NIS2 ja kyberturvallisuuslaki pk-yritykselle — mitä se tarkoittaa käytännössä
NIS2 on herättänyt paljon kysymyksiä suomalaisissa yrityksissä. Koskeeko se meitä? Mitä pitää tehdä? Mitä jos ei tee mitään? Tässä vastataan näihin kysymyksiin selkeästi.
Mikä NIS2 on ja mistä se tuli?
NIS2 on EU:n kyberturvallisuusdirektiivi, jonka tavoite on nostaa eurooppalaisten yritysten tietoturvan tasoa. Suomessa se toteutettiin kansallisena kyberturvallisuuslakina, joka astui voimaan 8.4.2025. Laki velvoittaa tiettyjen toimialojen yrityksiä hallitsemaan kyberturvallisuusriskejään järjestelmällisesti ja raportoimaan merkittävistä tietoturvapoikkeamista viranomaisille.
Valvonta alkoi syyskuussa 2025, ja lakia rikkovia yrityksiä voidaan sakottaa. Kyse ei siis ole enää tulevasta asiasta, se on voimassa nyt.
Koskeeko NIS2 meidän yritystämme?
Tämä on yleisin kysymys, ja vastaus on: ehkä suoraan, ehkä välillisesti.
Suoraan NIS2 koskee yrityksiä, jotka toimivat laissa määritellyillä kriittisillä toimialoilla ja joiden koko ylittää tietyn rajan. Pääsääntö on vähintään 50 työntekijää tai yli 10 miljoonan euron liikevaihto seuraavilla toimialoilla:
| Kriittiset toimialat (esimerkkejä) | Tärkeät toimialat (esimerkkejä) |
|---|---|
| Energia (sähkö, kaasu, öljy) Liikenne (lento, rautatie, tie, vesi) Pankit ja finanssimarkkinat Terveydenhuolto Juomavesi ja jätevesi Digitaalinen infrastruktuuri Julkishallinto |
Posti- ja kuriiripalvelut Jätehuolto Kemikaalien valmistus Elintarviketuotanto ja -jakelu Valmistava teollisuus (lääkinnälliset laitteet, elektroniikka, koneet) Digitaaliset palvelut (hakukoneet, pilvipalvelut, verkkokauppa-alustat) |
Välillisesti NIS2 voi koskea myös pienempiä yrityksiä, jotka toimivat alihankkijana tai toimittajana NIS2:n piirissä olevalle organisaatiolle. Jos iso asiakkaasi on NIS2-velvollinen, se voi edellyttää myös yritykseltäsi tiettyä tietoturvan tasoa osana toimitusketjuaan.
Epävarma kuuluuko yrityksesi piiriin? Traficomin Kyberturvallisuuskeskuksella on NIS2-taulukko (pdf), josta näkee toimialakohtaisesti soveltamisalan. Epäselvissä tapauksissa kannattaa tarkistaa asia toimialan valvovalta viranomaiselta.
Mitä NIS2 vaatii käytännössä?
NIS2:n vaatimukset jakautuvat kahteen pääkohtaan: riskienhallintaan ja poikkeamien raportointiin. Keskeistä on, että toimenpiteet eivät ole pelkästään teknisiä, iso osa on hallinnollisia ja organisatorisia.
Riskienhallinnan toimintamalli
Yrityksellä on oltava dokumentoitu malli, jossa tunnistetaan kyberturvallisuusriskit ja määritellään toimenpiteet niiden hallitsemiseksi. Tämä tarkoittaa käytännössä vähintään seuraavia asioita:
| ✓ | Riskiarviointi — mitä uhkia kohdistuu järjestelmiin ja tietoihin |
| ✓ | Pääsynhallinta — kuka pääsee mihinkin tietoon ja millä laitteilla |
| ✓ | Varmuuskopiointi ja toiminnan jatkuvuus häiriötilanteessa |
| ✓ | Toimitusketjun turvallisuus — alihankkijoiden tietoturvatason varmistaminen |
| ✓ | Henkilöstön koulutus ja tietoisuus tietoturvauhkista |
| ✓ | Salaus ja tietosuoja — arkaluonteisen tiedon suojaaminen |
| ✓ | Monivaiheinen tunnistautuminen kaikissa kriittisissä järjestelmissä |
Poikkeamien raportointi
Merkittävistä tietoturvapoikkeamista on ilmoitettava valvovalle viranomaiselle tiukassa aikataulussa: ensi-ilmoitus 24 tunnin kuluessa poikkeaman havaitsemisesta, jatkoilmoitus 72 tunnin kuluessa. Tämä vaatii, että yrityksellä on valmiiksi selkeä toimintamalli häiriötilanteeseen, ei vain tekninen ratkaisu vaan myös tieto siitä, kuka ilmoittaa, kenelle ja miten.
Johdon vastuu
NIS2 asettaa yrityksen johdolle selkeän vastuun. Johto vastaa vaatimusten täyttämisestä, valvoo niiden noudattamista ja myöntää tarvittavat resurssit. Kyberturvallisuus ei ole enää pelkästään IT-osaston asia, se on johdon asia.
Mitä tapahtuu jos ei tee mitään?
Valvonta alkoi syyskuussa 2025. Lakia rikkovia yrityksiä voidaan sakottaa seuraamusmaksulautakunnan päätöksellä. Lisäksi NIS2:n laiminlyönti voi vaikuttaa yrityksen maineeseen ja asiakassuhteisiin, erityisesti jos asiakkaasi ovat itse NIS2-velvollisia ja edellyttävät toimitusketjultaan tietoturvan tasoa.
NIS2:n vaatimukset eivät ole kohtuuttomia, suurin osa niistä on asioita, jotka jokaisen yrityksen pitäisi tehdä jo pelkästään oman liiketoimintansa suojaamiseksi. NIS2 vain tekee niistä pakollisia tietyille toimialoille.
Mistä aloittaa — käytännön askeleet
1. Selvitä kuuluuko yrityksesi NIS2:n piiriin
Tarkista Traficomin NIS2-taulukosta toimialasi ja kokoluokkasi. Jos olet epävarma, ota yhteyttä toimialan valvovaan viranomaiseen tai kysy IT-kumppaniltasi.
2. Tee nykytilan kartoitus
Selvitä missä kunnossa tietoturva tällä hetkellä on: mitä on jo tehty, mitä puuttuu ja mikä on kiireellisin. Tietoturvakartoitus on hyvä lähtökohta, se antaa konkreettisen kuvan aukoista ennen kuin aletaan toimenpiteisiin.
3. Laadi riskienhallinnan toimintamalli
Dokumentoi riskit, toimenpiteet ja vastuut. Tämä ei vaadi kalliita järjestelmiä, selkeä kirjallinen kuvaus riittää alkuun. Tärkeintä on, että se on olemassa ja ajan tasalla.
4. Kouluta henkilöstö
Suuri osa tietoturvapoikkeamista alkaa ihmisen tekemästä virheestä. Henkilöstön peruskoulutus tietoturvauhkien tunnistamiseen on yksi kustannustehokkaimmista investoinneista.
5. Ilmoittaudu toimijaluetteloon
Jos yrityksesi kuuluu NIS2:n piiriin, ilmoittautuminen toimialasi valvovan viranomaisen toimijaluetteloon oli pakollista 8.5.2025 mennessä. Jos tämä on tekemättä, asia kannattaa hoitaa viipymättä.
Usein kysytyt kysymykset
Koskeeko NIS2 kaikkia suomalaisia yrityksiä?
Ei suoraan. NIS2 koskee suoraan yrityksiä, jotka toimivat laissa määritellyillä kriittisillä tai tärkeillä toimialoilla ja ylittävät kokorajan (yli 50 henkilöä tai yli 10 M€ liikevaihto). Pienet yritykset voivat silti kuulua sen piiriin välillisesti alihankkijana tai toimittajana, jos heidän asiakkaansa ovat NIS2-velvollisia.
Mitä NIS2 maksaa yritykselle?
Kustannukset vaihtelevat merkittävästi lähtötilanteen mukaan. Yritykselle, jolla tietoturvan perustaso on jo kunnossa, NIS2:n vaatimusten täyttäminen tarkoittaa lähinnä dokumentointia ja prosessien virallistamista. Yritykselle, jolla on isoja aukkoja, kustannukset ovat isompia. Hyvä lähtökohta on kartoitus, joka näyttää missä mennään ennen kuin ryhdytään investoimaan.
Tarvitseeko NIS2-vaatimusten täyttämiseen ulkopuolista apua?
Ei välttämättä, mutta useimmille yrityksille se on käytännöllisin vaihtoehto. NIS2:n vaatimukset ovat laajoja ja koskevat teknisiä, hallinnollisia ja organisatorisia asioita, harva pk-yritys pystyy hoitamaan kaiken itse ilman asiantuntija-apua. IT-kumppani voi auttaa kartoituksessa, teknisten toimenpiteiden toteuttamisessa ja dokumentoinnissa.
Mitä eroa on NIS2:lla ja GDPR:llä?
GDPR koskee henkilötietojen käsittelyä ja suojaamista, ja se koskee käytännössä kaikkia yrityksiä. NIS2 koskee kyberturvallisuuden hallintaa laajemmin, ei vain henkilötietoja vaan kaikkia liiketoiminnan kannalta kriittisiä järjestelmiä ja tietoja. NIS2 koskee vain tiettyjä toimialoja, GDPR kaikkia.
Varaa maksuton keskustelutuokio
Epävarma kuuluuko yrityksesi NIS2:n piiriin tai mistä aloittaa? Asiantuntijamme käy läpi yrityksenne tilanteen, selvittää kuuluuko toimialanne soveltamisalaan ja antaa konkreettiset seuraavat askeleet. Tarjoamme myös tietoturvakartoituksen NIS2-valmiuden selvittämiseksi sekä maksuttoman NIS2-oppaan ladattavaksi. Keskustelu ei sido mihinkään.