NIS2 ja toimittajasopimukset – mitä kyberturvallisuusvaatimuksia tulisi sopia?

Mallbutiken · Tietojen oikeellisuus tarkistettu 30. syyskuuta 2026 · Noin 9 minuutin lukuaika

Ruotsin kyberturvallisuuslain soveltamisalaan kuuluville organisaatioille toimitusketjun turvallisuus on nimenomainen osa turvatoimenpiteitä koskevia vaatimuksia. Toimittajasopimuksista tulee siten tärkeä työkalu turvallisuusvaatimusten, häiriötilannetietojen, alihankkijoiden, jatkuvuuden ja seurannan konkretisoimiseksi. Sopimus ei kuitenkaan korvaa organisaation omaa riskiarviota tai muuta NIS2-työtä.

Lyhyt vastaus: Lähde liikkeelle toimittajan merkityksestä verkko- ja tietojärjestelmillesi. Mitä kriittisempi palvelu on, sitä selkeämmin sopimuksessa tulisi säädellä käyttöoikeuksia, turvatasoa, häiriöitä, haavoittuvuuksia, alihankkijoita, palautumista, verifiointia ja poistumista.

Mitä kyberturvallisuuslaki sanoo toimitusketjusta?

Ruotsin kyberturvallisuuslaki (2025:1506) astui voimaan 15. tammikuuta 2026 ja se panee täytäntöön osia NIS2-direktiivistä. Lain soveltamisalaan kuuluville toiminnanharjoittajille turvatoimenpiteiden on oltava asianmukaisia ja suhteellisia, perustuttava kokonaisvaltaiseen riskiarvioon ja tarjottava riskitasoon nähden riittävä turvallisuustaso.

Luvun 2 3 §:ssä luetellaan alueet, joita turvatoimenpiteiden on vähintään koskettava. Niihin kuuluu nimenomaisesti toimitusketjun turvallisuus, yhdessä muun muassa häiriönhallinnan, jatkuvuuden ja kriisinhallinnan, turvallisten hankintojen ja ylläpidon, turvatoimenpiteiden seurannan, kyberhygienian, kryptografian sekä pääsynhallinnan ja tunnistautumisen kanssa.

Tämä ei tarkoita, että jokaisen toimittajan on saatava sama liite tai samat tekniset vaatimukset. Vaatimusten on oltava riskipohjaisia. Toimittajaa, jolla on hallinnollinen matalan riskin toiminto, on yleensä arvioitava eri tavalla kuin tahoa, joka ylläpitää liiketoimintakriittistä järjestelmää, käsittelee etuoikeutettuja pääsyjä tai on ratkaiseva yhteiskunnan kannalta elintärkeän palvelun kannalta.

Aloita toimittajan kriittisyydestä

Ennen sopimusvaatimusten kirjoittamista organisaation on ymmärrettävä riippuvuus. Yksinkertainen tapa on luokitella toimittaja sen mukaan, mitä seurauksia palvelun katoamisella, vaarantumisella tai virheellisten tulosten tuottamisella on.

Kysymys Esimerkki merkityksestä
Pääsy Onko toimittajalla ylläpitäjän oikeudet, etäyhteys tai pääsy arkaluonteisiin järjestelmiin?
Toimintariippuvuus Voiko toiminta jatkua, jos palvelu on alhaalla vuorokauden?
Data Käsitelläänkö suojattavaa tietoa, henkilötietoja tai turvallisuuskriittisiä lokeja?
Keskittyminen Onko vaihtoehtoista toimittajaa vai onko vaihto aikaavievää ja monimutkaista?
Alihankkijat Onko palvelu riippuvainen useista muiden toimittajien tai pilvipalveluiden kerroksista?
Palautuminen Kuinka nopeasti palvelu ja data on voitava palauttaa?

Dokumentoi arviointi. Tällöin on helpompi perustella, miksi kriittiselle toimittajalle asetetaan kattavammat vaatimukset ja tiheämpi seuranta kuin toimittajalle, jolla on rajallinen vaikutus. Määrittääksenne kuinka nopeasti kriittisen toiminnan on voitava palautua, voitte käyttää BIA-analyysiä (liiketoiminnan vaikutusten analyysi).

10 kyberturvallisuusaluetta, jotka säädellään toimittajasopimuksissa

  1. Määritelty turvataso. Kuvaa, mitkä ohjaavat vaatimukset, käytännöt tai valvonta-alueet toimittajan on täytettävä ja minkä osan palvelusta ne koskevat.
  2. Identiteetti ja pääsy. Säätele käyttöoikeuksien, etuoikeutettujen tilien, monivaiheisen tunnistautumisen (MFA), pääsyn tarkistusten ja lopetettujen tilien periaatteet niiltä osin kuin ne ovat relevantteja.
  3. Haavoittuvuudet ja paikkaus. Määritä, miten haavoittuvuudet havaitaan, priorisoidaan, korjataan ja viestitään.
  4. Lokitus ja jäljitettävyys. Päätä, mitä lokeja tarvitaan, kuinka kauan niitä säilytetään ja miten asiakas voi saada relevanttia aineistoa häiriötilanteessa.
  5. Häiriötietojen välittäminen. Määritä, milloin ja miten toimittajan on ilmoitettava asiakkaalle, mitä tietoja on toimitettava ja miten päivitykset tapahtuvat.
  6. Jatkuvuus ja palautuminen. Säätele varmuuskopiointia, palauttamista, varamenettelyjä, testausta sekä relevantteja RTO/RPO-arvoja.
  7. Alihankkijat. Päätä, mitä kriittisiä alihankkijoita saa käyttää, miten muutoksista ilmoitetaan ja mitä vaatimuksia ketjussa tulee noudattaa.
  8. Verifiointi. Määritä, mitä dokumentaatiota, auditointeja, testituloksia tai muuta näyttöä asiakas voi käyttää seurannassa.
  9. Muutokset. Säätele merkittäviä teknisiä tai organisatorisia muutoksia, jotka voivat vaikuttaa riskikuvaan.
  10. Poistuminen (exit). Päätä, miten pääsy lopetetaan, miten data palautetaan tai poistetaan ja miten migraatio tapahtuu ilman tarpeettomia turvallisuus- tai jatkuvuusaukkoja.

Häiriöt: sopimuksen on tuettava asiakkaan omaa hallintaa

Kun toimittaja havaitsee häiriön, asiakkaan on saatava tietoa riittävän nopeasti voidakseen arvioida oman vaikutuksensa ja mahdollisen raportointivelvollisuutensa. Vältä siksi epämääräistä sanamuotoa, jonka mukaan toimittaja ilmoittaa ”tarvittaessa”.

Päätä sen sijaan sopimuksellisesti, mitkä tapahtumat raportoidaan, käytettävä yhteydenottokanava, ensitiedon taso ja miten täydennyksiä toimitetaan. Pyydä esimerkiksi tiedot kosketuista järjestelmistä, aikajana, alustava vaikutus, toteutetut rajoitustoimet ja tunnetut riippuvuudet.

Älä sekoita määräaikoja: Toimittajan sopimuksen mukainen aika ilmoittaa asiakkaalle ja toiminnanharjoittajan lakisääteinen raportointi viranomaiselle ovat kaksi eri asiaa. Sopimuksen tulisi antaa asiakkaalle riittävän varhainen tieto, jotta se voi täyttää omat velvollisuutensa.

Alihankkijat: kartoita kriittiset riippuvuudet

Palvelu voi käytännössä koostua useista kerroksista: SaaS-toimittaja, pilvi-infrastruktuuri, identiteetinhallintatoimittaja, tukikumppani ja muut komponentit. Keskity niihin alihankkijoihin, jotka todella vaikuttavat palvelun turvallisuuteen tai jatkuvuuteen.

Sopimus voi esimerkiksi säädellä vaatimuksia ennakkoilmoituksesta kriittisen alihankkijan vaihdon yhteydessä, mitkä turvallisuusvaatimukset on vietävä eteenpäin, miten häiriötiedot kulkevat ketjussa ja mitä toimia asiakkaalla on käytettävissään, jos riskikuva muuttuu olennaisesti.

Jos käsitellään henkilötietoja, GDPR:n säännöt alihankkijoista (henkilötietojen käsittelijöistä) tulevat sovellettaviksi. Lue opas henkilötietojen käsittelysopimuksista ja alihankkijoista.

Miten toimittajan turvallisuusvaatimuksia seurataan?

Sopimusvaatimus, jota ei koskaan seurata, on rajallinen arvoltaan. Valitse valvontamenetelmä riskin mukaan. Kriittisen toimittajan kohdalla relevantteja voivat olla säännölliset turvallisuuskokoukset, auditointiraportit, sertifiointiaineistot, haavoittuvuustiedot, jatkuvuustestit tai spesifit todisteet toimenpiteistä.

Tämä ei tarkoita, että asiakkaan on aina saatava rajoittamaton fyysinen auditointioikeus. Sopimus voi luoda portaittaisen mallin: ensin standardoitu aineisto, täydentävät kysymykset poikkeamien kohdalla ja syvällisempi verifiointi, kun riski tai häiriö sitä edellyttää.

Sertifiointi on aineistoa – ei koko arvio

Sertifiointi tai ulkoinen raportti voi antaa arvokasta tietoa, mutta tarkista laajuus. Mitä järjestelmiä, paikkoja ja palveluita se koskee? Onko raportti ajantasainen? Onko siinä poikkeuksia tai huomautuksia? Vastaako se sitä, mitä todella ostatte?

Jatkuvuus: sopimusvaatimuksen on vastattava liiketoiminnan tarpeita

Jos toimittaja tukee kriittistä toimintaa, sen palautumiskykyä on verrattava organisaation omiin tavoitteisiin. Jatkuvuussuunnitelma voi kuvata varamenettelyt silloin, kun toimittaja ei pysty toimittamaan; toimittajasopimuksen tulisi puolestaan määritellä ne vaatimukset, jotka toimittajan on todellisuudessa täytettävä.

SaaS-toimittaja? Koordinoi turvallisuusliite pääsopimuksen kanssa

Pilvipalveluissa turvallisuusvaatimusten on toimittava yhdessä palvelutasosopimuksen (SLA), tuen, datan, alihankkijoiden, vastuun ja poistumisprosessin kanssa. Ristiriitaiset liitteet luovat uusia riskejä. Lue mitä SaaS-sopimuksen tulisi sisältää ja määritä mielellään, mikä asiakirja on ensisijainen, jos sopimusasiakirjat ovat ristiriidassa keskenään.

Tarkistuslista ennen sopimusta kriittisen toimittajan kanssa

  • Onko toimittaja luokiteltu kriittisyyden ja riippuvuuden perusteella?
  • Onko tärkeimmät järjestelmät, tietovirrat ja pääsyt tunnistettu?
  • Ovatko turvallisuusvaatimukset suhteellisia ja verifioitavissa?
  • Onko olemassa selkeä häiriötilanteiden yhteystieto ja vaatimus nopeasta ensitiedosta?
  • Onko alihankkijat ja ketjun muutokset säädelty?
  • Onko olemassa vaatimukset haavoittuvuuksien ja paikkausten hallinnasta?
  • Ovatko varmuuskopiointi, palauttaminen ja jatkuvuus testattavissa?
  • Onko olemassa järkevä tapa seurata vaatimusten noudattamista?
  • Onko poistuminen, datan palauttaminen ja pääsyoikeuksien poistaminen suunniteltu?
  • Onko sopimus koordinoitu GDPR:n, SLA:n ja muiden relevanttien liitteiden kanssa?
NIS2-mallipaketti kyberturvallisuuslaille Word- ja PDF-muodossa

Tarvitseeko organisaationne NIS2-työn rakenteistamista?

Mallbutikenin NIS2-paketti sisältää 15 integroitua asiakirjamallia muun muassa riskienhallintaan, häiriötilanteisiin, jatkuvuuteen, toimittajaturvallisuuteen ja toimittajasopimuksen turvallisuusliitteeseen. Toimitetaan Word- ja PDF-muodossa. Hinta kaupassa: 199 kr.

Katso NIS2-mallipaketti

Usein kysyttyjä kysymyksiä

Kuuluvatko kaikki toimittajat NIS2:n piiriin?

Eivät. Kyberturvallisuuslain suora soveltamisala riippuu muun muassa toiminnasta ja muista kriteereistä. Toimittaja, joka ei itse suoraan kuulu lain piiriin, voi silti kohdata sopimusvaatimuksia asiakkaalta, jonka on hallittava toimitusketjunsa riskejä.

Riittääkö ISO 27001 -standardin vaatiminen?

Ei yleisenä ratkaisuna. Sertifiointi voi olla relevanttia näyttöä, mutta asiakkaan on silti arvioitava konkreettinen palvelu, laajuus, riippuvuudet ja tarvittavat turvallisuusvaatimukset.

Täytyykö kaikille toimittajille antaa sama turvallisuusliite?

Ei. Laki perustuu asianmukaisiin ja suhteellisiin toimenpiteisiin suhteessa riskiin. Riskipohjaisen toimittajaohjelman tulisi siksi erotella eri kriittisyystasot.

Takaisin blogiin