NIS2 ja kyberturvallisuuslaki pk-yritykselle — mitä se tarkoittaa käytännössä

NIS2 on herättänyt paljon kysymyksiä suomalaisissa yrityksissä. Koskeeko se meitä? Mitä pitää tehdä? Mitä jos ei tee mitään? Tässä vastataan näihin kysymyksiin selkeästi.

Mikä NIS2 on ja mistä se tuli?

NIS2 on EU:n kyberturvallisuusdirektiivi, jonka tavoite on nostaa eurooppalaisten yritysten tietoturvan tasoa. Suomessa se toteutettiin kansallisena kyberturvallisuuslakina, joka astui voimaan 8.4.2025. Laki velvoittaa tiettyjen toimialojen yrityksiä hallitsemaan kyberturvallisuusriskejään järjestelmällisesti ja raportoimaan merkittävistä tietoturvapoikkeamista viranomaisille.

Valvonta alkoi syyskuussa 2025, ja lakia rikkovia yrityksiä voidaan sakottaa. Kyse ei siis ole enää tulevasta asiasta, se on voimassa nyt.

Koskeeko NIS2 meidän yritystämme?

Tämä on yleisin kysymys, ja vastaus on: ehkä suoraan, ehkä välillisesti.

Suoraan NIS2 koskee yrityksiä, jotka toimivat laissa määritellyillä kriittisillä toimialoilla ja joiden koko ylittää tietyn rajan. Pääsääntö on vähintään 50 työntekijää tai yli 10 miljoonan euron liikevaihto seuraavilla toimialoilla:

Kriittiset toimialat (esimerkkejä) Tärkeät toimialat (esimerkkejä)
Energia (sähkö, kaasu, öljy)
Liikenne (lento, rautatie, tie, vesi)
Pankit ja finanssimarkkinat
Terveydenhuolto
Juomavesi ja jätevesi
Digitaalinen infrastruktuuri
Julkishallinto
Posti- ja kuriiripalvelut
Jätehuolto
Kemikaalien valmistus
Elintarviketuotanto ja -jakelu
Valmistava teollisuus (lääkinnälliset laitteet, elektroniikka, koneet)
Digitaaliset palvelut (hakukoneet, pilvipalvelut, verkkokauppa-alustat)

Välillisesti NIS2 voi koskea myös pienempiä yrityksiä, jotka toimivat alihankkijana tai toimittajana NIS2:n piirissä olevalle organisaatiolle. Jos iso asiakkaasi on NIS2-velvollinen, se voi edellyttää myös yritykseltäsi tiettyä tietoturvan tasoa osana toimitusketjuaan.

Epävarma kuuluuko yrityksesi piiriin? Traficomin Kyberturvallisuuskeskuksella on NIS2-taulukko (pdf), josta näkee toimialakohtaisesti soveltamisalan. Epäselvissä tapauksissa kannattaa tarkistaa asia toimialan valvovalta viranomaiselta.

Mitä NIS2 vaatii käytännössä?

NIS2:n vaatimukset jakautuvat kahteen pääkohtaan: riskienhallintaan ja poikkeamien raportointiin. Keskeistä on, että toimenpiteet eivät ole pelkästään teknisiä, iso osa on hallinnollisia ja organisatorisia.

Riskienhallinnan toimintamalli

Yrityksellä on oltava dokumentoitu malli, jossa tunnistetaan kyberturvallisuusriskit ja määritellään toimenpiteet niiden hallitsemiseksi. Tämä tarkoittaa käytännössä vähintään seuraavia asioita:

Riskiarviointi — mitä uhkia kohdistuu järjestelmiin ja tietoihin
Pääsynhallinta — kuka pääsee mihinkin tietoon ja millä laitteilla
Varmuuskopiointi ja toiminnan jatkuvuus häiriötilanteessa
Toimitusketjun turvallisuus — alihankkijoiden tietoturvatason varmistaminen
Henkilöstön koulutus ja tietoisuus tietoturvauhkista
Salaus ja tietosuoja — arkaluonteisen tiedon suojaaminen
Monivaiheinen tunnistautuminen kaikissa kriittisissä järjestelmissä

Poikkeamien raportointi

Merkittävistä tietoturvapoikkeamista on ilmoitettava valvovalle viranomaiselle tiukassa aikataulussa: ensi-ilmoitus 24 tunnin kuluessa poikkeaman havaitsemisesta, jatkoilmoitus 72 tunnin kuluessa. Tämä vaatii, että yrityksellä on valmiiksi selkeä toimintamalli häiriötilanteeseen, ei vain tekninen ratkaisu vaan myös tieto siitä, kuka ilmoittaa, kenelle ja miten.

Johdon vastuu

NIS2 asettaa yrityksen johdolle selkeän vastuun. Johto vastaa vaatimusten täyttämisestä, valvoo niiden noudattamista ja myöntää tarvittavat resurssit. Kyberturvallisuus ei ole enää pelkästään IT-osaston asia, se on johdon asia.

Mitä tapahtuu jos ei tee mitään?

Valvonta alkoi syyskuussa 2025. Lakia rikkovia yrityksiä voidaan sakottaa seuraamusmaksulautakunnan päätöksellä. Lisäksi NIS2:n laiminlyönti voi vaikuttaa yrityksen maineeseen ja asiakassuhteisiin, erityisesti jos asiakkaasi ovat itse NIS2-velvollisia ja edellyttävät toimitusketjultaan tietoturvan tasoa.

NIS2:n vaatimukset eivät ole kohtuuttomia, suurin osa niistä on asioita, jotka jokaisen yrityksen pitäisi tehdä jo pelkästään oman liiketoimintansa suojaamiseksi. NIS2 vain tekee niistä pakollisia tietyille toimialoille.

Mistä aloittaa — käytännön askeleet

1. Selvitä kuuluuko yrityksesi NIS2:n piiriin

Tarkista Traficomin NIS2-taulukosta toimialasi ja kokoluokkasi. Jos olet epävarma, ota yhteyttä toimialan valvovaan viranomaiseen tai kysy IT-kumppaniltasi.

2. Tee nykytilan kartoitus

Selvitä missä kunnossa tietoturva tällä hetkellä on: mitä on jo tehty, mitä puuttuu ja mikä on kiireellisin. Tietoturvakartoitus on hyvä lähtökohta, se antaa konkreettisen kuvan aukoista ennen kuin aletaan toimenpiteisiin.

3. Laadi riskienhallinnan toimintamalli

Dokumentoi riskit, toimenpiteet ja vastuut. Tämä ei vaadi kalliita järjestelmiä, selkeä kirjallinen kuvaus riittää alkuun. Tärkeintä on, että se on olemassa ja ajan tasalla.

4. Kouluta henkilöstö

Suuri osa tietoturvapoikkeamista alkaa ihmisen tekemästä virheestä. Henkilöstön peruskoulutus tietoturvauhkien tunnistamiseen on yksi kustannustehokkaimmista investoinneista.

5. Ilmoittaudu toimijaluetteloon

Jos yrityksesi kuuluu NIS2:n piiriin, ilmoittautuminen toimialasi valvovan viranomaisen toimijaluetteloon oli pakollista 8.5.2025 mennessä. Jos tämä on tekemättä, asia kannattaa hoitaa viipymättä.

Usein kysytyt kysymykset

Koskeeko NIS2 kaikkia suomalaisia yrityksiä?

Ei suoraan. NIS2 koskee suoraan yrityksiä, jotka toimivat laissa määritellyillä kriittisillä tai tärkeillä toimialoilla ja ylittävät kokorajan (yli 50 henkilöä tai yli 10 M€ liikevaihto). Pienet yritykset voivat silti kuulua sen piiriin välillisesti alihankkijana tai toimittajana, jos heidän asiakkaansa ovat NIS2-velvollisia.

Mitä NIS2 maksaa yritykselle?

Kustannukset vaihtelevat merkittävästi lähtötilanteen mukaan. Yritykselle, jolla tietoturvan perustaso on jo kunnossa, NIS2:n vaatimusten täyttäminen tarkoittaa lähinnä dokumentointia ja prosessien virallistamista. Yritykselle, jolla on isoja aukkoja, kustannukset ovat isompia. Hyvä lähtökohta on kartoitus, joka näyttää missä mennään ennen kuin ryhdytään investoimaan.

Tarvitseeko NIS2-vaatimusten täyttämiseen ulkopuolista apua?

Ei välttämättä, mutta useimmille yrityksille se on käytännöllisin vaihtoehto. NIS2:n vaatimukset ovat laajoja ja koskevat teknisiä, hallinnollisia ja organisatorisia asioita, harva pk-yritys pystyy hoitamaan kaiken itse ilman asiantuntija-apua. IT-kumppani voi auttaa kartoituksessa, teknisten toimenpiteiden toteuttamisessa ja dokumentoinnissa.

Mitä eroa on NIS2:lla ja GDPR:llä?

GDPR koskee henkilötietojen käsittelyä ja suojaamista, ja se koskee käytännössä kaikkia yrityksiä. NIS2 koskee kyberturvallisuuden hallintaa laajemmin, ei vain henkilötietoja vaan kaikkia liiketoiminnan kannalta kriittisiä järjestelmiä ja tietoja. NIS2 koskee vain tiettyjä toimialoja, GDPR kaikkia.

Varaa maksuton keskustelutuokio

Epävarma kuuluuko yrityksesi NIS2:n piiriin tai mistä aloittaa? Asiantuntijamme käy läpi yrityksenne tilanteen, selvittää kuuluuko toimialanne soveltamisalaan ja antaa konkreettiset seuraavat askeleet. Tarjoamme myös tietoturvakartoituksen NIS2-valmiuden selvittämiseksi sekä maksuttoman NIS2-oppaan ladattavaksi. Keskustelu ei sido mihinkään.

Ota yhteyttä

 

 

Lue myös nämä

ChatGPT - Tekoälyn sähkönkulutus

EU:n AI Act: mitä tekoälylaki tarkoittaa pk-yritykselle?

Lue lisää
Kyberuhkat 2026 pk-yrityksille

Kyberuhkat pk-yrityksille 2026 — mitkä ovat suurimmat riskit ja miten suojaudut?

Lue lisää
Microsoft 365

Microsoft 365 Business Basic, Standard vai Premium — mikä lisenssi sopii yrityksellesi?

Lue lisää

NIS2 ja kyberturvallisuuslaki pk-yritykselle — mitä se tarkoittaa käytännössä

Lue lisää

Ota yhteyttä

Hyväksyn verkkopalvelun käyttöehdot.