mitkä kymmenen toimenpidettä minun on toteutettava NIS2:n mukaan
Kymmenen toimenpidettä muodostavat yhdessä huolenpitovelvollisuuden
NIS2-direktiivin 21 artiklan 2 kappaleen kymmenen toimenpidettä muodostavat yhdessä vähimmäispaketin, jonka avulla organisaatio täyttää huolenpitovelvollisuutensa. Nämä koskevat: riskianalyysi- ja tietojärjestelmien turvallisuuskäytäntöjä, poikkeamien hallintaa, liiketoiminnan jatkuvuutta ja kriisinhallintaa (kuten varmuuskopioinnin hallintaa ja palautumista onnettomuustilanteista), toimitusketjun turvallisuutta, verkon ja tietojärjestelmien hankintaa, kehittämistä ja ylläpitoa koskevia turvallisuusvaatimuksia (mukaan lukien haavoittuvuuksien käsittelyä koskeva käytäntö), toimenpiteiden tehokkuuden arvioimista koskevat käytännöt ja menettelyt, perustietoliikenneturvallisuutta ja koulutusta, salausvälineitä ja salausta koskevia käytäntöjä, henkilöstöturvallisuutta ja pääsynhallinnan käytäntöjä, sekä monimenetelmäisen todentamisen tai vastaavien ratkaisujen käyttöä. Tämä luettelo on kirjattu direktiiviin sellaisenaan ja sisältyy sen kansalliseen täytäntöönpanoon.
Alankomaissa se on Cyberbeveiligingswet, joka ottaa samat kymmenen kohtaa velvollisuudeksi olennaisille ja tärkeille tahoille. Niille, jotka joutuvat näiden vaatimusten pariin asiakkaansa kautta ilman, että ovat itse velvollisia, on hyödyllistä tietää, että juuri toimitusketjua koskeva kohta on syy siihen, miksi toimittajien oman tietoturvallisuuden arvioidaan. Kymmenen toimenpidettä eivät ole tarkistuslista, joka käydään läpi kerran: ne toteutetaan käytännössä käytäntöinä, menettelyinä ja todisteina, ja juuri tähän toteutukseen kuluu eniten aikaa — katso myös mitä se tarkoittaa ajankäytön ja panostuksen kannalta.
Missä tämä löytyy direktiivistä ja standardeista
NIS2-direktiivin 21 artiklan 2 kappale määrittää kymmenen kohtaa vähimmäisvaatimuksiksi, ja 21 artiklan 1 kappale liittää niihin vaatimuksen, että toimenpiteet "ovat oikeasuhteisia ja asianmukaisia" — perustuen riskinarvioihin, ei kiinteään normiin kaikille. Cyberbeveiligingswet muuntaa tämän velvollisuuden Alankomaiden oloihin, ja NCSC:n ohjausasiakirja kuvaa, miten huolenpitovelvollisuus käytännössä täytetään. Monet kymmenen kohdasta ovat sisällöllisesti päällekkäisiä ISO/IEC 27001 -standardin Liitteen A hallintokeinojen kanssa, mikä selittää, miksi organisaatiot, joilla on olemassa oleva ISO-sertifikaatti, omaavatkin usein jo osan pohjasta — vaikka se sinänsä ei takaa, että kaikki kymmenen kohtaa olisivat täysin kattavia.
Mihin tämä perustuu
- Direktiivi (EU) 2022/2555 (NIS2), artikla 21 kohta 2 — kymmenen toimenpidettä
- Kyberturvallisuuslaki — NIS2:n alankomaalainen täytäntöönpano
- ISO/IEC 27001 — Annex A, hallintotoimenpiteet
- NCSC — ohjausta turvallisuusvelvollisuudesta ja ilmoitusvelvollisuudesta
Säännös itsessään löytyy EUR-Lexistä. Perustelemme jokaisen väitteen; teille ei tarvitse luottaa meihin.
Mitä sinun on konkreettisesti tehtävä
Jokaisen velvollisuuden täytäntöönpano, siihen liittyvine aikarajoineen ja kaavakkeineen, sisältyi tilaukseen.
Katso tilaus Ensin maksuton NIS2-tarkistusTämä ei ole oikeudellinen neuvonta. Tämä sivu antaa yleistietoja kyberturvallisuudesta pienille ja keskisuurille yrityksille. Emme tunne liiketoimintaanne emmekä anna kestävyysohjetta, antamaa takeita tai sertifikaattia. Jos olet epävarma omasta tilanteestasi, pyydä neuvon ammattilaiselta tai kirjanpitäjältä.
Kirjoitettu tekoälyn avulla edellä mainittujen lähteiden perusteella, jonka ihminen tarkisti 2026-09-05. Onko jotain vialla? Kerro meille — korjaukset saavat etusijan.