kuinka tiedän, vaatiiko yritykselleni NIS2:n
Sektori, koko ja ketjussa oleva rooli määräävät vastauksen yhdessä
Se, kuuluuko yritys NIS2-direktiivin piiriin, riippuu kolmesta asiasta yhdessä: sektorista, jolla yritys toimii, organisaation koosta ja roolista muiden yritysten ketjussa. Yritys, joka toimii liitteen I tai II sektorilla — kuten energia, liikenne, digitaalinen infrastruktuuri, terveydenhuolto ja useat muut sektorit — ja ylittää asetetut koon raja-arvot, kuuluu direktiivin piiriin joko olennaisena tai tärkeänä kokonaisuutena. Näiden sektoreiden luettelo on saatavilla sivulla, joka käsittelee mitkä sektorit kuuluvat NIS2-direktiivin piiriinnäitä kahta kategoriaa ja selittää niiden väliset erot mitä eroa on kriittisellä ja tärkeällä yhteisöllä.
Yritys, joka ei itse ole mainituilla sektoreilla tai jää alle koon raja-arvojen, ei ole sillä automaattisesti pois näkyvistä. Kun se toimittaa organisaatiolle, joka on itse velvoitettu, tulee se ketjun kautta näkyviin, koska tuo velvoitettu organisaatio on arvioitava tavarantoimittajansa. Tämä selittää, miksi myös yritykset, jotka näennäisesti eivät liity direktiiviin, saavat silti tietoturvakyselyn ja sopimuksellisia vaatimuksia. Rahoituslaitokset ovat tästä erillinen poikkeus: ne kuuluvat eri EU-säännökseen, DORA:an, eivät NIS2:een — mitä koskee tuota sektoria, on selitetty sivulla, joka käsittelee koskeeko pankkiani tai vakuutusyhtiötäni DORA vai NIS2.
Mihin tämä perustuu: sektori- ja ketjusäännökset direktiivistä
Sektorijaottelu ja koon kriteerit tulevat NIS2-direktiivistä itsestään, ja niistä johtuva turvallisuusvelvollisuus on kirjoitettu artiklaan 21 ja siihen liittyvä ilmoitusvelvollisuus artiklan 23 mukaisesti; Alankomaiden täytäntöönpano tapahtuu kyberturvallisuuslain kautta, ja NCSC antaa ohjausta siitä, miten turvallisuusvelvollisuus ja ilmoitusvelvollisuus toimivat käytännössä. Ketjumekanismi — jossa velvoitetut organisaatiot arvioivat tavarantoimittajansa — seuraa myös turvallisuusvelvollisuussäännöksestä.
Mihin tämä perustuu
- Direktiivi (EU) 2022/2555 (NIS2), artikla 21 kohta 2 — kymmenen toimenpidettä
- Kyberturvallisuuslaki — NIS2:n alankomaalainen täytäntöönpano
- ISO/IEC 27001 — Annex A, hallintotoimenpiteet
- NCSC — ohjausta turvallisuusvelvollisuudesta ja ilmoitusvelvollisuudesta
Säännös itsessään löytyy EUR-Lexistä. Perustelemme jokaisen väitteen; teille ei tarvitse luottaa meihin.
Mitä sinun on konkreettisesti tehtävä
Jokaisen velvollisuuden täytäntöönpano, siihen liittyvine aikarajoineen ja kaavakkeineen, sisältyi tilaukseen.
Katso tilaus Ensin maksuton NIS2-tarkistusTämä ei ole oikeudellinen neuvonta. Tämä sivu antaa yleistietoja kyberturvallisuudesta pienille ja keskisuurille yrityksille. Emme tunne liiketoimintaanne emmekä anna kestävyysohjetta, antamaa takeita tai sertifikaattia. Jos olet epävarma omasta tilanteestasi, pyydä neuvon ammattilaiselta tai kirjanpitäjältä.
Kirjoitettu tekoälyn avulla edellä mainittujen lähteiden perusteella, jonka ihminen tarkisti 2026-09-05. Onko jotain vialla? Kerro meille — korjaukset saavat etusijan.