miksi olen vastuussa toimittajieni turvallisuudesta
Ketju on yhtä vahva kuin sen heikoin lenkki
Toimittajaturvaa koskeva vastuu kuuluu kriittisille ja tärkeille tahoille, koska niiden oma digitaalinen turvallisuus riippuu pitkälti muiden järjestelmistä, ohjelmistoista ja palveluista. Organisaatio voi suojata omaa verkkoaan hyvin, mutta jos pääsyä näihin järjestelmiin omaava toimittaja on huonosti suojattu, siitä syntyy reitti, joka kiertää omat turvatoimet. Huolenpitovelvoite ei siis katsele vain organisaation omia seiniä, vaan koko toimitusketjua takana.
Käytännössä tämä koskee paljon enemmän yrityksiä kuin vain velvoitettuja organisaatioita itseään. Kriittisen tai tärkeän tahon, joka joutuu arvioimaan ketjuaan, arviointia lähetetään usein edelleen kyselylomakkeen tai sopimuspyynnön muodossa toimittajille — vaikka nämä toimittajat eivät itse kuuluisi lain soveltamisalaan. Joka saa asiakkaaltaan kyseisen kyberturvallisuuskyselyn saa käytännössä kokea NIS2:n vaikutukset kuulumatta itse sen soveltamisalaan. Mitä turvatoimia asiassa on kyse, kuvataan kohdassa kymmenen eri turvatoimea, jotka direktiivi erottaa.
Mistä tämä huolenpitovelvoitteesta johtuu
NIS2-direktiivin 21 artiklaan 2 kohdan mukaan toimitusketjun turvallisuus on nimenomaisesti osa kymmentä huolenpitovelvoitteeseen kuuluvaa turvatoimea, mukaan lukien suorat toimittajat ja palveluntarjoajat koskevien suhteiden turvallisuusnäkökohdat. Kyberturvallisuuslaki ottaa tämän velvoitteen osaksi Suomen lainsäädäntöä. NCSC selittää, että tämä huolenpitovelvoite on riskiperusteinen: tahon on tunnistettava ketjun riskit ja asetettava niitä vastaan asianmukaiset turvatoimet, mikä käytännössä usein tarkoittaa, että toimittajilta pyydetään todiste niiden turvallisuudesta. ISO/IEC 27001:n liitteessä A on joukko valvontatoimia, joissa käsitellään toimittajasuhteita, ja ne tulevat näin ollen usein referenssikehikoksi tällaisissa arvioinneissa.
Mihin tämä perustuu
- Direktiivi (EU) 2022/2555 (NIS2), artikla 21 kohta 2 — kymmenen toimenpidettä
- Kyberturvallisuuslaki — NIS2:n alankomaalainen täytäntöönpano
- ISO/IEC 27001 — Annex A, hallintotoimenpiteet
- NCSC — ohjausta turvallisuusvelvollisuudesta ja ilmoitusvelvollisuudesta
Säännös itsessään löytyy EUR-Lexistä. Perustelemme jokaisen väitteen; teille ei tarvitse luottaa meihin.
Mitä sinun on konkreettisesti tehtävä
Jokaisen velvollisuuden täytäntöönpano, siihen liittyvine aikarajoineen ja kaavakkeineen, sisältyi tilaukseen.
Katso tilaus Ensin maksuton NIS2-tarkistusTämä ei ole oikeudellinen neuvonta. Tämä sivu antaa yleistietoja kyberturvallisuudesta pienille ja keskisuurille yrityksille. Emme tunne liiketoimintaanne emmekä anna kestävyysohjetta, antamaa takeita tai sertifikaattia. Jos olet epävarma omasta tilanteestasi, pyydä neuvon ammattilaiselta tai kirjanpitäjältä.
Kirjoitettu tekoälyn avulla edellä mainittujen lähteiden perusteella, jonka ihminen tarkisti 2026-09-05. Onko jotain vialla? Kerro meille — korjaukset saavat etusijan.