NIS2-turvatoimenpiteet – 10 osa-aluetta kyberturvallisuuslaissa ja MCFFS 2026:11-määräyksessä
Jaa
Mallbutiken · Tietosivut tarkistettu 1. lokakuuta 2026 · Noin 10 minuutin lukeminen
Kyberturvallisuuslain piiriin kuuluvien toimijoiden on työskenneltävä riskilähtöisesti kymmenen nimenomaisen turvallisuusalueen parissa. 1. lokakuuta 2026 alkaen lakia täydentää lisäksi säädös MCFFS 2026:11 turvatoimenpiteistä ja koulutuksesta. Työ tulisi siksi järjestää jatkuvana hallintajärjestelmänä – ei kertaluonteisena tarkistuslistana ennen valvontaa.
Perusvaatimus: asianmukainen, oikeasuhtainen ja riskilähtöinen
Kyberturvallisuuslain (2025:1506) 2 luvun 3 §:n mukaan toiminnanharjoittajien on toteutettava asianmukaiset ja oikeasuhtaiset tekniset, operatiiviset ja organisatoriset toimenpiteet niiden verkko- ja tietojärjestelmien suojaamiseksi, joita käytetään toiminnassa tai palveluissa, sekä järjestelmien fyysisen ympäristön suojaamiseksi.
Toimenpiteiden on perustuttava kokonaisvaltaiseen riskinäkökulmaan ja turvallisuustason on oltava suhteessa riskiin. Tämä tarkoittaa, että työn on katettava muutakin kuin perinteistä IT-turvallisuutta. Riippuvuudet henkilöstöstä, tiloista, toimittajista, viestinnästä, toiminnasta ja fyysisestä ympäristöstä voivat olla osa samaa riskikuvaa.
Jos olette epävarmoja siitä, kuuluuko toimintanne säädösten piiriin, aloittakaa lukemalla mitkä yritykset kuuluvat NIS2:n ja kyberturvallisuuslain piiriin.
10 turvallisuusaluetta 2 luvun 3 §:ssä
| Alue | Käytännön painopiste |
|---|---|
| 1. Riskianalyysi ja turvallisuusstrategiat | Riskimenetelmä, riskirekisteri, vastuut, käytännöt ja riskienkäsittelypäätökset. |
| 2. Poikkeamien hallinta | Havaitseminen, hälytys, luokittelu, reagointi, eskalointi ja oppiminen. |
| 3. Jatkuvuus ja kriisinhallinta | Varmuuskopiot, palautus, varamenettelyt, BIA ja kriisiorganisaatio. |
| 4. Toimitusketju | Kriittiset toimittajat, sopimusvaatimukset, alihankkijat ja seuranta. |
| 5. Turvallisuus hankinnoissa, kehityksessä ja ylläpidossa | Turvallisuusvaatimukset ostoissa, muutoksissa, kehityksessä, haavoittuvuudet ja paikkaaminen. |
| 6. Toimenpiteiden tehokkuuden arviointi | Mittaus, valvonta, auditointi, testaus ja parantaminen. |
| 7. Kyberhygienia ja koulutus | Perusrutiinit, tietoisuus ja roolikohtainen koulutus. |
| 8. Kryptografia ja tarvittaessa salaus | Kryptografisten ratkaisujen hallinta, avaimet ja suojaustarpeet. |
| 9. Henkilöstöturvallisuus, pääsynhallinta ja omaisuus | Käyttöoikeudet, vaihtuva henkilöstö, inventaario ja vastuu omaisuudesta. |
| 10. Todentaminen ja suojattu viestintä | Tarvittaessa monivaiheinen tunnistautuminen, suojattu ääni/teksti/video ja hätäviestintä. |
1. Riskianalyysi, joka ohjaa toimenpiteitä
Riskianalyysi ei saa jäädä arkistoon. Linkittäkää tunnistetut uhat ja haavoittuvuudet konkreettisiin resursseihin, palveluihin, omistajiin ja toimenpiteisiin. Määrittäkää, kuka hyväksyy jäljelle jäävän riskin ja milloin riskienarviointi päivitetään.
2. Poikkeamien hallinta
Organisaation on tiedettävä, miten epäilyttävä poikkeama etenee ensihavainnosta luokitteluun, eristämiseen, viestintään ja palauttamiseen. Sisäisen prosessin tulisi tukea lakisääteisiä raportointiaikoja, kun merkittävä poikkeama tapahtuu. Katso NIS2-poikkeamien raportointi – 24 ja 72 tuntia sekä uusi opas poikkeamien hallintasuunnitelmaan.3. Jatkuvuus ja kriisinhallinta
Tunnistakaa, mitkä toiminnot on saatava toimimaan ensin, kuinka nopeasti ne on palautettava ja mitä riippuvuuksia niillä on. BIA (Business Impact Analysis) tarjoaa pohjan priorisoinnille ja jatkuvuussuunnitelma kuvaa varamenettelyt.
4. Toimitusketju
Luokitelkaa toimittajat kriittisyyden mukaan ja määritelkää oikeasuhtaiset turvallisuusvaatimukset. Tämä voi sisältää tiedot poikkeamista, käyttöoikeudet, alihankkijat, jatkuvuuden, verifioinnin ja sopimusten päättämisen. Lue NIS2 ja toimittajasopimukset.
5. Turvalliset hankinnat, kehitys ja ylläpito
Turvallisuusvaatimusten on oltava mukana jo silloin, kun järjestelmiä ostetaan, kehitetään tai muutetaan. Dokumentoikaa vähimmäisvaatimukset, haavoittuvuus- ja paikkausprosessi, testaus ennen käyttöönottoa ja se, miten merkittävät muutokset arvioidaan riskiperusteisesti.
6. Mittaa toimenpiteiden toimivuus
Käytäntö osoittaa tavoitteen; mittaaminen osoittaa toimivuuden. Seuratkaa esimerkiksi vanhoja kriittisiä haavoittuvuuksia, toistuvia pääsynhallinnan poikkeamia, tehtyjä palautustestejä, toimittaja-auditointeja sekä sitä, kuinka nopeasti poikkeamat havaitaan ja eskaloidaan.
7–10. Ihmiset, kryptografia, pääsy ja viestintä
Vahvat tekniset työkalut auttavat vain rajallisesti, jos käyttöoikeudet jäävät roolin vaihdon jälkeen voimaan, avainten hallinta on huonoa tai henkilöstö ei tunnista poikkeamia. Rakentakaa siksi koulutus, resurssien inventointi, pääsynhallinta, tunnistautuminen, kryptografia ja suojatut viestintäreitit samaksi hallintamalliksi.
Näin rakennat toimivan riskienhallintaprosessin
- Inventoi. Tunnista palvelut, prosessit, järjestelmät, tiedot, toimittajat ja fyysiset riippuvuudet.
- Arvioi vaikutukset. Mitä tapahtuu saatavuudelle, oikeellisuudelle, luottamuksellisuudelle ja toiminnalle, jos jokin pettää?
- Tunnista uhat ja haavoittuvuudet. Hyödyntäkää sekä kyber-, toimittaja-, henkilöstö- että jatkuvuusnäkökulmia.
- Priorisoi riskit. Päättäkää, mitkä riskit on käsiteltävä ensin.
- Valitse toimenpide. Vähennä, vältä, siirrä tai dokumentoiduissa tapauksissa hyväksy riski.
- Määritä omistaja ja määräaika. Jokainen tärkeä toimenpide tarvitsee vastuuhenkilön.
- Verifioi vaikutus. Testatkaa, toimiiko toimenpide, ei vain sitä, onko se otettu käyttöön.
- Arvioi uudelleen. Päivitä poikkeaman tai merkittävän muutoksen yhteydessä sekä sovitun syklin mukaisesti.
Johdon vastuu ja koulutus
Kyberturvallisuuslaki edellyttää, että toiminnanharjoittajan johdon henkilöt suorittavat koulutuksen turvatoimenpiteistä. MCFFS 2026:11 täydentää 1. lokakuuta 2026 alkaen säädöksiä ja yleisiä ohjeita turvatoimenpiteistä ja koulutuksesta.
Johdolle raportoinnin tulisi siksi antaa ymmärrettävä päätöksentekopohja: tärkeimmät riskit, merkittävät poikkeamat, avoimet korkean riskin toimenpiteet, kriittiset toimittajapuutteet, testausten/auditointien tulokset sekä päätökset, jotka on tehtävä.
Dokumentointi: näytä, miten vaatimukset toteutuvat käytännössä
Yleinen heikkous on suuri määrä käytäntöasiakirjoja, mutta heikko jäljitettävyys riskin ja varsinaisen kontrollin välillä. Luokaa siksi yksinkertainen ketju:
vaatimus → riski → kontrolli → vastuuhenkilö → todiste → seuranta → parannus.
Todisteita voivat olla päätöspöytäkirjat, tekninen konfiguraatio, koulutusrekisterit, lokiotteet, auditointitulokset, testauspöytäkirjat, toimittaja-arviot, poikkeamaraportit ja palautustestit.
Mistä yrityksen tulisi aloittaa?
- Vahvista, että organisaatio kuuluu lain piiriin, ja tee tarvittava ilmoitus.
- Määritä vastuut ja luo hallinto johtotasolla.
- Inventoi kriittiset palvelut ja riippuvuudet.
- Tee dokumentoitu riskianalyysi.
- Tee aukkoanalyysi (gap analysis) kymmenestä alueesta.
- Priorisoi toimenpiteet, joissa seuraus on suurin.
- Luo kyky poikkeamien hallintaan ja jatkuvuuteen.
- Luokittele kriittiset toimittajat.
- Ota käyttöön seuranta, mittarit, testaus ja auditointi.
- Dokumentoi koulutus ja säännöllinen uudelleenarviointi.
Pikainen tarkistuslista
- Onko käytössä ajantasainen riskirekisteri vastuuhenkilöineen?
- Onko poikkeamien hallintasuunnitelma testattu?
- Onko kriittisille toiminnoille BIA ja jatkuvuussuunnitelma?
- Onko toimittajat luokiteltu kriittisyyden mukaan?
- Onko olemassa prosessi haavoittuvuuksille, paikkaamiselle ja turvalliselle kehitykselle?
- Mittaatteko, toimivatko turvatoimenpiteet todellisuudessa?
- Onko koulutus dokumentoitu, mukaan lukien johdon koulutus?
- Onko kryptografia ja avainten hallinta hallittua niissä kohdissa, joissa niitä tarvitaan?
- Onko käyttöoikeudet ja omaisuus inventoitu?
- Onko tunnistautuminen ja hätäviestintä sovitettu riskien mukaisesti?

Strukturoi turvallisuustyö
Mallbutikenin NIS2-mallipaketti 2026 sisältää 15 integroitua Word/PDF-mallia muun muassa riskienhallintaan, poikkeamiin, jatkuvuuteen, toimittajaturvallisuuteen ja seurantaan. Hinta kaupassa: 199 kr.
Katso NIS2-mallipakettiLähteet ja lisälukemista
- Ruotsin valtiopäivät: kyberturvallisuuslaki (2025:1506), erityisesti 2 luvun 3–4 §
- FRA/NCSC: uudet vaatimukset ja säädökset kyberturvallisuudelle
Opaan tiedot ovat yleisluontoisia. Organisaation toimenpiteet on mukautettava omaan toimintaan, riskikuvaan, soveltuviin säädöksiin ja mahdollisiin alakohtaisiin vaatimuksiin.