tarvitsenko vielä ISO 27001:tä, jos noudatan jo NIS2:ta
Sertifiointi ei ole vaatimus, mutta usein hyödyllinen
Ei, ISO 27001 ei ole pakollinen Kansallisen kyberturvallisuuslain noudattamiseksi — laki ei vaadi sertifiointia, vaan joukko toimenpiteitä. NIS2-direktiivin 21 artiklan 2 kohta luettelee kymmenen aihetta, joissa vastuullisen yrityksen on oltava politiikka ja toimenpiteet, riskianalyysin ja pääsynhallinnan välistä ilmoitusmenettelyn kautta. Tämä on tulosvastuu: kysymys on siitä, mitä on järjestetty, ei siitä, mikä nimiö siihen liittyy. Joka omaa kymmenen lain edellyttämää toimenpidettä ilman sertifiointia, täyttää vaatimukset yhtä hyvin kuin jolla on sertifikaatti. kymmenen lain edellyttämää toimenpidettä järjestetään ilman sertifikaattia, noudattaa vaatimuksia yhtä hyvin kuin sertifikaatin omistava yritys.
Silti nämä kaksi usein kulkevat käytännössä yhdessä. ISO 27001, erityisesti sen liitteessä A olevat hallintakeinot, kattavat suurelta osin saman alueen: riskienhallinta, toimittajien hallinta, poikkeamien hallinta, pääsynvalvonta. Organisaatio, joka on jo ISO 27001-sertifioitu, omaa yleensä jo asiakirjoja, joita voi käyttää myös vastuuvelvoitteelle — työ koostuu nykyisen politiikan kääntämisestä lain jaotteluun, ei uudelleen rakentamisesta. Käänteisesti pätee: joka noudattaa lakia ilman sertifiointia, rakentaa usein tahattomasti jo suuren osan ISO 27001-hallintajärjestelmästä, vain ilman ulkoista audiointia ja sertifikaattia. Yrityksille, joita toimitusketjun kautta pyydetään esittämään osoitettavaa turvallisuutta — katso asiakkaita sitovien kyberturvallisuuskysymysluettelot — sertifikaatti laskee ulkoiseksi todisteeksi, kun taas sertifioinnin vailla oleva sisäinen asiakirja voi olla sisällöllisesti yhtä pätevä, vain ulkopuoliselle tarkastajalle vaikeampi varmistaa.
Missä tämä näkyy: 21 artikla suhteessa liitteeseen A
Kansallinen kyberturvallisuuslaki NIS2-direktiivin Suomen täytäntöönpanona ei viittaa missään ISO 27001:ään pakollisena normina; 21 artiklan 2 kohta kuvaa kymmenen toimenpidettä omissa sanoissa, riippumatta mistään sertifiointistandardista. ISO/IEC 27001 on vapaaehtoinen normi omalla rakenteellaan, jonka liite A tarjoaa hallintakeinoja, jotka päällekkäisessä suhteessa lain vaatimuksiin, mutta joilla ei ole virallista kytköstä niihin. NCSC:n ohjeistus vastuuvelvoitteista vahvistaa, että kyse on osoitettavista toimenpiteistä, ei pakollisesta sertifikaatista.
Mihin tämä perustuu
- Direktiivi (EU) 2022/2555 (NIS2), artikla 21 kohta 2 — kymmenen toimenpidettä
- Kyberturvallisuuslaki — NIS2:n alankomaalainen täytäntöönpano
- ISO/IEC 27001 — Annex A, hallintotoimenpiteet
- NCSC — ohjausta turvallisuusvelvollisuudesta ja ilmoitusvelvollisuudesta
Säännös itsessään löytyy EUR-Lexistä. Perustelemme jokaisen väitteen; teille ei tarvitse luottaa meihin.
Mitä sinun on konkreettisesti tehtävä
Jokaisen velvollisuuden täytäntöönpano, siihen liittyvine aikarajoineen ja kaavakkeineen, sisältyi tilaukseen.
Katso tilaus Ensin maksuton NIS2-tarkistusTämä ei ole oikeudellinen neuvonta. Tämä sivu antaa yleistietoja kyberturvallisuudesta pienille ja keskisuurille yrityksille. Emme tunne liiketoimintaanne emmekä anna kestävyysohjetta, antamaa takeita tai sertifikaattia. Jos olet epävarma omasta tilanteestasi, pyydä neuvon ammattilaiselta tai kirjanpitäjältä.
Kirjoitettu tekoälyn avulla edellä mainittujen lähteiden perusteella, jonka ihminen tarkisti 2026-09-05. Onko jotain vialla? Kerro meille — korjaukset saavat etusijan.