilla myös silloin, kun itse järjestelmä ei toimi ja sähköposti on samassa järjestelmässä. Yritykset, jotka valmistelevat vain politiikka-asiakirjoja eivätkä koskaan kokeile tätä ketjua, huomaavat perjantai-iltana, että ainoa ihminen, jolla on pääsy, on lomalla ja ettei kukaan tiedä, mikä on oikea osoite.
Kuka vastaa ja mitä virhe maksaa
Suomen laissa vastuu on sidottu johtoon, ja se on tietoinen ratkaisu: kyberturvallisuutta koskevan riskienhallinnan toteuttamisesta ja valvonnasta vastaa toimijan johto, joka hyväksyy riskienhallinnan toimintamallin ja valvoo sen toteuttamista; johdolla tulee olla riittävä perehtyneisyys. Tämä ei ole vain muodollinen lause uuteen organisaatiokaavioon — idea on se, että asia lakkaa olemasta tietohallinnon sisäinen asia ja siirtyy sinne, missä päätetään budjetista. Direktiivissä sama on muotoiltu johdon velvollisuudeksi hyväksyä riskienhallintatoimenpiteet, valvoa niiden toteuttamista, vastata rikkomuksista ja osallistua koulutukseen.
Seuraamusmaksut on Suomen laissa kirjoitettu niin kuin niitä esityksissä yleensä siteerataan. Keskeiselle toimijalle hallinnollinen seuraamusmaksu voi olla enintään kymmenen miljoonaa euroa tai, sen mukaan kumpi on suurempi, kaksi prosenttia toimijan edellisen tilikauden maailmanlaajuisesta vuotuisesta kokonaisliikevaihdosta; muulle kuin keskeiselle toimijalle vastaavasti enintään seitsemän miljoonaa tai 1,4 %. Direktiivissä tämä sama kohta on kirjoitettu samalla fraasilla ”sen mukaan kumpi näistä on suurempi”, mutta viittauksella sen yrityksen maailmanlaajuiseen liikevaihtoon, johon toimija kuuluu, joten suora sitaatti direktiivistä ei ole Suomen 38 §:n lause.
Luvut näissä pykälissä näyttävät uhkaavilta, ja kannattaa muistaa, että ne ovat enimmäismääriä, eivät taksoja, ja että ne on kirjoitettu niin, että ne koskevat myös Euroopan suurimpia yrityksiä. Käytännössä tärkeämpää kuin summa on se, että valvovalla viranomaisella on myös muita välineitä — määräyksiä, varoituksia ja tarkastuksia, ja että yrityksellä, jolla perusta on dokumentoitu ja joka pystyy näyttämään sen asiakirjoissa, keskustelu sen kanssa näyttää aivan toiselta kuin yrityksellä, joka saa tietää asemastaan poikkeaman aikana valvovalta viranomaiselta.
Vielä yksi asia, jota nämä pykälät eivät sano, on se, että seuraamusmaksu ei ole ainoa taloudellinen seuraus. Käytännössä kalleinta on yleensä seisokki ja asiakkaiden menetys, ja juuri siksi yritykset, jotka ovat käyneet tämän aiheen läpi, puhuvat siitä toiminnan jatkuvuutena, ei vaatimustenmukaisuutena. Näin sen muotoileminen on myös tapa puhua siitä yrityksen hallituksen kanssa: ei ”meitä uhkaa kymmenen miljoonaa”, mikä on epätosi miltei mille tahansa suomalaiselle yritykselle, vaan ”kuinka kauan voimme olla toimimatta ja mitä se maksaa”.
Miltä sama näyttää muissa Euroopan maissa
Jos yritys työskentelee useilla markkinoilla, direktiivin yhdessä lauseessa kuvattu yhtenäisyys osoittautuu käytännössä yhdentoista erilaiseksi laiksi erilaisine voimaantulopäivineen. Liettuassa ja Italiassa omat lait olivat voimassa jo syksystä 2024, Latviassa syyskuusta 2024, Saksassa viime vuoden joulukuusta, Virossa ja Ruotsissa tämän vuoden tammikuusta, Puolassa tämän vuoden huhtikuusta. Jokaisessa niistä on omat liitteensä, omat määritelmänsä ja omat valvovat viranomaisensa, eikä vaatimustenmukaisuus yhdessä maassa todista mitään toisessa.
Kaksi maata markkinoidemme joukossa ei ole vielä säätänyt omaa lakiaan. Espanjassa ja Ranskassa Euroopan komissio vei tämän vuoden heinäkuussa asian unionin tuomioistuimeen juuri siitä, ettei täydellistä täytäntöönpanoa ole ilmoitettu, ja se merkitsee käytännössä, että siellä yrityksellä ei tänään ole kansallista lakia, jota noudattaa, mutta on viranomaisia, jotka jo nyt ovat ne, joiden kanssa puhutaan, kun laki on. Norja on vielä erillinen tapaus: se ei ole Euroopan unionissa, sen voimassa oleva digiturvallisuuslaki panee täytäntöön edellisen direktiivin, eikä NIS2:ta ole siellä vielä otettu käyttöön.
Euroopan unionin ulkopuolella kuva eroaa vielä enemmän. Yhdistyneessä kuningaskunnassa voimassa ovat omat vuoden 2018 säännökset verkoista ja tietojärjestelmistä, jotka jäivät myös eron jälkeen, ja parlamentissa on tällä hetkellä lakiesitys, joka laajentaisi niitä, mutta sitä ei ole vielä hyväksytty. Käytännön seuraus kaikelle tälle on yksinkertainen: jos asiakas siteeraa ”NIS2:ta” rajat ylittävässä sopimuksessa, kannattaa kysyä, minkä maan lakia hän tarkoittaa, koska usein paljastuu, ettei hän ole tarkistanut sitä.
Mitä tehdä kyselylle, joka on jo pöydällä
Ensimmäinen askel on kirjoittaa yksi kappale omasta asemasta ja tallentaa se niin, että sen löytää myös seuraavalla kerralla. Siinä on kolme lausetta: millä toimialalla yritys toimii ja kuuluuko se johonkin direktiivin luetteloista; kuinka monta ihmistä se työllistää, mikä on liikevaihto ja tase; ja koskeeko sitä jokin niistä tunnusmerkeistä, joissa koolla ei ole merkitystä. Tämä kappale kelpaa kaikkiin seuraaviin kyselyihin, ja se on myös vastaus kysymykseen, jonka yrityksen hallitus tai omistaja ennemmin tai myöhemmin esittää.
Toinen askel on erottaa se, mikä on oikeudellinen velvollisuus, siitä, mikä on asiakkaan vaatimus, koska nämä kaksi asiaa näyttävät kyselyssä samalta. Jos et ole toimija, kysely on sopimusasiakirja, ja siihen soveltuu tavallinen sopimusten logiikka — oikeasuhtaisuus, hinta ja se, mitä olet valmis lupaamaan kirjallisesti ja sen jälkeen täyttämään. Jos olet toimija, kysely on pienempi huoli, ja oikea järjestys on ensin lukea kyberturvallisuuslaki, sitten arvioida oma tosiasiallinen tila sitä vasten ja vasta sitten vastata asiakkaalle.
Kolmas askel koskee niitä, jotka toimittavat julkiselle sektorille, koska siellä vaatimukset tulevat paitsi kyberturvallisuuslaista, myös hankinta-asiakirjoista, ja asiakirja tapaa olla konkreettisempi kuin laki. Siitä, millaista tarkastusta ja kuinka usein hankinnoissa edellytetään, olemme kirjoittaneet erikseen, ja siitä, miten skannaus, auditointi ja penetraatiotesti eroavat, myös. Jos sinulla on kysymys tietystä julkishallinnon hankkeesta tai tarvitset apua vastauksiin, jotka on varmennettava teknisellä tosiasialla, kirjoita meille.
Tässä artikkelissa emme tietoisesti sano, oletko juuri sinä toimija. Sen määräävät toimiala, koko ja tunnusmerkit, jotka on luettava lain tekstistä omat luvut kädessä, ja kuka tahansa, joka sen määrää kolmen minuutin keskustelun tai yhden esityskalvon perusteella, myy varmuutta, ei vastausta. Varmaa on se, että valtaosa pienistä yrityksistä, jotka saavat tämän kyselyn, ei ole toimijoita — ja että kysely ei siksi katoa minnekään, koska se tulee asiakkaan velvollisuudesta, ei sinun.
Usein kysytyt kysymykset.
Mikä on NIS2 — koskeeko se yritystäni?
Kyberturvallisuuslaki ei todennäköisesti koske pientä tai mikroyritystä, mutta vastausta ei lueta työntekijöiden määrästä vaan kahdesta asiasta peräkkäin. Ensin — kuuluuko toiminta johonkin kyberturvallisuuslain toimialaluetteloista, joissa on yksitoista erityisen kriittistä ja seitsemän muuta kriittistä toimialaa. Vasta sitten — onko yritys keskisuuri tai suurempi. On myös luettelo, jossa koolla ei ole lainkaan merkitystä: sähköisen viestinnän ja luottamuspalvelun tarjoajat, aluetunnusrekisterien ja DNS-palveluntarjoajat sekä ne, jotka valtio on tunnistanut erityisen merkittäviksi.
Millä keskeinen ja tärkeä toimija eroavat?
Valvonnan intensiteetillä ja seuraamusmaksun enimmäismäärällä. Direktiivissä valvonta kohdistuu keskeisiin säännöllisesti, tärkeisiin kun on viitteitä laiminlyönnistä, ja kyberturvallisuuslaki ottaa tämän jaon: 27 § kohdistaa valvonnan keskeisiin toimijoihin, muuhun kuin keskeiseen vain, jos on perusteltu syy epäillä. Luokan määrää yhdistelmä toimialaluettelon ja koon välillä: ensimmäisen luettelon suuret yritykset ovat keskeisiä, saman luettelon keskisuuret tärkeitä, toisen luettelon yritykset tärkeitä koosta riippumatta. Oletus, että ensimmäinen luettelo merkitsee automaattisesti ”keskeinen”, on yleisin virhe.
Asiakas lähetti NIS2-kyselyn, mutta emme ole toimijoita — pitääkö vastata?
Pitää vastata, mutta ei siksi, että laki sitä vaatisi. Direktiivissä on kohta, joka velvoittaa soveltamisalassa olevan yrityksen hallitsemaan riskejä, jotka tulevat sen välittömistä toimittajista, ja kysely on tapa, jolla asiakas täyttää tämän oman velvollisuutensa. Sinulle ei synny siitä mitään laissa säädettyjä velvollisuuksia etkä muutu toimijaksi; se on sopimuksen kysymys tavallisella sopimusten logiikalla — oikeasuhtaisuus, hinta ja selvyys siitä, mitä olet valmis lupaamaan kirjallisesti.
Missä ajassa merkittävästä poikkeamasta on ilmoitettava?
Merkittävän poikkeaman tapauksessa ensi-ilmoitus on tehtävä viipymättä ja viimeistään kahdenkymmenenneljän tunnin kuluessa havaitsemisesta, jatkoilmoitus — viimeistään seitsemänkymmenenkahden tunnin kuluessa, mutta luottamuspalvelun tarjoajille myös toinen määräaika on kaksikymmentäneljä tuntia, jos poikkeama vaikuttaa luottamuspalvelujen tarjontaan. Loppuraportti seuraa kuukauden kuluessa jatkoilmoituksesta, ja jos poikkeama on vielä kesken, sen sijaan menee ensin väliraportti. Suomessa ilmoitukset ottaa vastaan toimialan valvova viranomainen Kyberturvallisuuskeskuksen NIS2-ilmoitussovelluksen kautta, ja CSIRT-yksikkö saa niistä tiedon.
Kuinka suuria ovat seuraamusmaksut Suomessa?
Kyberturvallisuuslaissa keskeiselle toimijalle hallinnollinen seuraamusmaksu voi olla enintään kymmenen miljoonaa euroa tai, sen mukaan kumpi on suurempi, kaksi prosenttia toimijan edellisen tilikauden maailmanlaajuisesta vuotuisesta kokonaisliikevaihdosta; muulle kuin keskeiselle toimijalle vastaavasti enintään seitsemän miljoonaa tai 1,4 %. Direktiivissä tämä kohta on kirjoitettu samalla fraasilla siitä, kumpi kahdesta luvusta on suurempi, mutta viittauksella sen yrityksen maailmanlaajuiseen liikevaihtoon, johon toimija kuuluu, joten suora sitaatti direktiivistä ei ole Suomen 38 §:n lause.
Latvian valtion laitokset vuodesta 2010. eIDAS, SAML tai OpenID Connect, sähköinen asiointi, kyberturvallisuuslaki, GDPR ja WCAG 2.1 AA — hankinnan vaatimuksista huolehdimme me.
Lisää artikkeleita.