kenen tulee organisaatiossani olla vastuussa toimenpiteestä
Omistajuus on määritettävissä kunkin toimenpiteen osalta, ei koko organisaation laajuisesti
Jokainen zorgplicht-velvoitteen mukainen toimenpide voidaan delegoida yhdelle organisaation sisäiselle omistajalle, ja käytännössä se toimii paremmin kuin yleinen "turvallisuus on jokaisen vastuulla" -lähestymistapa. NIS2-direktiivin 21 artiklan 2 kohta luettelee kymmenen toimenpidekategoriaa riskianalyyseista pääsynhallinnan kautta häiriötapahtumien käsittelyyn, ja ne kattavat koko organisaation. IT-infrastruktuuria hallinnoiva henkilö on looginen omistaja pääsyhallintapoliittisille asioille ja verkon turvaamiselle; HR-prosesseja hoitava henkilö sopii seulontaan ja tietoisuuden lisäämisen koulutukseen; hankintaa tai sopimuksia hoitava henkilö kuuluu toimittajien toimitusketjun turvaamiseen. Yksi henkilö, joka kantaa kaiken — yleensä omistaja tai IT-vastuuhenkilö pienemmissä organisaatioissa — ylikuormittuu käytännössä ja menettää yleiskatsauksen.
Toinen kappale käsittelee sitä, mitä omistajuus konkreettisesti tarkoittaa: ei sitä, että henkilö suorittaa kaiken itse, vaan sitä, että henkilö tietää, mikä status on, mihin todisteseen se liittyy ja milloin muutos on tarpeen. Juuri tämä yleiskatsaus on se, mitä elävä rekisteri per toimenpide auttaa — jokainen toimenpide omalla statuslla, todistusteella ja nimellä sen vieressä, sen sijaan, että tieto olisi vain jonkun päässä. Organisaatioille, joiden on vielä määritettävä, mitkä toimenpiteet ovat relevantteja ja kuka niihin sopii, vaiheittainen lähestymistapa on sopiva lähtökohta, samoin kuin kysymys mitä huolenpitovelvoite tavallisesti tarkoittaa ennen omistajien välisen jaon tekemistä.
Mistä tämä johtuu: NIS2-direktiivin 21 artiklan 2 kohta ja ISO 27001:n Liite A
NIS2-direktiivin 21 artiklan 2 kohdassa luetellaan kymmenen toimenpidettä, joista zorgplicht-velvoite koostuu, ilman että siinä määritettäisiin sisäinen roolien jakauma — tämä valinta on organisaation itsensä vastuulla. Kyberturvalaista, joka on kyseisen direktiivin kansallinen täytäntöönpano, tämä velvoite toistaa ilman organisaatiorakennetta asettamatta. ISO/IEC 27001:n Liitteessä A olevat hallintamenetelmät tarjoavat yleisen luokittelun, jota usein käytetään näiden saman kymmenen kategorian kääntämiseen konkreeteiksi, delegoitavaksi tehtäviksi. NCSC korostaa zorgplicht-velvoitteesta antamassaan ohjeistuksessa, että vastuu on koko organisaatiolla, mikä käytännössä tarkoittaa, että sisäinen jakauma on valinta, joka sopii kyseisen organisaation olemassa olevaan rakenteeseen.
Mihin tämä perustuu
- Direktiivi (EU) 2022/2555 (NIS2), artikla 21 kohta 2 — kymmenen toimenpidettä
- Kyberturvallisuuslaki — NIS2:n alankomaalainen täytäntöönpano
- ISO/IEC 27001 — Annex A, hallintotoimenpiteet
- NCSC — ohjausta turvallisuusvelvollisuudesta ja ilmoitusvelvollisuudesta
Säännös itsessään löytyy EUR-Lexistä. Perustelemme jokaisen väitteen; teille ei tarvitse luottaa meihin.
Mitä sinun on konkreettisesti tehtävä
Jokaisen velvollisuuden täytäntöönpano, siihen liittyvine aikarajoineen ja kaavakkeineen, sisältyi tilaukseen.
Katso tilaus Ensin maksuton NIS2-tarkistusTämä ei ole oikeudellinen neuvonta. Tämä sivu antaa yleistietoja kyberturvallisuudesta pienille ja keskisuurille yrityksille. Emme tunne liiketoimintaanne emmekä anna kestävyysohjetta, antamaa takeita tai sertifikaattia. Jos olet epävarma omasta tilanteestasi, pyydä neuvon ammattilaiselta tai kirjanpitäjältä.
Kirjoitettu tekoälyn avulla edellä mainittujen lähteiden perusteella, jonka ihminen tarkisti 2026-09-05. Onko jotain vialla? Kerro meille — korjaukset saavat etusijan.