mikä on huolellisuusvelvollisuus NIS2:n alla tavallisella kielellä
Kymmenen konkreettista toimenpidettä kyberriskejen hallintaan
Hallinnointivelvoite tarkoittaa, että organisaatio toteuttaa asianmukaisia toimenpiteitä verkonsa ja tietojärjestelmiensä suojaamiseksi ja pystyy osoittamaan, mitkä nämä toimenpiteet ovat. Kyse ei ole yhdestä asiakirjasta tai yhdestä valintaruudusta, vaan kymmenen aihealueen kokonaisuudesta, jotka muodostavat perustan: riskianalyysistä ja politiikasta toimittajien hallintaan, salaukseen, pääsynhallintaan ja tapahtumanottoprotokollaan. Organisaatioiden, jotka ovat Kyberturvallisuuslain soveltamisalan piirissä, on järjestettävä jotakin jokaisen näistä kymmenestä aihealueesta — eikä pelkästään paperilla, vaan myös käytännössä.
Tärkeä yksityiskohta: hallinnointivelvoite ei ole kiinteä luettelo pakollisista teknisistä tuotteista. Sana "asianmukainen" on tässä yhteydessä ratkaiseva — mitä on asianmukaista suurelle energiayhtiölle, se näyttää erilaiselta kuin mitä on asianmukaista keskisuurelle ohjelmistotoimittajalle. Organisaation koko, tietojen arkaluonteisuus ja häiriön tai poikkeaman aiheuttama riski vaikuttavat siihen. Yleiskatsaus mitkä kymmenen toimenpidettä minun on toteutettava NIS2:n mukaan osoittaa, miltä nämä aihealueet sisällöllisesti näyttävät. Organisaatioilla, jotka jo käyttävät johtamisjärjestelmää, kuten ISO/IEC 27001 -standardia, on tuttu moni näistä aiheista hallintaperiaatteiden joukossa Liitteessä A — vaikka se ei sinänsä takaa, että hallinnointivelvoitteeseen on täysin vastattu, kuten myös selitetään kohdassa tarvitsenko vielä ISO 27001:tä, jos noudatan jo NIS2:ta.
Mistä tämä johdetaan: NIS2:n 21 artikla ja Kyberturvallisuuslaki
Hallinnointivelvoite ja kymmenen toimenpidettä on kuvattu NIS2-direktiivin 21 artiklan 2 kohdassa; Kyberturvallisuuslaki siirtää tämän velvoitteen Suomen oikeudelliseen järjestelmään organisaatioille, jotka siihen kuuluvat. NCSC:n tehtävänä on myös antaa ohjeita siitä, miten hallinnointivelvoite ja ilmoitusvelvoite käytännössä liittyvät toisiinsa. Se, voidaanko organisaatiota pitää tämän velvoitteen alaisen organisaation piirissä, riippuu sektorista ja koosta — se on jäljitettävissä kautta kuinka tiedän, vaatiiko yritykselleni NIS2:n.
Mihin tämä perustuu
- Direktiivi (EU) 2022/2555 (NIS2), artikla 21 kohta 2 — kymmenen toimenpidettä
- Kyberturvallisuuslaki — NIS2:n alankomaalainen täytäntöönpano
- ISO/IEC 27001 — Annex A, hallintotoimenpiteet
- NCSC — ohjausta turvallisuusvelvollisuudesta ja ilmoitusvelvollisuudesta
Säännös itsessään löytyy EUR-Lexistä. Perustelemme jokaisen väitteen; teille ei tarvitse luottaa meihin.
Mitä sinun on konkreettisesti tehtävä
Jokaisen velvollisuuden täytäntöönpano, siihen liittyvine aikarajoineen ja kaavakkeineen, sisältyi tilaukseen.
Katso tilaus Ensin maksuton NIS2-tarkistusTämä ei ole oikeudellinen neuvonta. Tämä sivu antaa yleistietoja kyberturvallisuudesta pienille ja keskisuurille yrityksille. Emme tunne liiketoimintaanne emmekä anna kestävyysohjetta, antamaa takeita tai sertifikaattia. Jos olet epävarma omasta tilanteestasi, pyydä neuvon ammattilaiselta tai kirjanpitäjältä.
Kirjoitettu tekoälyn avulla edellä mainittujen lähteiden perusteella, jonka ihminen tarkisti 2026-09-05. Onko jotain vialla? Kerro meille — korjaukset saavat etusijan.