Mitkä yritykset kuuluvat NIS2-direktiivin ja kyberturvallisuuslain soveltamisalaan?
Jaa
Ruotsin kyberturvallisuuslaki (2025:1506) tuli voimaan 15. tammikuuta 2026 ja panee täytäntöön osia NIS2-direktiivistä. Monille yrityksille ensimmäinen kysymys ei siksi ole, mitä turvatoimenpiteitä vaaditaan, vaan kuuluuko toiminta ylipäätään lain piiriin.
Faktat tarkistettu 1. lokakuuta 2026. Opas sisältää yleistä tietoa; rajatapaukset tulee arvioida lain, säädösten ja toiminnan todellisten olosuhteiden perusteella.
Neljä kysymystä alkuun
1. Mitä toimintaa organisaatio harjoittaa?
Tarkista ensin, kuuluuko toiminta sektoriin tai toimintatyyppiin, joka sisältyy NIS2-direktiivin liitteisiin 1 tai 2 tai laissa mainittuihin ruotsalaisiin lisäyksiin. Se, että yritys käyttää IT-ratkaisuja, ei riitä; toiminnan on kuuluttava asiaankuuluvaan alaan tai erityissäännöksen piiriin.
2. Onko toiminnalla asianmukainen yhteys Ruotsiin?
Pääsääntö edellyttää, että toiminnanharjoittaja on sijoittautunut Ruotsiin. Tiettyjen digitaalisten palveluiden kohdalla sovelletaan erityissääntöjä koskien pääasiallista sijoittautumispaikkaa tai edustajaa. Julkiset toiminnanharjoittajat kuuluvat myös erityissäännösten piiriin.
3. Täyttyykö kokokriteeri?
1 luvun 4 §:n pääsäännön mukaan toiminnanharjoittajan on kooltaan vastattava vähintään keskisuurta yritystä. Arviointi tulee tehdä huolellisesti, ja siihen voi vaikuttaa se, miten kumppaniyritykset ja sidoksissa olevat yritykset käsitellään.
4. Onko olemassa erityissääntö, jonka nojalla toiminta kuuluu lain piiriin joka tapauksessa?
Kyllä. Laki kattaa muun muassa tiettyjä toimintoja muilla perusteilla kuin pääsäännön mukaan. Esimerkkejä ovat tietyt palveluntarjoajat, joiden palvelu on erityisen yhteiskuntakriittistä, luottamuspalvelut, yleiset sähköiset viestintäverkot ja tietyt digitaaliset palvelut. Siksi pelkkä johtopäätös ”olemme liian pieniä” ei riitä.
Kokokriteeri on osa arviointia – ei koko arviointi
Monille yksityisille toimijoille koko on keskeinen, mutta sitä tulee tarkastella yhdessä toimialan ja sijoittautumisen kanssa. Ruotsin laki viittaa siihen, vastaako toiminta kooltaan vähintään keskisuurta yritystä. Konserni- ja omistusrakenteissa arviointi voi muuttua monimutkaisemmaksi.
Dokumentoi siksi tiedot, joihin johtopäätös perustuu: toimiala, oikeudellinen yksikkö, sijoittautuminen, koko ja mahdolliset erityissäännökset. Tällainen dokumentoitu soveltamisarviointi on arvokas, vaikka lopputuloksena olisi, ettei toiminta kuulu lain piiriin.
Erityistapaukset, rinnakkaiset säännöt ja poikkeukset
Kyberturvallisuuslaki sisältää useita erityissääntöjä. Esimerkiksi DORA-asetuksen sääntelemät toimijat käsitellään erikseen, ja laki sisältää poikkeuksia tietyille turvallisuusherkille ja lainvalvontaan liittyville toiminnoille. On olemassa myös sääntöjä siitä, milloin muiden säädösten vaatimukset turvatoimista tai poikkeamien ilmoittamisesta pätevät, jos niiden vaikutus vastaa vähintään lain vaatimuksia.
Tämä tarkoittaa, että yksinkertainen sektorilista ei useinkaan riitä monimutkaisille organisaatioille. Arviointi on kytkettävä toimintaa harjoittavaan oikeudelliseen yksikköön ja siihen, mitä palveluita se todellisuudessa tarjoaa.
Olenmainen vai tärkeä toiminnanharjoittaja?
Jos toiminta kuuluu lain piiriin, on myös arvioitava, onko se olennainen vai tärkeä toiminnanharjoittaja. 1 luvun 9 § sisältää kriteerit olennaisille toiminnanharjoittajille. Toiminnanharjoittajat, jotka kuuluvat lain piiriin, mutta eivät ole olennaisia, lasketaan tärkeiksi.
Luokitus vaikuttaa muun muassa valvontajärjestelmään, mutta sekä olennaisia että tärkeitä toiminnanharjoittajia koskevat keskeiset velvollisuudet koskien turvatoimenpiteitä, johdon koulutusta ja poikkeamien ilmoittamista.
Mitä teette, jos toiminta kuuluu lain piiriin?
Toiminnanharjoittajien, jotka kuuluvat lain piiriin, on 2 luvun 2 §:n mukaan ilmoittauduttava hallituksen määräämälle viranomaiselle niin pian kuin mahdollista. Tämän jälkeen organisaation on muun muassa työskenneltävä järjestelmällisesti riskiarvioinnin, poikkeamien hallinnan, jatkuvuuden, toimitusketjun turvallisuuden, turvallisen kehityksen ja hankintojen, seurannan, kyberhygienian, kryptografian ja pääsynhallinnan parissa.
1. lokakuuta 2026 alkaen työtä täydentää MCFFS 2026:11, joka koskee turvatoimenpiteitä ja koulutusta. Katso syventävä opas NIS2-turvatoimenpiteet – 10 aluetta ja riskienhallinta.
Merkittävien poikkeamien osalta pätee lisäksi aikarajoitteinen ilmoitusvelvollisuus. Lue 24 tunnin ilmoitus, 72 tunnin poikkeamaraportti ja loppuraportti. Sisäistä työtä varten on myös poikkeamien hallintasuunnitelma – näin yritys rakentaa käytännön suunnitelman.
Jos ulkoiset toimittajat ovat kriittisiä, katso myös NIS2 ja toimittajasopimukset.
Dokumentoi soveltamisarviointi
Mallbutikenin NIS2-mallipaketti 2026 sisältää muun muassa soveltamisarvioinnin ja toimintaluokituksen, käytännöt, riskirekisterin, poikkeamien raportoinnin, jatkuvuuden ja toimittajaturvallisuuden.
Hinta: 199 kr.
Katso NIS2-mallipaketti 2026