NIS2-direktiivi
Verkko- ja tietojärjestelmien turvallisuutta koskeva direktiivi
Yleiskatsaus
NIS2 korvaa ja laajentaa merkittävästi alkuperäistä NIS-direktiiviä, luoden korkean yhteisen kyberturvallisuustason koko EU:ssa. Se koskee huomattavasti laajempaa sektoreiden ja toimijoiden kirjoa, ottaa käyttöön tiukemmat valvontatoimet ja yhdenmukaistaa seuraamuksia jäsenvaltioiden välillä.[1]
Direktiivinä NIS2 vaati kansallisen lainsäädännön täytäntöönpanoa 17. lokakuuta 2024 mennessä. Täytäntöönpano vaihtelee jäsenvaltioittain.
Soveltamisala: Olennaiset vs Tärkeät toimijat
Olennaiset toimijat (tiukempi valvonta)[2]
| Sektori | Esimerkkejä |
|---|---|
| Energia | Sähkö, öljy, kaasu, vety, kaukolämpö |
| Liikenne | Ilma-, rautatie-, vesiliikenne, maantie |
| Pankkitoiminta | Luottolaitokset |
| Rahoitusmarkkinat | Kaupankäyntipaikat, keskitetyt vastapuolet |
| Terveys | Terveysalan palveluntarjoajat, laboratoriot, lääkeala, lääkinnälliset laitteet |
| Juomavesi | Vesihuolto |
| Jätevesi | Jäteveden käsittely |
| Digitaalinen infrastruktuuri | IXP:t, DNS, TLD-rekisterit, pilvipalvelut, datakeskukset, CDN:t, TSP:t |
| ICT-palvelunhallinta | Hallitut palveluntarjoajat, hallitut tietoturvapalveluntarjoajat |
| Julkinen hallinto | Keskushallinnon toimielimet |
| Avaruus | Maapohjaiset infrastruktuurin operaattorit |
Tärkeät toimijat (kevyempi valvonta)
| Sektori | Esimerkkejä |
|---|---|
| Postipalvelut | Posti- ja kuriiripalvelut |
| Jätehuolto | Jätteiden keräys ja käsittely |
| Kemikaalit | Valmistus ja jakelu |
| Ruoka | Tuotanto ja jakelu |
| Valmistus | Lääkinnälliset laitteet, elektroniikka, koneet, ajoneuvot |
| Digitaaliset palveluntarjoajat | Verkkokaupat, hakukoneet, sosiaaliset verkostot |
| Tutkimus | Tutkimusorganisaatiot |
Kokorajat
NIS2 koskee yleisesti keskisuuria ja suuria toimijoita:
- Keskisuuri: 50+ työntekijää TAI 10 miljoonaa euroa liikevaihtoa/tase
- Suuri: 250+ työntekijää TAI 50 miljoonaa euroa liikevaihtoa TAI 43 miljoonaa euroa tase
Jotkut toimijat kuuluvat soveltamisalaan koosta riippumatta (DNS, TLD-rekisterit, pilvipalveluntarjoajat, datakeskukset jne.).
Tärkeimmät vaatimukset
Riskienhallintatoimet (21 artikla)[3]
Toimijoiden on toteutettava asianmukaiset tekniset, operatiiviset ja organisatoriset toimet:
- Politiikat: Riskianalyysi ja tietojärjestelmien turvallisuuspolitiikat
- Häiriötilanteiden käsittely: Havaitseminen, reagointi ja palautuminen
- Toiminnan jatkuvuus: Varmuuskopiointi, katastrofipalautus, kriisinhallinta
- Toimitusketjun turvallisuus: Toimittajien turvallisuusvaatimukset
- Verkon turvallisuus: Hankinta-, kehitys- ja ylläpitoturvallisuus
- Tehokkuuden arviointi: Politiikat turvallisuustoimien tehokkuuden arvioimiseksi
- Peruskyberturvallisuus: Koulutus- ja tietoisuusohjelmat
- Kryptografia: Politiikat kryptografisista valvontatoimista ja salauksesta
- Henkilöstöasiat: Henkilöstöturvallisuus ja pääsynhallinta
- Monivaiheinen tunnistautuminen: MFA ja turvalliset viestintäjärjestelmät
Häiriöilmoitukset (23 artikla)[4]
| Aikataulu | Vaatimus |
|---|---|
| 24 tuntia | Varhainen varoitus CSIRT:lle/valvontaviranomaiselle |
| 72 tuntia | Häiriöilmoitus alkuarvioinnin kera |
| 1 kuukausi | Lopullinen raportti juurisyystä ja korjaavista toimenpiteistä |
Merkittävät häiriöt on ilmoitettava, jos ne aiheuttavat tai voivat aiheuttaa vakavia toimintahäiriöitä tai taloudellisia menetyksiä tai vaikuttavat muihin luonnollisiin tai oikeushenkilöihin.
Johtamisen vastuu
Johtamiselimien on:
- Hyväksyttävä kyberturvallisuuden riskienhallintatoimet
- Valvottava turvallisuustoimien toteutusta
- Oltava henkilökohtaisesti vastuussa noudattamatta jättämisestä
- Käytävä kyberturvallisuuskoulutuksessa
Rangaistukset
- Olennaiset toimijat: Enintään 10 miljoonaa euroa tai 2 % maailmanlaajuisesta liikevaihdosta
- Tärkeät toimijat: Enintään 7 miljoonaa euroa tai 1,4 % maailmanlaajuisesta liikevaihdosta[5]
Jäsenvaltiot voivat määrätä lisärangaistuksia, mukaan lukien väliaikaiset johtamiskieltoja.
Kehittäjien ja ICT-palveluntarjoajien velvollisuudet
Jos tarjoat ICT-palveluja tai -tuotteita:
- Hallitut palveluntarjoajat: Suoraan soveltamisalassa olennaisina toimijoina
- Pilvipalveluntarjoajat: Suoraan soveltamisalassa olennaisina toimijoina
- Ohjelmistokehittäjät: Toimitusketjuvelvoitteet asiakasorganisaatioilta
- Tietoturvatoimittajat: Saatetaan määritellä tärkeiksi toimijoiksi