milloin minun on ilmoitettava kyberuhasta valvontaviranomaiselle
Ilmoitus noudattaa aikajänää, jolla on useita ajankohtia
Ilmoitusvelvoitteeseen kuuluva tapaturma ilmoitetaan ei kerralla, vaan portaittain: ensin varhainen varoitus, sitten laajempi ilmoitus ja myöhemmin loppuraportti. Tämä vastaa tapaturman luonnetta — heti havaitsemisen jälkeen ei usein ole vielä selvää, mitä tarkalleen tapahtui, mutta valvontaviranomainen haluaa kuitenkin saada tietää nopeasti, että jokin on käynnissä. Tarkat ajankohdat ja kunkin ajankohdan vaatima sisältö on kuvattu NCSC:n verkkosivuilla ja Kyberturvallisuuslaissa; nämä lähteet ilmoittavat myös, milloin tapaturma on riittävän "merkittävä" ilmoitusvelvoitteen piiriin kuulumiseksi.
Niille, jotka ihmettelevät, koskeeko tämä heitä: ilmoitusvelvoite koskee välttämättömiä ja tärkeitä kokonaisuuksia, mikä on eri kysymys kuin kuinka tiedän, vaatiiko yritykselleni NIS2:n. Valvontaviranomainen vaihtelee toimialasta riippuen — se seuraa kohdasta mikä valvontaviranomainen valvoo sektoriani NIS2:n alaisena. Jos kenen tahansa, joka saa toimeksiantajaltaan tiedon ilmoitusvelvoitteen olemassaolosta, mutta joka ei ole itse velvoitettu, tämä kysymys ei yleensä tule suoraan valvontaviranomaiselta, vaan epäsuorasti takaisin toimeksiantajan turvallisuuskyselylomakkeessa.
Mistä tämä johtuu: artikla 21 ja kansallinen laki
Ilmoitusvelvoite liittyy varovaisuusvelvoitteeseen NIS2-direktiivin artiklan 21 kohdan 2 mukaisesti: joka on velvoitettu hallitsemaan riskejä, on myös velvoitettu ilmoittamaan tapaturmista, jotka murtautuvat sen läpi. Direktiivi itse kuvailee periaatteen; ilmoituksen tarkat ajankohdat, määräajat ja muoto on avattu Kyberturvallisuuslaissa ja NCSC:n tiedotteissa, jotka kääntävät lain tekstin käytännön prosessiksi. Ilmoituksen sisältöä varten on hyödyllistä tietää, mitä toimenpiteitä oli jo tehty tapaturman sattuessa — yleiskatsaus näistä kuuluu mitkä kymmenen toimenpidettä minun on toteutettava NIS2:n mukaan.
Mihin tämä perustuu
- Direktiivi (EU) 2022/2555 (NIS2), artikla 21 kohta 2 — kymmenen toimenpidettä
- Kyberturvallisuuslaki — NIS2:n alankomaalainen täytäntöönpano
- ISO/IEC 27001 — Annex A, hallintotoimenpiteet
- NCSC — ohjausta turvallisuusvelvollisuudesta ja ilmoitusvelvollisuudesta
Säännös itsessään löytyy EUR-Lexistä. Perustelemme jokaisen väitteen; teille ei tarvitse luottaa meihin.
Mitä sinun on konkreettisesti tehtävä
Jokaisen velvollisuuden täytäntöönpano, siihen liittyvine aikarajoineen ja kaavakkeineen, sisältyi tilaukseen.
Katso tilaus Ensin maksuton NIS2-tarkistusTämä ei ole oikeudellinen neuvonta. Tämä sivu antaa yleistietoja kyberturvallisuudesta pienille ja keskisuurille yrityksille. Emme tunne liiketoimintaanne emmekä anna kestävyysohjetta, antamaa takeita tai sertifikaattia. Jos olet epävarma omasta tilanteestasi, pyydä neuvon ammattilaiselta tai kirjanpitäjältä.
Kirjoitettu tekoälyn avulla edellä mainittujen lähteiden perusteella, jonka ihminen tarkisti 2026-09-05. Onko jotain vialla? Kerro meille — korjaukset saavat etusijan.