secria.eu
Tietovaranto

Kuuluuko yritykseni NIS2:n piiriin?

Kaksi asiaa määrää sen: sektorinne ja suuruutenne. Mutta on olemassa kolmas ryhmä, joka jää sen ulkopuolelle ja saa silti vaatimukset.

Sektori ja suuruus, tässä järjestyksessä

NIS2 on Euroopan direktiivi verkko- ja tietojärjestelmien turvallisuudesta. Se määrittää kahdeksantoista sektoria, jotka on jaettu kahteen liitteeseen. Liite I sisältää korkean kriittisyyden sektorit: energia, liikenne, terveydenhuolto, juomavesi, digitaalinen infrastruktuuri, hallinto. Liite II sisältää muut kriittiset sektorit, kuten posti, jätehuolto, kemia, elintarvikkeet, teollisuus ja digitaalisten palveluiden tarjoajat.

Jos sektorinne ei ole luettelossa, ette kuulu sen piiriin. Jos se on, silloin suuruutenne on ratkaisevaa. Noin viidestäkymmenenestä työntekijästä tai kymmenen miljoonan euron liikevaihdosta alkaen olette keskisuuri ja velvollisuudet koskevat teitä. Olette suurempi kuin kaksisataaviisikymmentä työntekijää tai viisikymmentä miljoonan euron liikevaihto ja sijaitsette liitteessä I, niin olette olennainen entiteetti ja joudutte etukäteen valvonnan alaiseksi. Loput ovat tärkeitä entiteettejä: sama huolenpitovelvollisuus, mutta valvonta vasta, jos sille on aihetta.

Kolmas ryhmä, ja se on suurin

Valtaosa organisaatioista, jotka joutuvat tämän kanssa tekemisiin, eivät kuulu sen piiriin. Ne toimittavat jollekin, joka kuuluu siihen. Direktiivi velvoittaa nimittäin velvolliset organisaatiot arvioimaan toimittajoidensa turvallisuutta, ja ne tekevät sen kyselylomakkeilla ja sopimukseen kirjattavilla vaatimuksilla.

Teidän kannaltanne se tarkoittaa: ei rekisteröintivelvollisuutta, ei ilmoitusvelvollisuutta ja ei sakkoja. Mutta asiakkaalla, joka haluaa vastauksen, ja hän tekee sopimuksen muualla, jos ette voi sitä antaa. Käytännössä se koskee enemmän yrityksiä ja nopeammin kuin laki itse.

Poikkeukset, joita ette saa missata

Vaikka olisitte kynnyksen alapuolella, voitte olla velvolliset. Oletteko ainoa palvelun tarjoaja jäsenmaassa, tai aiheuttaisiko palvelunne häiriö suuria yhteiskunnallisia seurauksia, valvontaviranomainen voi siitä huolimatta määrätä teidät. Julkisten sähköisen viestinnän palvelun tarjoajat ja luottamuspalvelujen tarjoajat kuuluvat siihen riippumatta suuruudestaan.

Kääntöpuolella pätee myös jotain. Pankit ja rahoitusmarkkinat kuuluvat käytännössä DORAbiin, rahoitussektorin digitaalisen kestävyyden asetukseen. Se on sovellettava erityissääntelynä. Jos tunnistatte itsenne siihen, hankkikaa neuvontaa siitä.

Usein kysytyt kysymykset

Saanko ilmoituksen, jos kuulun sen piiriin?

Ei, ja se on sudenkuoppa. Kirjettä ei tule. Teidän on itse määritettävä se ja rekisteröidyttävä itse valvontaviranomaiselle.

Entä jos arvioin sen väärin?

Virheellinen uskomus siitä, että ette kuulu siihen, on kallein skenaario: sakot voivat olla jopa kymmenen miljoonaa euroa tai kaksi prosenttia maailmanlaajuisesta liikevaihdosta, ja johtokunta on henkilökohtaisesti vastuussa. Jos epäilette, olettakaa olevanne sen piiriin ja antakaa sen tarkistaa.

Koskeeko tämä myös ulkomaista sivuliikettäni?

Direktiivi pätee koko EU:ssa, mutta velvollisuudet syntyvät kunkin maan kansallislain kautta, eivätkä ne ole kaikkialla yhtä pitkällä. Rekisteröidytte maahan, jossa olette rekisteröityneet; useammissa sivuliikkeissä se voi olla useammalla paikalla.

Tämä on selitystä, ei neuvontaa omaa tilannettanne varten. secria.eu ei arvioi organisaatiotanne eikä anna vakuutusta.