NIS2-turvatoimenpiteet – 10 osa-aluetta kyberturvallisuuslaissa ja MCFFS 2026:11-määräyksessä

Mallbutiken · Tietosivut tarkistettu 1. lokakuuta 2026 · Noin 10 minuutin lukeminen

Kyberturvallisuuslain piiriin kuuluvien toimijoiden on työskenneltävä riskilähtöisesti kymmenen nimenomaisen turvallisuusalueen parissa. 1. lokakuuta 2026 alkaen lakia täydentää lisäksi säädös MCFFS 2026:11 turvatoimenpiteistä ja koulutuksesta. Työ tulisi siksi järjestää jatkuvana hallintajärjestelmänä – ei kertaluonteisena tarkistuslistana ennen valvontaa.

Uutta tästä päivästä, 1. lokakuuta 2026 alkaen: MCFFS 2026:11 turvatoimenpiteistä ja koulutuksesta on tullut voimaan. Alan säädösvastuu siirtyi Ruotsin siviilipuolustusviranomaiselta (Myndigheten för civilt försvar) FRA:lle / Kansalliselle kyberturvallisuuskeskukselle 1. heinäkuuta 2026.

Perusvaatimus: asianmukainen, oikeasuhtainen ja riskilähtöinen

Kyberturvallisuuslain (2025:1506) 2 luvun 3 §:n mukaan toiminnanharjoittajien on toteutettava asianmukaiset ja oikeasuhtaiset tekniset, operatiiviset ja organisatoriset toimenpiteet niiden verkko- ja tietojärjestelmien suojaamiseksi, joita käytetään toiminnassa tai palveluissa, sekä järjestelmien fyysisen ympäristön suojaamiseksi.

Toimenpiteiden on perustuttava kokonaisvaltaiseen riskinäkökulmaan ja turvallisuustason on oltava suhteessa riskiin. Tämä tarkoittaa, että työn on katettava muutakin kuin perinteistä IT-turvallisuutta. Riippuvuudet henkilöstöstä, tiloista, toimittajista, viestinnästä, toiminnasta ja fyysisestä ympäristöstä voivat olla osa samaa riskikuvaa.

Jos olette epävarmoja siitä, kuuluuko toimintanne säädösten piiriin, aloittakaa lukemalla mitkä yritykset kuuluvat NIS2:n ja kyberturvallisuuslain piiriin.

10 turvallisuusaluetta 2 luvun 3 §:ssä

Alue Käytännön painopiste
1. Riskianalyysi ja turvallisuusstrategiat Riskimenetelmä, riskirekisteri, vastuut, käytännöt ja riskienkäsittelypäätökset.
2. Poikkeamien hallinta Havaitseminen, hälytys, luokittelu, reagointi, eskalointi ja oppiminen.
3. Jatkuvuus ja kriisinhallinta Varmuuskopiot, palautus, varamenettelyt, BIA ja kriisiorganisaatio.
4. Toimitusketju Kriittiset toimittajat, sopimusvaatimukset, alihankkijat ja seuranta.
5. Turvallisuus hankinnoissa, kehityksessä ja ylläpidossa Turvallisuusvaatimukset ostoissa, muutoksissa, kehityksessä, haavoittuvuudet ja paikkaaminen.
6. Toimenpiteiden tehokkuuden arviointi Mittaus, valvonta, auditointi, testaus ja parantaminen.
7. Kyberhygienia ja koulutus Perusrutiinit, tietoisuus ja roolikohtainen koulutus.
8. Kryptografia ja tarvittaessa salaus Kryptografisten ratkaisujen hallinta, avaimet ja suojaustarpeet.
9. Henkilöstöturvallisuus, pääsynhallinta ja omaisuus Käyttöoikeudet, vaihtuva henkilöstö, inventaario ja vastuu omaisuudesta.
10. Todentaminen ja suojattu viestintä Tarvittaessa monivaiheinen tunnistautuminen, suojattu ääni/teksti/video ja hätäviestintä.

1. Riskianalyysi, joka ohjaa toimenpiteitä

Riskianalyysi ei saa jäädä arkistoon. Linkittäkää tunnistetut uhat ja haavoittuvuudet konkreettisiin resursseihin, palveluihin, omistajiin ja toimenpiteisiin. Määrittäkää, kuka hyväksyy jäljelle jäävän riskin ja milloin riskienarviointi päivitetään.

2. Poikkeamien hallinta

Organisaation on tiedettävä, miten epäilyttävä poikkeama etenee ensihavainnosta luokitteluun, eristämiseen, viestintään ja palauttamiseen. Sisäisen prosessin tulisi tukea lakisääteisiä raportointiaikoja, kun merkittävä poikkeama tapahtuu. Katso NIS2-poikkeamien raportointi – 24 ja 72 tuntia sekä uusi opas poikkeamien hallintasuunnitelmaan.

3. Jatkuvuus ja kriisinhallinta

Tunnistakaa, mitkä toiminnot on saatava toimimaan ensin, kuinka nopeasti ne on palautettava ja mitä riippuvuuksia niillä on. BIA (Business Impact Analysis) tarjoaa pohjan priorisoinnille ja jatkuvuussuunnitelma kuvaa varamenettelyt.

4. Toimitusketju

Luokitelkaa toimittajat kriittisyyden mukaan ja määritelkää oikeasuhtaiset turvallisuusvaatimukset. Tämä voi sisältää tiedot poikkeamista, käyttöoikeudet, alihankkijat, jatkuvuuden, verifioinnin ja sopimusten päättämisen. Lue NIS2 ja toimittajasopimukset.

5. Turvalliset hankinnat, kehitys ja ylläpito

Turvallisuusvaatimusten on oltava mukana jo silloin, kun järjestelmiä ostetaan, kehitetään tai muutetaan. Dokumentoikaa vähimmäisvaatimukset, haavoittuvuus- ja paikkausprosessi, testaus ennen käyttöönottoa ja se, miten merkittävät muutokset arvioidaan riskiperusteisesti.

6. Mittaa toimenpiteiden toimivuus

Käytäntö osoittaa tavoitteen; mittaaminen osoittaa toimivuuden. Seuratkaa esimerkiksi vanhoja kriittisiä haavoittuvuuksia, toistuvia pääsynhallinnan poikkeamia, tehtyjä palautustestejä, toimittaja-auditointeja sekä sitä, kuinka nopeasti poikkeamat havaitaan ja eskaloidaan.

7–10. Ihmiset, kryptografia, pääsy ja viestintä

Vahvat tekniset työkalut auttavat vain rajallisesti, jos käyttöoikeudet jäävät roolin vaihdon jälkeen voimaan, avainten hallinta on huonoa tai henkilöstö ei tunnista poikkeamia. Rakentakaa siksi koulutus, resurssien inventointi, pääsynhallinta, tunnistautuminen, kryptografia ja suojatut viestintäreitit samaksi hallintamalliksi.

Näin rakennat toimivan riskienhallintaprosessin

  1. Inventoi. Tunnista palvelut, prosessit, järjestelmät, tiedot, toimittajat ja fyysiset riippuvuudet.
  2. Arvioi vaikutukset. Mitä tapahtuu saatavuudelle, oikeellisuudelle, luottamuksellisuudelle ja toiminnalle, jos jokin pettää?
  3. Tunnista uhat ja haavoittuvuudet. Hyödyntäkää sekä kyber-, toimittaja-, henkilöstö- että jatkuvuusnäkökulmia.
  4. Priorisoi riskit. Päättäkää, mitkä riskit on käsiteltävä ensin.
  5. Valitse toimenpide. Vähennä, vältä, siirrä tai dokumentoiduissa tapauksissa hyväksy riski.
  6. Määritä omistaja ja määräaika. Jokainen tärkeä toimenpide tarvitsee vastuuhenkilön.
  7. Verifioi vaikutus. Testatkaa, toimiiko toimenpide, ei vain sitä, onko se otettu käyttöön.
  8. Arvioi uudelleen. Päivitä poikkeaman tai merkittävän muutoksen yhteydessä sekä sovitun syklin mukaisesti.
Riskirekisteri + toimintasuunnitelma: Hyvä riskirekisteri ei näytä vain todennäköisyyttä ja seurausta. Sen on myös näytettävä riskin omistaja, nykyiset kontrollit, päätetyt toimenpiteet, määräaika, tila ja käsittelyn jälkeinen jäännösriski.

Johdon vastuu ja koulutus

Kyberturvallisuuslaki edellyttää, että toiminnanharjoittajan johdon henkilöt suorittavat koulutuksen turvatoimenpiteistä. MCFFS 2026:11 täydentää 1. lokakuuta 2026 alkaen säädöksiä ja yleisiä ohjeita turvatoimenpiteistä ja koulutuksesta.

Johdolle raportoinnin tulisi siksi antaa ymmärrettävä päätöksentekopohja: tärkeimmät riskit, merkittävät poikkeamat, avoimet korkean riskin toimenpiteet, kriittiset toimittajapuutteet, testausten/auditointien tulokset sekä päätökset, jotka on tehtävä.

Dokumentointi: näytä, miten vaatimukset toteutuvat käytännössä

Yleinen heikkous on suuri määrä käytäntöasiakirjoja, mutta heikko jäljitettävyys riskin ja varsinaisen kontrollin välillä. Luokaa siksi yksinkertainen ketju:

vaatimus → riski → kontrolli → vastuuhenkilö → todiste → seuranta → parannus.

Todisteita voivat olla päätöspöytäkirjat, tekninen konfiguraatio, koulutusrekisterit, lokiotteet, auditointitulokset, testauspöytäkirjat, toimittaja-arviot, poikkeamaraportit ja palautustestit.

Mistä yrityksen tulisi aloittaa?

  1. Vahvista, että organisaatio kuuluu lain piiriin, ja tee tarvittava ilmoitus.
  2. Määritä vastuut ja luo hallinto johtotasolla.
  3. Inventoi kriittiset palvelut ja riippuvuudet.
  4. Tee dokumentoitu riskianalyysi.
  5. Tee aukkoanalyysi (gap analysis) kymmenestä alueesta.
  6. Priorisoi toimenpiteet, joissa seuraus on suurin.
  7. Luo kyky poikkeamien hallintaan ja jatkuvuuteen.
  8. Luokittele kriittiset toimittajat.
  9. Ota käyttöön seuranta, mittarit, testaus ja auditointi.
  10. Dokumentoi koulutus ja säännöllinen uudelleenarviointi.

Pikainen tarkistuslista

  • Onko käytössä ajantasainen riskirekisteri vastuuhenkilöineen?
  • Onko poikkeamien hallintasuunnitelma testattu?
  • Onko kriittisille toiminnoille BIA ja jatkuvuussuunnitelma?
  • Onko toimittajat luokiteltu kriittisyyden mukaan?
  • Onko olemassa prosessi haavoittuvuuksille, paikkaamiselle ja turvalliselle kehitykselle?
  • Mittaatteko, toimivatko turvatoimenpiteet todellisuudessa?
  • Onko koulutus dokumentoitu, mukaan lukien johdon koulutus?
  • Onko kryptografia ja avainten hallinta hallittua niissä kohdissa, joissa niitä tarvitaan?
  • Onko käyttöoikeudet ja omaisuus inventoitu?
  • Onko tunnistautuminen ja hätäviestintä sovitettu riskien mukaisesti?
NIS2-mallipaketti riskienhallintaan, turvatoimenpiteisiin ja kyberturvallisuuslakiin

Strukturoi turvallisuustyö

Mallbutikenin NIS2-mallipaketti 2026 sisältää 15 integroitua Word/PDF-mallia muun muassa riskienhallintaan, poikkeamiin, jatkuvuuteen, toimittajaturvallisuuteen ja seurantaan. Hinta kaupassa: 199 kr.

Katso NIS2-mallipaketti
Takaisin blogiin