mikä on kyberturvallisuuslaki ja mitä muuttuu
Kyberhyökkäysiltä suojaava turvallisuuslaki panee NIS2:n täytäntöön Suomen lainsäädännössä
Kyberhyökkäysiltä suojaava turvallisuuslaki on Suomen laki, jolla Euroopan unionin NIS2-direktiivi pannaan täytäntöön kansallisiksi säännöiksi. NIS2 on Euroopan unionin direktiivi, ja direktiivi ei ole automaattisesti voimassa kaikissa jäsenvaltioissa — siihen tarvitaan kansallinen lainsäädäntö. Suomessa kyse on kyberhyökkäysiltä suojaavasta turvallisuuslaista, joka löytyy valtioneuvoston verkkosivuilta. Pääpiirteissään laki noudattaa direktiiviä: samat sektorit, sama jako välttämättömiin ja tärkeisiin kokonaisuuksiin sekä samat velvoitteiden ydin. Joka haluaa tietää, kuuluuko hänen sektoriinsa liitteisiin kuuluu sektori liitteiden piiriinlöytää sieltä yleiskatsauksen, joka muodostaa perustan tälle laille.
Se, mikä muuttuu organisaatioille, jotka lain soveltamisalaan kuuluvat, on erityisesti velvoitteiden laajuus. Tulee huolellisuusvelvoite: asianmukaiset toimenpiteet omien digitaalisten järjestelmien turvaamiseksi. Tulee ilmoitusvelvoite valvontaviranomaiselle. Ja tulee poikkeamailmoitusvelvoite, johon liittyy kysymys siitä, milloin ja kenelle ilmoitus on tehtävä. Organisaatioille, jotka eivät lain soveltamisalaan kuulu, muuttuu epäsuorasti myös jotakin: velvoitteisiin kuuluvien organisaatioiden on arvioitava toimittajiaan, ja se tarkoittaa, että myös velvoitteisiin kuulumattomat yritykset voivat saada kyselylomakkeita ja sopimuksellisia vaatimuksia. Joka miettii, miksi nuo kysymykset silti saapuvat pohtii, miksi nuo kysymykset saapuvatlukee sieltä, kuinka tämä ketjussa eteneminen toimii.
Mistä tämä johtuu: artiklojen 21 ja 23 täytäntöönpano
Kyberhyökkäysiltä suojaavan turvallisuuslain velvoitteet johtuvat suoraan NIS2-direktiivist: Direktiivin (EU) 2022/2555 artiklan 21 kohdan 2 luettelee kymmenen toimenpidettä, jotka muodostavat huolellisuusvelvoitteen perustan, ja poikkeamailmoitusvelvoite on myös direktiivissä säädetty. Suomen laki tarkentaa nämä vaatimukset kansallisissa säännöksissä, jotka löytyvät valtioneuvoston verkkosivuilta. NCSC antaa ohjausta siitä, miten huolellisuusvelvoite ja poikkeamailmoitusvelvoite käytännössä täytetään.
Mihin tämä perustuu
- Direktiivi (EU) 2022/2555 (NIS2), artikla 21 kohta 2 — kymmenen toimenpidettä
- Kyberturvallisuuslaki — NIS2:n alankomaalainen täytäntöönpano
- ISO/IEC 27001 — Annex A, hallintotoimenpiteet
- NCSC — ohjausta turvallisuusvelvollisuudesta ja ilmoitusvelvollisuudesta
Säännös itsessään löytyy EUR-Lexistä. Perustelemme jokaisen väitteen; teille ei tarvitse luottaa meihin.
Mitä sinun on konkreettisesti tehtävä
Jokaisen velvollisuuden täytäntöönpano, siihen liittyvine aikarajoineen ja kaavakkeineen, sisältyi tilaukseen.
Katso tilaus Ensin maksuton NIS2-tarkistusTämä ei ole oikeudellinen neuvonta. Tämä sivu antaa yleistietoja kyberturvallisuudesta pienille ja keskisuurille yrityksille. Emme tunne liiketoimintaanne emmekä anna kestävyysohjetta, antamaa takeita tai sertifikaattia. Jos olet epävarma omasta tilanteestasi, pyydä neuvon ammattilaiselta tai kirjanpitäjältä.
Kirjoitettu tekoälyn avulla edellä mainittujen lähteiden perusteella, jonka ihminen tarkisti 2026-09-05. Onko jotain vialla? Kerro meille — korjaukset saavat etusijan.