mitä vastuukäytäntöjä minulla on oltava NIS2:ta varten
Käytäntöasiakirjat johtuvat kymmenestä toimenpiteestä, ei kiinteästä luettelosta
NIS2:n mukaista virallista tarkistuslistaa asiakirjojen nimistä, jotka ovat pakollisia, ei ole olemassa. Olemassa on kuitenkin kymmenen toimenpidekategoriaa, joiden osalta organisaation on pystyttävä osoittamaan, miten niihin liitytään, ja käytännössä se kääntyy joukoksi käytäntöasiakirjoja, joita useimmat organisaatiot laativat. Ajattele kattavaa tietoturvapoliittista asiakirjaa, riskipoliittista asiakirjaa, poikkeamien käsittely- ja ilmoituspoliittista asiakirjaa, liiketoiminnan jatkuvuus- ja kriisinhallintapoliittista asiakirjaa, toimittajapoliittista asiakirjaa, jossa on vaatimukset toimitusketjulle, pääsynvalvontapoliittista asiakirjaa ja salausta käsittelevää asiakirjaa. Jotkut organisaatiot lisäävät siihen erillisen henkilöstöturvallisuus- ja tietoisuuspoliittisen asiakirjan, joka liittyy koulutukseen, jossa on osallistumistodistus — jälkimmäinen on oleellista, koska miksi tarvitsen todistuksen osallistumisesta kyberturvallisuuskoulutukseen selitä, mitä tuo todiste tarkalleen osoittaa.
Tärkeämpää kuin jokaisen asiakirjan tarkka otsikko on, että kukin asiakirja vastaa toimenpiteittäin siihen, mitä käytännössä tapahtuu, mukana todisteella ja vastuullisella henkilöllä. Käytäntöasiakirja, joka makaa hyllyllä ilman yhteyttä päivittäiseen operatiiviseen toimintaan, on toistaiseksi hyödytöntä valvontakäyntien aikana. Jotakin, joka vielä tutkii, mikä todiste soveltuu mihinkin toimenpiteeseen, löytää sen takaisin mikä todiste on toimitettava jokaista turvatoimenpidettä kohti:stä, ja kysymys siitä, kenen organisaation sisällä tulee hallita tätä politiikkaa, käsitellään kenen tulee organisaatiossani olla vastuussa toimenpiteestä.
Perusta: NIS2-direktiivin 21 artiklan 2 kohta
Kymmenen toimenpidettä, jotka muodostavat perustan käytäntöasiakirjoille, on lueteltu NIS2-direktiivin 21 artiklan 2 kohdassa, ja Cybersecurity Act on sen Suomen soveltaminen. Monet organisaatiot käyttävät lisäksi ISO/IEC 27001:n liitettä A käytännöllisenä jaotteluna näiden toimenpiteiden konkreettiseksi tekemiseksi, ja NCSC julkaisee ohjeita siitä, miten huolellisuusvelvoitetta käytännössä täytetään.
Mihin tämä perustuu
- Direktiivi (EU) 2022/2555 (NIS2), artikla 21 kohta 2 — kymmenen toimenpidettä
- Kyberturvallisuuslaki — NIS2:n alankomaalainen täytäntöönpano
- ISO/IEC 27001 — Annex A, hallintotoimenpiteet
- NCSC — ohjausta turvallisuusvelvollisuudesta ja ilmoitusvelvollisuudesta
Säännös itsessään löytyy EUR-Lexistä. Perustelemme jokaisen väitteen; teille ei tarvitse luottaa meihin.
Mitä sinun on konkreettisesti tehtävä
Jokaisen velvollisuuden täytäntöönpano, siihen liittyvine aikarajoineen ja kaavakkeineen, sisältyi tilaukseen.
Katso tilaus Ensin maksuton NIS2-tarkistusTämä ei ole oikeudellinen neuvonta. Tämä sivu antaa yleistietoja kyberturvallisuudesta pienille ja keskisuurille yrityksille. Emme tunne liiketoimintaanne emmekä anna kestävyysohjetta, antamaa takeita tai sertifikaattia. Jos olet epävarma omasta tilanteestasi, pyydä neuvon ammattilaiselta tai kirjanpitäjältä.
Kirjoitettu tekoälyn avulla edellä mainittujen lähteiden perusteella, jonka ihminen tarkisti 2026-09-05. Onko jotain vialla? Kerro meille — korjaukset saavat etusijan.