NIS2-poikkeamailmoitukset – 24 tuntia, 72 tuntia ja loppuraportti
Jaa
Mallbutiken · Tiedot tarkistettu 30. syyskuuta 2026 · Noin 9 minuutin lukuaika
Kyberturvallisuuslain piiriin kuuluvien toiminnanharjoittajien on ilmoitettava merkittävästä vaaratilanteesta useassa vaiheessa. Pääprosessi koostuu alkuilmoituksesta mahdollisimman pian ja viimeistään 24 tunnin kuluessa, poikkeamailmoituksesta viimeistään 72 tunnin kuluessa sekä loppuraportista viimeistään kuukauden kuluttua poikkeamailmoituksesta. Luotettujen palveluntarjoajien osalta poikkeamailmoitukselle on asetettu erityinen 24 tunnin määräaika.
NIS2-raportointi Ruotsissa – neljä mahdollista vaihetta
| Vaihe | Aika | Käytännön toiminto |
|---|---|---|
| Alkuilmoitus | Mahdollisimman pian, viimeistään 24 tuntia | Varhainen merkki merkittävästä poikkeamasta. |
| Poikkeamailmoitus | Normaalisti viimeistään 72 tuntia | Tarkemmat tiedot poikkeamasta. |
| Väliraportti | Pyydettäessä | Päivitetty tilannekatsaus käsittelyn aikana. |
| Loppuraportti | Viimeistään kuukausi poikkeamailmoituksesta | Yhteenveto poikkeamasta, syistä ja toimenpiteistä. Jos poikkeama on vielä käynnissä, tilanneraportti ja loppuraportti toimitetaan myöhemmin lain mukaisesti. |
Kyberturvallisuuslaki (2025:1506) tuli voimaan 15. tammikuuta 2026. Raportointi on osa toiminnanharjoittajan velvollisuuksia, ja se on integroitava osaksi poikkeamien hallintaa, johtamista, jatkuvuussuunnittelua ja toimittajahallintaa.
Mitä ensimmäisten 24 tunnin aikana on tapahduttava?
Alkuilmoitus on tehtävä mahdollisimman pian, mutta viimeistään 24 tunnin kuluessa siitä, kun toiminnanharjoittaja on saanut tiedon merkittävästä poikkeamasta. Käytännössä tämä tarkoittaa, että organisaation sisäisen eskaloinnin on tapahduttava tätä nopeammin.
Toimivan prosessin tulisi siksi heti varmistaa vähintään: poikkeaman havaitsemisajankohta, kyseiset palvelut ja järjestelmät, alustava vaikutus toimintaan, tiedossa olevat hyökkäyksen tai virheen indikaattorit, tehdyt rajoitustoimenpiteet ja kuka vastaa jatkokäsittelystä.
Täydellisen juurisyyanalyysin tekeminen ensimmäisten tuntien aikana ei ole realistista. Prosessi tulisi sen sijaan rakentaa siten, että raportoidaan todennetut tosiasiat, merkitään epävarmuustekijät ja täydennetään tietoja, kun niitä tulee lisää.
Poikkeamailmoitus 72 tunnin kuluessa
Muiden kuin luotettujen palveluntarjoajien osalta poikkeamailmoitus on tehtävä mahdollisimman pian ja viimeistään 72 tunnin kuluessa tiedon saamisesta. Luotetuille palveluntarjoajille laki asettaa 24 tunnin määräajan myös tälle vaiheelle.
72 tunnin kohdalla organisaatiolla tulisi yleensä olla selkeämpi kuva laajuudesta, vaikutuksista, epäillystä syystä, maantieteellisestä tai asiakasvaikutuksesta sekä käynnissä olevista toimenpiteistä. Sisäisessä poikkeamatapauksessa on siksi oltava versiohistoria, jotta voidaan nähdä, mikä on ollut tiedossa kunkin raportointihetken aikana.
Loppuraportti viimeistään kuukauden kuluttua poikkeamailmoituksesta
Lain mukaan loppuraportti on toimitettava mahdollisimman pian ja viimeistään kuukauden kuluttua poikkeamailmoituksesta. Jos poikkeama on vielä käynnissä tuona ajankohtana, toimitetaan sen sijaan tilanneraportti, ja loppuraportti toimitetaan viimeistään kuukauden kuluttua siitä, kun poikkeama on saatu hallittua.
Loppuraportin tulee koota yhteen poikkeaman aikajana, vaikutukset, todennäköinen tai vahvistettu juurisyy, tekniset ja organisatoriset toimenpiteet sekä opitut asiat. Sisäisen jälkianalyysin tulisi myös johtaa konkreettisiin muutoksiin riskirekisterissä, jatkuvuussuunnitelmissa, toimittajavaatimuksissa ja turvallisuuskontrolleissa aina tarvittaessa.
Rakenna sisäinen prosessi, joka kestää kellon
Poikkeamaraportointi ei ole tehtävä, joka voidaan sälyttää vain IT-osastolle. Merkittävä poikkeama voi vaatia yhteistyötä IT- ja turvallisuusyksikön, liiketoimintajohdon, juridiikan, viestinnän, tietosuojan, toimittajavastaavien ja ylimmän johdon välillä.
Yksinkertainen vastuuketju voisi olla: havainto → tavoitearviointi (triage) → juridinen/säännösten mukainen arviointi → raportointipäätös → ulkoinen raportointi → jatkuva päivitys → loppuraportti → opitut asiat (lessons learned). Jokaiselle vaiheelle tulisi nimetä vastuuhenkilö, varahenkilö ja yhteystiedot virka-ajan ulkopuolelle.
Erota NIS2 muista raportointivelvollisuuksista
Sama tapahtuma voi samanaikaisesti koskea esimerkiksi henkilötietoloukkausta GDPR:n mukaisesti tai asiakassopimusvaatimuksia. Näillä prosesseilla on omat kriteerinsä ja määräaikansa. Poikkeamasuunnitelmassa tulisi siksi olla seulontamatriisi sen sijaan, että oletetaan yhden raportin automaattisesti täyttävän kaikki säädökset.
Kun poikkeama alkaa toimittajalta
Toiminnanharjoittajalle voi tulla raportointivelvollisuus, vaikka tekninen syy olisi ulkoisella toimittajalla. Sopimusten on siksi annettava asiakkaalle riittävän nopea tieto, jotta tämä voi tehdä oman arvionsa ja noudattaa omia määräaikojaan.
Säädelkää yhteyspisteet, alkuilmoituksen aika, toimittajan annettavat faktatiedot, päivitystiheys ja pääsy tarvittaviin lokeihin. Lue myös opas NIS2:sta ja turvallisuusvaatimuksista toimittajasopimuksissa.
Muistilista NIS2-poikkeamaraportointiin
- Tietääkö henkilöstö, miten epäillystä poikkeamasta eskaloidaan?
- Onko kriittisille tapahtumille käytössä 24/7-yhteystieto?
- Onko merkittävän poikkeaman kriteerit integroitu tavoitearviointiprosessiin (triage)?
- Kirjataanko ylös, milloin organisaatio sai tiedon?
- Onko käytössä pohja 24 tunnin alkuilmoitukselle?
- Onko 72 tunnin ilmoitukselle olemassa pohja ja vastuuhenkilö?
- Pystyvätkö toimittajat toimittamaan tarvittavat tiedot nopeasti?
- Huomioidaanko GDPR ja muut rinnakkaiset raportointivaatimukset?
- Onko väliraportille ja loppuraportille olemassa rutiini?
- Viedäänkö opitut asiat takaisin riski- ja jatkuvuussuunnitteluun?

Tarvitsetteko dokumentoidun NIS2-prosessin?
Mallbutikenin NIS2-mallipaketti sisältää integroidut asiakirjapohjat muun muassa riskienhallintaan, poikkeamiin, jatkuvuuteen ja toimittajaturvallisuuteen. Toimitetaan Word- ja PDF-muodossa. Hinta kaupassa: 199 kr.
Tutustu NIS2-mallipakettiinUsein kysyttyjä kysymyksiä
Onko 24 tuntia määräaika koko poikkeamaraportille?
Ei. Laki noudattaa vaiheittaista prosessia. Alkuilmoitus on tehtävä viimeistään 24 tunnin kuluessa, minkä jälkeen toimitetaan poikkeamailmoitus toiminnanharjoittajaa koskevien määräaikojen mukaisesti.
Mitä tapahtuu, jos poikkeama jatkuu kuukauden kuluttua?
Tällöin laki edellyttää, että tilanneraportti toimitetaan ajankohtana, jolloin loppuraportti olisi muuten pitänyt toimittaa, ja loppuraportti toimitetaan viimeistään kuukauden kuluttua siitä, kun poikkeama on saatu hallittua.
Voiko toimittaja raportoida puolestamme?
Sopimuksilla voidaan sopia käytännön avusta, mutta toiminnanharjoittajan on ymmärrettävä omat velvollisuutensa ja varmistettava, että tieto todella saapuu perille ajoissa.
Aiheeseen liittyvää ohjeistusta
Lue NIS2 ja toimittajasopimukset, jatkuvuussuunnitelma-opas ja BIA-opas.
Lähteet ja lisälukemista
- Ruotsin valtiopäivät: kyberturvallisuuslaki (2025:1506), erityisesti poikkeamaraportointia koskevat säännökset
- EUR-Lex: NIS2-direktiivi (EU) 2022/2555
Opas antaa yleistä tietoa. Tarkista toimialakohtaiset vaatimukset, valvova viranomainen ja mahdolliset täydentävät määräykset omaa toimintaasi varten.