{"title":"Häiriönhallinta ja kyberkriisi – Mallit","description":"\u003cp\u003eMalleja ja operatiivisia työkaluja poikkeustilanteiden hallintaan, kyberkriiseihin, raportointiin, palautumiseen ja jälkianalyysiin. Kokoelma kattaa muun muassa NIS2-direktiivin\/kyberturvallisuuslain, GDPR-tietoturvaloukkausten hallinnan sekä laajemman Incident Response\/Cyber Crisis Management -kokonaisuuden.\u003c\/p\u003e\u003cp\u003ePainopiste on käytännön toteutuksessa: luokittelu, 24h\/72h-määräajat, päätöslokit, viestintä, todisteet, palautuminen ja toiminnan parantaminen poikkeustilanteen jälkeen.\u003c\/p\u003e","products":[{"product_id":"nis2-mallpaket-cybersakerhetslagen-2026-word-pdf","title":"NIS2-mallipaketti – Kyberturvallisuuslaki 2026 Word\/PDF","description":"\u003ch2\u003eNIS2-mallipaketti ruotsalaisille toimijoille – Word ja PDF\u003c\/h2\u003e\u003cp\u003eTämä kattava \u003cstrong\u003eNIS2-mallipaketti\u003c\/strong\u003e on suunniteltu yrityksille, organisaatioille ja muille toiminnanharjoittajille, joiden on jäsenneltävä ja dokumentoitava kyberturvallisuustyönsä Ruotsin \u003cstrong\u003ekyberturvallisuuslain (2025:1506)\u003c\/strong\u003e ja NIS2-direktiivin ruotsalaisen täytäntöönpanon mukaisesti.\u003c\/p\u003e\u003cp\u003ePaketti sisältää \u003cstrong\u003e15 integroitua asiakirjamallia, tarkistuslistaa ja päätöksentekopohjaa\u003c\/strong\u003e ammattimaisesti muotoiltuna ja muokattavana Word-tiedostona sekä valmiina PDF-versiona. Materiaali on päivitetty vastaamaan vuonna 2026 voimassa olevia sääntöjä, ja se on jäsennelty myös \u003cstrong\u003eMCFFS 2026:11\u003c\/strong\u003e -määräyksen mukaisesti, joka tulee voimaan 1. lokakuuta 2026 ja täsmentää turvatoimenpiteitä ja johdon koulutusta koskevia vaatimuksia ja yleisiä neuvoja.\u003c\/p\u003e\u003cp\u003e\u003cstrong\u003eSaat sekä Word- (DOCX) että PDF-tiedostot.\u003c\/strong\u003e Word-versio on täysin muokattavissa, joten organisaation nimi, roolit, riskitasot, järjestelmät, toimittajat, vastuuhenkilöt ja päätökset voidaan mukauttaa tarpeiden mukaan. PDF-versiota voi käyttää viitteenä, tulosteena tai pohjana sisäisissä läpikäynneissä.\u003c\/p\u003e\u003ch2\u003eTämä sisältyy NIS2-mallipakettiin\u003c\/h2\u003e\u003col\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSoveltamisalan arviointi ja toiminnan luokittelu\u003c\/strong\u003e – tuki sen dokumentointiin, kuuluuko toiminta kyberturvallisuuslain piiriin, toimiala\/alaosasto, luokittelu ja asiaankuuluva valvonta.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eKyberturvallisuus- ja tietoturvakäytäntö\u003c\/strong\u003e – tavoitteet, periaatteet, vastuut, johdon suuntaus ja seuranta.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRiskienhallintamenetelmä\u003c\/strong\u003e – malli kyberturvallisuusriskien tunnistamiseen, analysointiin, arviointiin, käsittelyyn ja hyväksymiseen.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRiskirekisteri ja toimenpidesuunnitelma\u003c\/strong\u003e – käytännön taulukko resursseille, uhille, haavoittuvuuksille, seurauksille, todennäköisyydelle, toimenpiteille, vastuuhenkilöille ja määräajoille.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003ePoikkeamien hallintasuunnitelma\u003c\/strong\u003e – roolit, luokittelu, eskalointi, rajoittaminen, palauttaminen, juurisyyanalyysi ja opitut asiat.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003ePoikkeamien raportointi 24\/72 tunnin kuluessa ja loppuraportti\u003c\/strong\u003e – valmiit lomakkeet tiedonannolle, poikkeamailmoitukselle ja loppuraportille.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eJatkuvuuden- ja kriisinhallintasuunnitelma\u003c\/strong\u003e – tuki priorisoinnille, RTO-, RPO-tavoitteille, varmuuskopioille, vararatkaisuille, kriisin aktivoinnille ja harjoittelulle.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eToimittajien ja toimitusketjun turvallisuus\u003c\/strong\u003e – due diligence, kriittisyys, alihankkijat, jatkuvuus ja seuranta.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eToimittajasopimusten turvallisuusliite\u003c\/strong\u003e – sopimuslausekkeet koskien poikkeamia, pääsyä, lokitietoja, haavoittuvuuksia, jatkuvuutta, tarkastuksia, alihankkijoita ja sopimuksen päättymistä.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eTurvallinen kehitys, hankinnat ja muutosten hallinta\u003c\/strong\u003e – vaatimukset hankinnoille, kehitykselle, konfiguroinnille, päivityksille (patching) ja muutoksille.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSeuranta, mittarit ja sisäinen arviointi\u003c\/strong\u003e – KPI\/KRI-mittarit, tavoitearvot, trendit, vastuut ja parannustoimenpiteet.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eKyberhygienia ja koulutussuunnitelma\u003c\/strong\u003e – mukautettu työntekijöille, IT-ylläpitäjille, poikkeamaryhmälle ja johdolle.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSalaus, tunnistautuminen ja turvallinen viestintä\u003c\/strong\u003e – säännöt MFA:lle, salaukselle, avainten hallinnalle ja hätäviestinnälle.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eHenkilöstö-, pääsyn- ja resurssien turvallisuus\u003c\/strong\u003e – järjestelmä- ja tietojen omistajuus, käyttöoikeudet sekä Joiner-Mover-Leaver-prosessi.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eJohdon vuotuinen kyberturvallisuuskatsaus\u003c\/strong\u003e – valmis pohja dokumentoidulle johdon seurannalle ja päätöksenteolle.\u003c\/li\u003e\n\n\n\u003c\/ol\u003e\u003ch2\u003eMukautettu vuoden 2026 kyberturvallisuuslakiin\u003c\/h2\u003e\u003cp\u003eKyberturvallisuuslaki tuli voimaan \u003cstrong\u003e15. tammikuuta 2026\u003c\/strong\u003e. Lain piiriin kuuluvien toimijoiden turvallisuustyön on perustuttava kokonaisvaltaiseen riskinäkökulmaan ja sisällettävä asianmukaiset ja oikeasuhtaiset tekniset, operatiiviset ja organisatoriset turvatoimenpiteet.\u003c\/p\u003e\u003cp\u003eMallipaketti on rakennettu niiden keskeisten osa-alueiden ympärille, joita lain mukaan asianomaisten toimijoiden on hallittava, kuten riskiarviointi, poikkeamien hallinta, jatkuvuus, toimitusketjut, turvalliset järjestelmähankinnat, turvatoimenpiteiden seuranta, kyberhygienia, koulutus, kryptografia, pääsynhallinta ja tunnistautuminen.\u003c\/p\u003e\u003ch3\u003eSisäänrakennettu tuki poikkeamien raportointiin\u003c\/h3\u003e\u003cp\u003e\u003cstrong\u003eMerkittävien poikkeamien\u003c\/strong\u003e osalta säädökset sisältävät määräaikoihin sidottuja velvollisuuksia. Siksi paketti sisältää erilliset lomakkeet ja tarkistuspisteet alkuperäiselle tiedonannolle, poikkeamailmoitukselle ja loppuraportoinnille. Pääsääntöisesti merkittävästä poikkeamasta on ilmoitettava mahdollisimman pian ja viimeistään 24 tunnin kuluessa, minkä jälkeen seuraa poikkeamailmoitus toiminnanharjoittajalle asetetussa määräajassa ja lopulta loppuraportti.\u003c\/p\u003e\u003cp\u003eLomakkeet on suunniteltu auttamaan organisaatiota keräämään tietoa muun muassa tapahtumien kulusta, havaitsemisesta, vaikutuksista järjestelmiin ja sektorin toimintaan, toimittajariippuvuuksista, seurauksista, todennäköisestä juurisyystä ja toteutetuista toimenpiteistä.\u003c\/p\u003e\u003ch2\u003eValmisteltu 1. lokakuuta 2026 voimaan tulevaa MCFFS 2026:11 -määräystä varten\u003c\/h2\u003e\u003cp\u003e1. lokakuuta 2026 alkaen \u003cstrong\u003eMCFFS 2026:11\u003c\/strong\u003e tulee voimaan. Määräys sisältää yksityiskohtaisempia vaatimuksia ja yleisiä neuvoja turvatoimenpiteistä sekä johdon koulutuksesta keskeisille ja tärkeille toiminnanharjoittajille.\u003c\/p\u003e\u003cp\u003eMallipaketti sisältää siksi tukea muun muassa seuraaviin:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003esystemaattinen ja riskipohjainen kyberturvallisuustyö,\u003c\/li\u003e\n\n\u003cli\u003ejohdon tavoitteet ja suuntaus,\u003c\/li\u003e\n\n\u003cli\u003eriskien hyväksymiskriteerit,\u003c\/li\u003e\n\n\u003cli\u003etieto- ja järjestelmäomistajuus,\u003c\/li\u003e\n\n\u003cli\u003eriskirekisteri ja dokumentoidut toimenpidesuunnitelmat,\u003c\/li\u003e\n\n\u003cli\u003epoikkeamien ja kriisien hallinta,\u003c\/li\u003e\n\n\u003cli\u003ejatkuvuus ja palauttamisen priorisointi,\u003c\/li\u003e\n\n\u003cli\u003etoimittajasopimukset ja digitaaliset toimitusketjut,\u003c\/li\u003e\n\n\u003cli\u003epääsynhallinta ja monivaiheinen tunnistautuminen (MFA),\u003c\/li\u003e\n\n\u003cli\u003esalaus ja turvallinen viestintä,\u003c\/li\u003e\n\n\u003cli\u003eturvatoimenpiteiden seuranta ja arviointi,\u003c\/li\u003e\n\n\u003cli\u003ejohdon koulutus ja vuotuinen seuranta.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eKenelle malli sopii?\u003c\/h2\u003e\u003cp\u003ePaketti sopii ruotsalaisille yrityksille, organisaatioille ja muille toiminnanharjoittajille, joiden on luotava tai parannettava dokumentaatiotaan NIS2-direktiivin ja kyberturvallisuuslain puitteissa. Sitä voivat käyttää esimerkiksi toimitusjohtaja, hallitus, johtoryhmä, CISO, IT-päällikkö, tietoturvavastaava, vaatimustenmukaisuusvastaava (compliance), juristi, tietosuojavastaava, järjestelmäomistaja ja toimintavastaavat.\u003c\/p\u003e\u003cp\u003eMallit ovat yleispäteviä, ja ne voidaan mukauttaa eri toimialoille, organisaatiokokoluokkiin ja teknisiin ympäristöihin. Organisaatio täyttää itse vastuuroolit, järjestelmät, luokittelut, riskitasot, määräajat, toimittajat, päätöksentekoreitit ja kontrollitasot.\u003c\/p\u003e\u003ch2\u003eAmmattimainen ja käytännönläheinen rakenne\u003c\/h2\u003e\u003cp\u003eAsiakirja ei ole vain tietopop-opas. Se on rakennettu \u003cstrong\u003ekäytännön työmateriaaliksi\u003c\/strong\u003e, jossa on täytettäviä kenttiä, taulukoita, tarkistuslistoja, päätöksentekoruutuja ja valmiita muotoiluja. Tavoitteena on vähentää säädösvaatimusten toteuttamiseen kuluvaa aikaa ja luoda hyödyllistä sisäistä dokumentaatiota.\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003e22 ammattimaisesti muotoiltua sivua\u003c\/li\u003e\n\n\u003cli\u003e15 integroitua mallia\u003c\/li\u003e\n\n\u003cli\u003eMuokattava DOCX-tiedosto\u003c\/li\u003e\n\n\u003cli\u003ePDF-versio\u003c\/li\u003e\n\n\u003cli\u003eRiskirekisteri ja toimenpidesuunnitelma\u003c\/li\u003e\n\n\u003cli\u003ePoikkeamalomakkeet\u003c\/li\u003e\n\n\u003cli\u003eToimittajalausekkeet\u003c\/li\u003e\n\n\u003cli\u003eJohdon katsaus\u003c\/li\u003e\n\n\u003cli\u003eTarkistuslista 1. lokakuuta 2026 toteutettavasta implementoinnista\u003c\/li\u003e\n\n\u003cli\u003eOikeuslähteet ja versiotiedot\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eTärkeää oikeudellisesta ja teknisestä mukauttamisesta\u003c\/h2\u003e\u003cp\u003eKyberturvallisuuslaki on riskipohjainen ja toimintakohtainen. Mikään yleinen dokumenttimalli ei voi yksin taata, että organisaatio täyttää kaikki vaatimukset. Asiakirjat on mukautettava organisaation toimialan, koon, järjestelmäympäristön, riskien, valvovan viranomaisen sekä mahdollisten toimialakohtaisten tai suoraan sovellettavien EU-säädösten mukaan.\u003c\/p\u003e\u003cp\u003eToimijoille, jotka harjoittavat toimintaa yksinomaan tietyillä digitaalisilla aloilla, voi olla suoraan sovellettavissa muita yksityiskohtaisia sääntöjä, kuten Euroopan komission täytäntöönpanoasetus (EU) 2024\/2690. Tarkista siksi aina ajankohtainen laki, asetus, määräys ja toimialasääntely ennen materiaalin sisäistä vahvistamista.\u003c\/p\u003e\u003ch2\u003eMuoto ja toimitus\u003c\/h2\u003e\u003cp\u003e\u003cstrong\u003eDigitaalinen tuote – välitön lataus.\u003c\/strong\u003e Toimitus sisältää ZIP-tiedoston, jossa on:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003eNIS2_Cybersakerhetslagen_Mallpaket_2026.docx\u003c\/li\u003e\n\n\u003cli\u003eNIS2_Cybersakerhetslagen_Mallpaket_2026.pdf\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003cp\u003eFyysisiä tuotteita ei lähetetä.\u003c\/p\u003e\u003ch2\u003eUsein kysytyt kysymykset\u003c\/h2\u003e\u003ch3\u003eOnko tämä NIS2-käytäntö?\u003c\/h3\u003e\u003cp\u003eKyllä, paketti sisältää kattavan kyberturvallisuus- ja tietoturvakäytännön, mutta myös riskienhallinnan, poikkeamien raportoinnin, jatkuvuuden, toimittajien turvallisuuden, MFA:n, salauksen, koulutuksen ja johdon seurannan.\u003c\/p\u003e\u003ch3\u003eVoinko muokata mallia?\u003c\/h3\u003e\u003cp\u003eKyllä. Word-tiedosto on täysin muokattavissa. PDF-versio toimitetaan valmiina viite- ja tulostusversiona.\u003c\/p\u003e\u003ch3\u003eOnko malli päivitetty vuodelle 2026?\u003c\/h3\u003e\u003cp\u003eKyllä. Versio 1.0 on oikeudellisesti tarkistettu 27. syyskuuta 2026 perustuen kyberturvallisuuslakiin (2025:1506), kyberturvallisuusasetukseen (2025:1507), MCFFS 2026:1-, MCFFS 2026:8- ja MCFFS 2026:11 -määräyksiin, jotka tulevat voimaan 1. lokakuuta 2026.\u003c\/p\u003e\u003ch3\u003eSopiiko paketti kaikille toimijoille?\u003c\/h3\u003e\u003cp\u003eSe on suunniteltu laajaksi peruspaketiksi, mutta se on aina mukautettava. Toimialakohtaiset säännöt ja EU-oikeus voivat asettaa lisävaatimuksia tai poikkeavia vaatimuksia.\u003c\/p\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55510623617366,"sku":null,"price":199.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/nis2-cybersakerhetslagen-mallpaket-hero.png?v=1790493508"},{"product_id":"personuppgiftsincident-gdpr-mallpaket-2026","title":"Henkilötietoloukkauksen GDPR-mallipaketti 2026 – Word\/PDF\/Excel","description":"\n\u003ch2\u003eHenkilötietojen tietoturvaloukkaus GDPR-mallipaketti 2026 – loukkausilmoitus, valvontaviranomaisilmoitus \u0026amp; 72 tunnin työkalu\u003c\/h2\u003e\n\u003cp\u003e\u003cstrong\u003eTäydellinen mallipaketti yrityksille ja organisaatioille, joiden on havaittava, arvioitava, dokumentoitava ja hallinnoitava henkilötietojen tietoturvaloukkauksia GDPR:n mukaisesti.\u003c\/strong\u003e Paketti sisältää ammattimaisia Word\/PDF-malleja sekä Excel-työkalun tietoturvaloukkausten rekisteröintiin, 72 tunnin määräajan seurantaan, riskien arviointiin, valvontaviranomaisilmoituksiin, rekisteröidyille annettavaan tiedotukseen, käsittelijöiden raportointiin ja jälkianalyysiin.\u003c\/p\u003e\n\n\u003cp\u003eGDPR vaatii, että \u003cstrong\u003ekaikki henkilötietojen tietoturvaloukkaukset dokumentoidaan\u003c\/strong\u003e. Loukkauksesta on ilmoitettava valvontaviranomaiselle, jollei ole epätodennäköistä, että loukkauksesta aiheutuu riski luonnollisten henkilöiden oikeuksille ja vapauksille. Jos ilmoitus on tarpeen, se on tehtävä ilman aiheetonta viivytystä ja mahdollisuuksien mukaan \u003cstrong\u003e72 tunnin kuluessa\u003c\/strong\u003e siitä, kun rekisterinpitäjä on tullut tietoiseksi loukkauksesta.\u003c\/p\u003e\n\n\u003ch3\u003eTämä sisältyy – 9 tiedostoa\u003c\/h3\u003e\n\u003cul\u003e\n\n\u003cli\u003eHenkilötietojen tietoturvaloukkaus – loukkausilmoitus \u0026amp; 72 tunnin arviointi, Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eIlmoitus valvontaviranomaiselle (IMY) – valmisteluasiakirja, Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eTiedotus rekisteröidyille GDPR:n 34 artiklan mukaisesti, Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eKäytäntö henkilötietojen tietoturvaloukkauksia varten \/ Incident Response Playbook, Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eExcel-työkalu, joka sisältää loukkausrekisterin, 72 tunnin tilanteen, riskiluokituksen, valvontaviranomaislokit, rekisteröidyt, käsittelijäilmoitukset, toimenpiteet ja jälkianalyysin\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eLoukkausilmoitus täydellisellä päätöksentekoprosessilla\u003c\/h3\u003e\n\u003cp\u003ePäämalli auttaa organisaatiota dokumentoimaan koko loukkauksen ensimmäisestä havainnosta loppuun saakka:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003eloukkauksen ajankohta, havaitseminen ja organisaation tietoisuuteen tulo\u003c\/li\u003e\n\n\u003cli\u003eautomaattinen\/selkeä 72 tunnin määräaika\u003c\/li\u003e\n\n\u003cli\u003eluokittelu luottamuksellisuus-, eheys- tai käytettävyysloukkaukseksi\u003c\/li\u003e\n\n\u003cli\u003evaikutusten kohteena olevat rekisteröidyt ja henkilötiedot\u003c\/li\u003e\n\n\u003cli\u003earkaluonteiset tiedot, 10 artiklan mukaiset tiedot, suojatut henkilötiedot sekä lapset\/haavoittuvat henkilöt\u003c\/li\u003e\n\n\u003cli\u003evälittömät eristämis- ja palauttamistoimenpiteet\u003c\/li\u003e\n\n\u003cli\u003eriskien arviointi rekisteröityjen oikeuksille ja vapauksille\u003c\/li\u003e\n\n\u003cli\u003epäätös valvontaviranomaisilmoituksesta\u003c\/li\u003e\n\n\u003cli\u003epäätös rekisteröidyille tiedottamisesta\u003c\/li\u003e\n\n\u003cli\u003ejuurisyyt, korjaavat toimenpiteet ja opitut asiat\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eMilloin loukkauksesta on ilmoitettava?\u003c\/h3\u003e\n\u003cp\u003eRekisterinpitäjänä teidän on ilmoitettava loukkauksesta, jos \u003cstrong\u003eei ole epätodennäköistä\u003c\/strong\u003e, että siitä aiheutuu riski luonnollisten henkilöiden oikeuksille ja vapauksille. Jos kaikkia tietoja ei ole saatavilla 72 tunnin kuluessa, tiedot voidaan toimittaa erissä ilman aiheetonta lisäviivytystä. Myöhäisessä ilmoituksessa viivästyksen syyt on dokumentoitava.\u003c\/p\u003e\n\n\u003cp\u003eMalli sisältää siksi erillisen \u003cstrong\u003evalvontaviranomaisilmoituksen valmistelumallin\u003c\/strong\u003e, jossa on keskeiset tiedot, jotka on koottava ennen raportointia tai sen aikana. Varsinainen ilmoitus tehdään valvontaviranomaisen sähköisen palvelun tai muun viranomaisen osoittaman kanavan kautta.\u003c\/p\u003e\n\n\u003ch3\u003eKorkea riski – tiedottaminen rekisteröidyille\u003c\/h3\u003e\n\u003cp\u003eJos henkilötietojen tietoturvaloukkaus todennäköisesti johtaa \u003cstrong\u003ekorkeaan riskiin\u003c\/strong\u003e, rekisteröidyille on pääsääntöisesti tiedotettava ilman aiheetonta viivytystä. Paketti sisältää valmiin ja muokattavan viestintämallin, joka sisältää:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003eselkeän kuvauksen tapahtuneesta\u003c\/li\u003e\n\n\u003cli\u003emitä henkilötietoja loukkaus koskee\u003c\/li\u003e\n\n\u003cli\u003etodennäköiset seuraukset\u003c\/li\u003e\n\n\u003cli\u003etoteutetut ja suunnitellut toimenpiteet\u003c\/li\u003e\n\n\u003cli\u003ekäytännön neuvoja rekisteröidyille\u003c\/li\u003e\n\n\u003cli\u003etietosuojavastaavan tai muun yhteyshenkilön yhteystiedot\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eMalli sisältää myös tarkistuslistan 34 artiklan poikkeuksista, esimerkiksi jos tiedot olivat tehokkaasti salattuja, jos myöhemmät toimenpiteet ovat poistaneet korkean riskin tai jos yksilöllinen tiedottaminen aiheuttaisi kohtuutonta vaivaa.\u003c\/p\u003e\n\n\u003ch3\u003eHenkilötietojen käsittelijän velvollisuudet\u003c\/h3\u003e\n\u003cp\u003eHenkilötietojen käsittelijän on ilmoitettava henkilötietojen tietoturvaloukkauksesta rekisterinpitäjälle \u003cstrong\u003eilman aiheetonta viivytystä\u003c\/strong\u003e. Käsittelijän ei tarvitse itse arvioida, aiheuttaako loukkaus niin suurta riskiä, että siitä on ilmoitettava valvontaviranomaiselle – päävastuu riski- ja ilmoitusarvioinnista on rekisterinpitäjällä.\u003c\/p\u003e\n\n\u003cp\u003eExcel-työkalu sisältää siksi erillisen rekisterin käsittelijäilmoituksia varten, joka sisältää tiedon saapumisajankohdan, ensimmäisen raportin, aikaeron, puuttuvat tiedot ja seuraavan päivityksen.\u003c\/p\u003e\n\n\u003ch3\u003eExcel – loukkausrekisteri 72 tunnin seurannalla\u003c\/h3\u003e\n\u003cp\u003eExcel-tiedosto toimii käytännön loukkausten hallintatyökaluna ja sisältää:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003ekoontinäytön tunnusluvuilla\u003c\/li\u003e\n\n\u003cli\u003eloukkausrekisterin\u003c\/li\u003e\n\n\u003cli\u003e72 tunnin määräajan ja tilan \u003cem\u003eMääräajassa \/ Kiireellinen \/ Määräaika ylittynyt\u003c\/em\u003e\n\n\u003c\/li\u003e\n\n\u003cli\u003eriskiluokituksen todennäköisyyden ja seurauksen perusteella\u003c\/li\u003e\n\n\u003cli\u003evalvontaviranomaisilmoitusrekisterin\u003c\/li\u003e\n\n\u003cli\u003erekisteröidyille suunnatun viestinnän\u003c\/li\u003e\n\n\u003cli\u003ehenkilötietojen käsittelijän raportoinnin\u003c\/li\u003e\n\n\u003cli\u003etoimenpiderekisterin\u003c\/li\u003e\n\n\u003cli\u003ejälkianalyysin (Post-Incident Review) \/ juurisyyanalyysin\u003c\/li\u003e\n\n\u003cli\u003elähteet ja oikeudelliset viitteet\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eKaikki loukkaukset on dokumentoitava\u003c\/h3\u003e\n\u003cp\u003eMyös loukkaukset, joista ei tarvitse ilmoittaa valvontaviranomaiselle, on dokumentoitava. Dokumentaation on muun muassa mahdollistettava sen tarkistaminen, onko organisaatio noudattanut GDPR:ää, ja sen tulee sisältää perustelut päätökselle olla ilmoittamatta asiasta viranomaiselle tai rekisteröidyille.\u003c\/p\u003e\n\n\u003ch3\u003eYleisiä loukkauksia, joihin pakettia voidaan käyttää\u003c\/h3\u003e\n\u003cul\u003e\n\n\u003cli\u003evirheelliset sähköposti- tai asiakirjalähetykset\u003c\/li\u003e\n\n\u003cli\u003etietojenkalastelu ja tilien haltuunotto\u003c\/li\u003e\n\n\u003cli\u003elunnasohjelmat ja tietomurrot\u003c\/li\u003e\n\n\u003cli\u003evirheelliset käyttöoikeudet\u003c\/li\u003e\n\n\u003cli\u003ekadonnut tietokone, puhelin tai tallennusmedia\u003c\/li\u003e\n\n\u003cli\u003etahaton julkaisu\u003c\/li\u003e\n\n\u003cli\u003evirheellinen jakaminen pilvipalvelun tai linkin kautta\u003c\/li\u003e\n\n\u003cli\u003ehenkilötietojen poistaminen tai häviäminen\u003c\/li\u003e\n\n\u003cli\u003ehenkilötietojen käsittelijän tai alihankkijan luona tapahtunut loukkaus\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eOikeudellinen perusta\u003c\/h3\u003e\n\u003cp\u003eMallipaketti on oikeudellisesti tarkastettu \u003cstrong\u003e3. lokakuuta 2026\u003c\/strong\u003e ja perustuu seuraaviin:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003eGDPR 4 artiklan 12 kohta\u003c\/li\u003e\n\n\u003cli\u003eGDPR 33 artikla – ilmoitus valvontaviranomaiselle ja dokumentaatio\u003c\/li\u003e\n\n\u003cli\u003eGDPR 34 artikla – tiedottaminen rekisteröidyille\u003c\/li\u003e\n\n\u003cli\u003eValvontaviranomaisen ajantasainen ohjeistus henkilötietojen tietoturvaloukkauksista ja sähköiset palvelut\u003c\/li\u003e\n\n\u003cli\u003eEDPB:n suuntaviivat 01\/2021 (esimerkkejä henkilötietojen tietoturvaloukkauksista ja ilmoittamisesta)\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eEDPB julkaisi vuoden 2026 aikana myös ehdotuksen yhteiseksi eurooppalaiseksi ilmoitusmalliksi (breach-notification-template) julkista kuulemista varten. Paketin oikeudellinen tarkkuus ei perustu vielä täysin täytäntöönpantuihin kuulemisasiakirjoihin, vaan voimassa olevaan GDPR:ään, valvontaviranomaisen ajantasaiseen ohjeistukseen ja hyväksyttyihin EDPB:n suuntaviivoihin.\u003c\/p\u003e\n\n\u003ch3\u003eHuomioitavaa\u003c\/h3\u003e\n\u003cp\u003ePaketti on yleinen vaatimustenmukaisuuden ja dokumentaation tuki. Varsinainen loukkaus voi samanaikaisesti kuulua muiden raportointisääntöjen piiriin, kuten esimerkiksi finanssialan, kyberturvallisuuden, terveydenhuollon tai julkisen sektorin alakohtaisiin vaatimuksiin. Tarkista siksi aina, onko muita viranomaisia, sopimusosapuolia, vakuutuksenantajia tai muita toimijoita tiedotettava.\u003c\/p\u003e\n\n\u003cp\u003e\u003cstrong\u003eMuoto:\u003c\/strong\u003e Word (DOCX) + PDF + Excel (XLSX)\u003cbr\u003e\n\u003cstrong\u003eKieli:\u003c\/strong\u003e Ruotsi\u003cbr\u003e\n\u003cstrong\u003eJurisdiktio:\u003c\/strong\u003e Ruotsi \/ EU\u003cbr\u003e\n\u003cstrong\u003eTiedostojen määrä:\u003c\/strong\u003e 9\u003cbr\u003e\n\u003cstrong\u003eVersio:\u003c\/strong\u003e 1.0 – 2026-10-03\u003c\/p\u003e\n","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55590536610134,"sku":"GDPR-INCIDENT-2026","price":249.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/personuppgiftsincident-gdpr-mallpaket-2026.png?v=1791040791"},{"product_id":"incident-response-cyber-crisis-2026-2027-svenska-english-nis2-gdpr-dora-word-pdf-excel","title":"Incident Response \u0026 Cyber Crisis 2026\/2027 – Ruotsi + Englanti | NIS2, GDPR, DORA Word\/PDF\/Excel","description":"\n\u003cdiv id=\"om-dokumentmallen\"\u003e\n\n\u003ch2\u003eIncident Response \u0026amp; Cyber Crisis 2026\/2027 – täydellinen operatiivinen mallipaketti ruotsiksi + englanniksi\u003c\/h2\u003e\n\n\u003cp\u003eTäydellinen mallipaketti yrityksille ja organisaatioille, joiden on hallittava \u003cstrong\u003eIT-poikkeamia, kyberpoikkeamia ja kyberkriisejä\u003c\/strong\u003e ensimmäisestä hälytyksestä loppuraporttiin, palautumiseen ja parantamiseen saakka. Paketti on tarkoituksella laajempi kuin pelkkä NIS2- tai GDPR-paketti: se toimii operatiivisena poikkeamien hallinnan selkärankana ja auttaa organisaatiota päättämään, milloin \u003cstrong\u003ekyberturvallisuuslaki\/NIS2, GDPR, DORA, asiakassopimukset, toimittajasopimukset tai kybervakuutus\u003c\/strong\u003e aktivoivat erityisiä raportointi- tai viestintävaatimuksia.\u003c\/p\u003e\n\n\u003cp\u003e\u003cstrong\u003e2-in-1 ruotsi + English:\u003c\/strong\u003e seitsemän asiakirjaa on saatavilla molemmilla kieliversioilla. Kaikki toimitetaan Word- ja PDF-muodoissa, ja niitä täydentää edistynyt Excel-rekisteri automaattisilla sääntelyn mukaisilla raportointihälytyksillä. Paketti sisältää yhteensä \u003cstrong\u003e29 toimitettavaa tiedostoa\u003c\/strong\u003e.\u003c\/p\u003e\n\n\n\u003cnav aria-label=\"Tietoa asiakirjamallista\" style=\"border:1px solid #dbe4ea;padding:16px;border-radius:10px;background:#f7fafc;margin:18px 0;\"\u003e\n\u003cstrong\u003eTietoa asiakirjamallista\u003c\/strong\u003e\n\u003cul\u003e\n\n\u003cli\u003e\u003ca href=\"#granskad\"\u003eJuridisesti ja operatiivisesti tarkastettu 2026\/2027\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#detta-ingar\"\u003eTämä sisältyy pakettiin\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#byggd-for\"\u003eRakennettu koko poikkeaman elinkaarelle\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#nis2\"\u003eKyberturvallisuuslaki\/NIS2 – 24h, 72h ja loppuraportti\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#gdpr-dora\"\u003eGDPR ja DORA – erilliset raportointipolut\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#klassning\"\u003ePoikkeamien luokittelu ja vakavuus\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#kris\"\u003eKyberkriisi ja viestintä\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#evidens\"\u003eTodisteet, säilytysketju ja forensiikka\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#recovery\"\u003ePalautuminen ja jälkikäsittely (Post-Incident Review)\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#excel\"\u003eExcel-rekisteri ja automaattiset määräajat\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#faq\"\u003eUsein kysytyt kysymykset\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#kallor\"\u003eOikeudellinen perusta ja viranomaislähteet\u003c\/a\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003c\/nav\u003e\n\n\u003cdiv id=\"granskad\" style=\"border:1px solid #b7dec5;background:#e9f6ee;padding:18px;border-radius:10px;margin:18px 0;\"\u003e\n\n\u003cstrong\u003eJuridisesti ja operatiivisesti tarkastettu: 6. lokakuuta 2026\u003c\/strong\u003e\u003cbr\u003e\nMallipaketti on tarkastettu voimassa olevan \u003cstrong\u003ekyberturvallisuuslain (2025:1506)\u003c\/strong\u003e, NIS2-direktiivin poikkeamien raportointirakenteen, GDPR:n henkilötietojen tietoturvaloukkauksia koskevien sääntöjen sekä asianomaisten rahoitusalan yritysten DORA-raportoinnin mukaisesti. Mallit on suunniteltu käytettäväksi \u003cstrong\u003e2026\/2027\u003c\/strong\u003e aikana, ja ne erottelevat selkeästi eri säädösten laukaisukriteerit ja määräajat.\n\n\u003c\/div\u003e\n\n\n\u003ch2 id=\"detta-ingar\"\u003eTämä sisältyy pakettiin\u003c\/h2\u003e\n\n\u003cdiv style=\"overflow-x:auto;\"\u003e\n\n\u003ctable style=\"width:100%;border-collapse:collapse;\"\u003e\n\n\u003cthead\u003e\u003ctr\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eAsiakirja\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eRuotsi\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eEnglanti\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eKäyttö\u003c\/th\u003e\n\n\n\u003c\/tr\u003e\u003c\/thead\u003e\n\n\u003ctbody\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eIncident Response \u0026amp; Cyber Crisis Plan\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003ePääsuunnitelma, roolit, toimivalta, ensimmäiset 60 minuuttia ja sääntelyn laukaisupisteet.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eIncident Intake, Klassning \u0026amp; Severity\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eCIA-vaikutukset, vakavuus, sääntelyn seulonta ja luokituspäätökset.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003e24h \/ 72h \/ Slutrapport\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eTyökentät kyberturvallisuuslain\/NIS2:n raportointiketjulle sekä GDPR\/DORA-risteymille.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eCyber Crisis \u0026amp; Kommunikationsplan\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eSITREP, kohderyhmämatriisi, asiakasviestit ja viestintäloki.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eTechnical Containment, Evidence \u0026amp; Forensics Log\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eTeknisten toimenpiteiden rekisteri, säilytysketju, IoC ja toimittajien todisteet.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eRecovery, Kontinuitet \u0026amp; Post-Incident Review\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003ePalautumisportit, varmistus, juurisyyt ja toimenpidesuunnitelma.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eDetaljerad användarguide\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eTyöjärjestys, oikeudelliset risteyskohdat, poikkeamatyypit ja yleiset sudenkuopat.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eIncident Response Excel-register\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd colspan=\"2\" style=\"border:1px solid #d5dde3;padding:10px;\"\u003eXLSX\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eDashboard, poikkeamarekisteri, sääntelyn määräajat, toimenpiteet, todisteet, viestintä, yhteystiedot ja PIR.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\n\u003c\/tbody\u003e\n\n\n\u003c\/table\u003e\n\n\n\u003c\/div\u003e\n\n\n\u003cdiv id=\"byggd-for\" style=\"background:#fff4cc;border-left:5px solid #d9a800;padding:20px;border-radius:8px;margin:22px 0;\"\u003e\n\n\u003cstrong style=\"font-size:1.1em;\"\u003eRakennettu koko poikkeaman elinkaarelle – ei vain ilmoitusta varten\u003c\/strong\u003e\u003cbr\u003e\nSuurin riski kyberpoikkeamassa on usein se, että organisaatio yrittää käsitellä tekniikkaa, lakia, viestintää ja palautumista erillisinä kysymyksinä. Paketti yhdistää sen sijaan seuraavat vaiheet: \u003cstrong\u003ehavaitseminen → luokittelu → eristäminen (containment) → raportointiarviointi → viestintä → palautuminen → Post-Incident Review\u003c\/strong\u003e. Sama poikkeamatunniste seuraa koko prosessin läpi.\n\n\u003c\/div\u003e\n\n\n\u003ch2\u003eEnsimmäiset 60 minuuttia – yhteinen rakenne\u003c\/h2\u003e\n\n\u003cp\u003ePääsuunnitelma alkaa päätöksillä, jotka on yleensä tehtävä ennen kuin organisaatiolla on täydellinen kuva tilanteesta. Poikkeamatunniste ja tietoon tulemisen aika dokumentoidaan välittömästi, nimetään poikkeaman johtaja, varmistetaan vaihtoehtoinen viestintäkanava ja säilytetään haihtuvat todisteet ennen peruuttamattomien toimenpiteiden toteuttamista.\u003c\/p\u003e\n\n\u003cp\u003eTässä kohtaa myös sääntelyn mukaiset kellot on käynnistettävä. Aika, jolloin organisaatio todella saa \u003cem\u003etiedon\u003c\/em\u003e poikkeamasta, voi olla keskeinen sekä kyberturvallisuuslain, GDPR:n että DORA:n kannalta. Siksi on olemassa erilliset kentät havaitsemisajalle, tietoon tulemisen ajalle ja luokitteluajalle.\u003c\/p\u003e\n\n\n\u003ch2 id=\"nis2\"\u003eKyberturvallisuuslaki\/NIS2 – 24h, 72h ja yksi kuukausi\u003c\/h2\u003e\n\n\u003cp\u003eRuotsin \u003cstrong\u003ekyberturvallisuuslaki (2025:1506)\u003c\/strong\u003e tuli voimaan 15. tammikuuta 2026. Laki edellyttää asianmukaisia ja oikeasuhtaisia teknisiä, toiminnallisia ja organisatorisia turvatoimenpiteitä. Nimenomaisesti mainittuihin alueisiin kuuluvat \u003cstrong\u003epoikkeamien hallinta\u003c\/strong\u003e sekä \u003cstrong\u003ejatkuvuuden ja kriisinhallinta\u003c\/strong\u003e.\u003c\/p\u003e\n\n\u003cp\u003eToiminnanharjoittajalle, jota laki koskee ja joka kohtaa \u003cstrong\u003emerkittävän poikkeaman\u003c\/strong\u003e, paketti sisältää seuraavan operatiivisen ketjun:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eviimeistään 24 tunnin kuluessa:\u003c\/strong\u003e tiedonanto sen jälkeen, kun toiminnanharjoittaja on saanut tiedon,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eviimeistään 72 tunnin kuluessa:\u003c\/strong\u003e poikkeamailmoitus muille toiminnanharjoittajille; luottamuspalveluiden tarjoajilla on 24 tuntia myös poikkeamailmoitusta varten,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003epyynnöstä:\u003c\/strong\u003e väliraportti asiaankuuluvilla tilapäivityksillä,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eviimeistään kuukauden kuluttua poikkeamailmoituksesta:\u003c\/strong\u003e loppuraportti; jos poikkeama on vielä käynnissä, toimitetaan tilanneraportti ja myöhemmin loppuraportti.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eMerkittävä poikkeama on lain mukaan poikkeama, joka on aiheuttanut tai voi aiheuttaa vakavan palvelun toimintahäiriön tai taloudellista vahinkoa toiminnanharjoittajalle, tai joka on vaikuttanut tai voi vaikuttaa muihin fyysisiin tai juridisiin henkilöihin merkittävän vahingon kautta.\u003c\/p\u003e\n\n\n\u003ch2 id=\"gdpr-dora\"\u003eSamalla poikkeamalla voi olla useita oikeudellisia raportointipolkuja\u003c\/h2\u003e\n\n\u003cp\u003ePaketti ei tee yleistä virhettä käsitellä NIS2-, GDPR- ja DORA-säädöksiä samana asiana. Niillä on eri soveltamisalat, eri laukaisukriteerit ja eri vastaanottajat.\u003c\/p\u003e\n\n\n\u003ch3\u003eGDPR – henkilötietojen tietoturvaloukkaus\u003c\/h3\u003e\n\n\u003cp\u003eJos poikkeama tarkoittaa, että henkilötietoja on tuhottu, muutettu, kadotettu tai ne ovat joutuneet vääriin käsiin, GDPR-polku on arvioitava erikseen. Kun henkilötietojen tietoturvaloukkaus on ilmoitusvelvollinen, lähtökohtana on, että ilmoitus valvontaviranomaiselle on tehtävä \u003cstrong\u003e72 tunnin kuluessa siitä, kun se on tullut tietoon\u003c\/strong\u003e. Suuren riskin tilanteissa on myös rekisteröidyille mahdollisesti tiedotettava ilman aiheetonta viivytystä.\u003c\/p\u003e\n\n\n\u003ch3\u003eDORA – rahoitusalan yritykset\u003c\/h3\u003e\n\n\u003cp\u003eDORA koskee asianomaisia rahoitusalan yhteisöjä. Vakavan tieto- ja viestintätekniikkaan liittyvän (ICT) poikkeaman osalta nykyiset raportointistandardit määrittelevät muun muassa:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003ealkuraportti mahdollisimman pian, \u003cstrong\u003eneljän tunnin kuluessa siitä, kun se on luokiteltu vakavaksi\u003c\/strong\u003e, ja viimeistään \u003cstrong\u003e24 tunnin kuluessa siitä, kun se on tullut tietoon\u003c\/strong\u003e,\u003c\/li\u003e\n\n\u003cli\u003eväliraportti viimeistään \u003cstrong\u003e72 tunnin kuluessa alkuraportista\u003c\/strong\u003e,\u003c\/li\u003e\n\n\u003cli\u003eloppuraportti viimeistään \u003cstrong\u003ekuukauden kuluttua väliraportista\u003c\/strong\u003e tai viimeisimmästä päivitetystä väliraportista.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eExcel-rekisterissä on siksi erillinen DORA-kello, eikä se sekoita aikajanaa NIS2-kellon kanssa.\u003c\/p\u003e\n\n\n\u003ch2 id=\"klassning\"\u003ePoikkeamien luokittelu – teknisestä tapahtumasta SEV-tasolle\u003c\/h2\u003e\n\n\u003cp\u003eIncident Intake -malli auttaa tiimiä arvioimaan luottamuksellisuutta, eheyttä ja saatavuutta yhdessä fyysisen\/turvallisuuteen liittyvän, taloudellisen ja kolmannen osapuolen vaikutuksen kanssa. Tämän jälkeen poikkeama luokitellaan neljälle tasolle SEV-4:stä SEV-1:een.\u003c\/p\u003e\n\n\u003cp\u003eSEV-taso on sisäinen ohjaustyökalu, joka ei korvaa oikeudellista arviota siitä, onko poikkeama esimerkiksi \"merkittävä\" kyberturvallisuuslain mukaan tai \"suuri\" (major) DORA:n mukaan. Siksi sääntelyn mukainen seulonta on erillinen vaihe.\u003c\/p\u003e\n\n\n\u003ch2 id=\"kris\"\u003eKyberkriisi ja viestintä\u003c\/h2\u003e\n\n\u003cp\u003eSuurempien poikkeamien yhteydessä tekninen poikkeamien hallinta ei riitä. Cyber Crisis -suunnitelma luo kriisiorganisaation, johon kuuluvat Incident Lead, Crisis Manager, Legal\/Compliance, Communications, DPO\/Privacy ja Supplier Lead.\u003c\/p\u003e\n\n\u003cp\u003eSe sisältää uudelleenkäytettävän \u003cstrong\u003eSITREP\u003c\/strong\u003e-raportin johdolle, kohderyhmämatriisin työntekijöille\/asiakkaille\/viranomaisille\/toimittajille\/medialle, asiakasviestit ja viestintälokin. Tarkistuslista ennen julkaisua vähentää riskiä siitä, että organisaatio julkaisee vahvistamattomia tietoja tai turvallisuustietoja, joita hyökkääjä voi hyödyntää.\u003c\/p\u003e\n\n\n\u003ch2 id=\"evidens\"\u003eTodisteet, säilytysketju ja tekninen eristäminen\u003c\/h2\u003e\n\n\u003cp\u003eTekniset toimenpiteet voivat tuhota todisteita, jos ne tehdään ilman dokumentaatiota. Siksi paketti sisältää erillisen toimenpiderekisterin ja säilytysketjuosion (chain-of-custody) lokeille, levy-\/muistitiedoille, pilvivienneille ja muille asiaankuuluville todisteille.\u003c\/p\u003e\n\n\n\u003cp\u003eAsiakirja kattaa muun muassa:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eajan ja aikavyöhykkeen,\u003c\/li\u003e\n\n\u003cli\u003elähteen\/järjestelmän ja sen, kuka materiaalin on kerännyt,\u003c\/li\u003e\n\n\u003cli\u003ehash-arvon\/eheyden varmenteen tarvittaessa,\u003c\/li\u003e\n\n\u003cli\u003esäilytyspaikan ja pääsyn\/siirron,\u003c\/li\u003e\n\n\u003cli\u003evaarantumisen indikaattorit (IoC) – IP, verkkotunnus, hash, tili, prosessi ja TTP,\u003c\/li\u003e\n\n\u003cli\u003etoimittajiin liittyvät poikkeamat ja mitkä lokit\/todisteet on pyydetty.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"recovery\"\u003ePalautuminen, jatkuvuus ja Post-Incident Review\u003c\/h2\u003e\n\n\u003cp\u003eRecovery-malli käyttää selkeitä uudelleenkytkentäportteja: varmuuskopion on oltava varmistettu, puhtaat asennuslähteet saatavilla, vaarantuneet tunnukset vaihdettu ja haavoittuvuus tai juurisyy hoidettu ennen kuin järjestelmät kytketään uudelleen.\u003c\/p\u003e\n\n\n\u003cp\u003ePalautumisen jälkeen suoritetaan Post-Incident Review, jossa käsitellään juurisyyt, vaikuttavat tekijät, mikä toimi, mikä ei toiminut, sääntelyn mukaiset opit ja toimittajilta saadut opit. Kaikille parannuksille määritetään omistaja, tärkeysjärjestys, määräaika ja todisteet.\u003c\/p\u003e\n\n\n\u003ch2 id=\"excel\"\u003eExcel-rekisteri automaattisilla raportointihälytyksillä\u003c\/h2\u003e\n\n\u003cp\u003eExcel-tiedosto ei ole vain lista. Se toimii operatiivisena ohjauspaneelina ja sisältää:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eDashboard\u003c\/strong\u003e – avoimet poikkeamat, SEV-1\/2 ja aktiiviset raportointipolut,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eIncident Register\u003c\/strong\u003e – havaitseminen, tietoon tuleminen, vaihe, vaikutus ja seuraava päivitys,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRegulatory Deadlines\u003c\/strong\u003e – erilliset NIS2-, GDPR- ja DORA-kellot,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eAction Log\u003c\/strong\u003e – eristäminen, palautuminen, sääntelyn mukaiset ja viestinnälliset toimenpiteet,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eEvidence Chain\u003c\/strong\u003e – säilytysketju ja eheys,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eCommunications\u003c\/strong\u003e – versio, kohderyhmä, hyväksyntä ja todisteet,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eContacts\u003c\/strong\u003e – poikkeamatiimi, viranomaiset, toimittajat, vakuutusyhtiö ja forensiikka,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003ePost Incident\u003c\/strong\u003e – PIR, korjaavat toimenpiteet ja jäännösriski.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eEsimerkiksi kyberturvallisuuslain 24h- ja 72h-määräajat lasketaan automaattisesti ilmoitetusta tietoon tulemisen ajasta. DORA:lla on oma kaava, joka ottaa huomioon sekä tietoon tulemisen ajan että vakavaksi poikkeamaksi luokittelun ajankohdan.\u003c\/p\u003e\n\n\n\u003ch2\u003eMilloin paketti sopii erityisen hyvin\u003c\/h2\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eyrityksille, jotka haluavat ottaa käyttöön ammattimaisen poikkeamien hallintaprosessin,\u003c\/li\u003e\n\n\u003cli\u003eNIS2-\/kyberturvallisuuslain säätelemille toiminnoille, jotka haluavat täydentää laajempaa NIS2-ohjelmaansa,\u003c\/li\u003e\n\n\u003cli\u003eSaaS-, IT-, MSP- ja pilvipalveluorganisaatioille,\u003c\/li\u003e\n\n\u003cli\u003eorganisaatioille, joissa käsitellään laajasti henkilötietoja,\u003c\/li\u003e\n\n\u003cli\u003erahoitusalan yrityksille, joiden on koordinoitava DORA sisäisen kyberkriisinhallinnan kanssa,\u003c\/li\u003e\n\n\u003cli\u003eorganisaatioille, joilla on kriittisiä toimittaja- ja kolmannen osapuolen riippuvuuksia.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2\u003eEro Mallbutikenin muihin poikkeamamalleihin\u003c\/h2\u003e\n\n\u003cp\u003e\u003cstrong\u003eNIS2-mallipaketti\u003c\/strong\u003e kattaa laajemman järjestelmällisen kyberturvallisuustyön. \u003cstrong\u003eHenkilötietojen tietoturvaloukkaus (GDPR)\u003c\/strong\u003e menee syvemmälle 33\/34 artiklaan ja valvontaviranomaisprosessiin. Tämä paketti keskittyy sen sijaan \u003cstrong\u003eoperatiiviseen poikkeamaan ja kyberkriisiin kokonaisuutena\u003c\/strong\u003e – ensimmäisestä hälytyksestä eristämiseen, sääntelyn mukaiseen triageluokitteluun, asiakasviestintään, palautumiseen ja jälkikäsittelyyn.\u003c\/p\u003e\n\n\n\u003ch2 id=\"faq\"\u003eUsein kysytyt kysymykset\u003c\/h2\u003e\n\n\u003ch3\u003eOnko paketti vain NIS2:n piirissä oleville toiminnoille?\u003c\/h3\u003e\n\n\u003cp\u003eEi. Poikkeamien hallintaprosessia voivat käyttää useimmat organisaatiot. Kyberturvallisuuslaki\/NIS2-osa aktivoituu vain, jos toiminta ja poikkeama kuuluvat kyseisen sääntelyn piiriin.\u003c\/p\u003e\n\n\n\u003ch3\u003eOvatko kaikki kyberpoikkeamat ilmoitusvelvollisia 24 tai 72 tunnin kuluessa?\u003c\/h3\u003e\n\n\u003cp\u003eEi. Määräajat pätevät, kun kunkin säädöksen laukaisukriteerit täyttyvät. Paketti sisältää siksi erilliset seulonta- ja päätöksentekopisteet.\u003c\/p\u003e\n\n\n\u003ch3\u003eVoiko sama poikkeama vaatia ilmoittamista sekä NIS2:n että GDPR:n mukaan?\u003c\/h3\u003e\n\n\u003cp\u003eKyllä. Poikkeama voi olla samanaikaisesti kyberturvallisuuslain mukaan merkittävä ja ilmoitusvelvollinen henkilötietojen tietoturvaloukkaus. Nämä kaksi arviota on tehtävä rinnakkain.\u003c\/p\u003e\n\n\n\u003ch3\u003eSisältyykö DORA?\u003c\/h3\u003e\n\n\u003cp\u003eKyllä, erillisenä risteävänä polkuna asianomaisille rahoitusalan yhteisöille. Paketti ei kuitenkaan korvaa täydellistä DORA-ohjelmaa.\u003c\/p\u003e\n\n\n\u003ch3\u003eSisältyvätkö englanninkieliset asiakirjat?\u003c\/h3\u003e\n\n\u003cp\u003eKyllä. Kaikki seitsemän Word\/PDF-mallia ovat saatavilla erillisenä englanninkielisenä versiona. Excel-rekisteri käyttää selkeitä kansainvälisesti käyttökelpoisia poikkeamakenttiä.\u003c\/p\u003e\n\n\n\u003ch3\u003eSisältyykö Excel?\u003c\/h3\u003e\n\n\u003cp\u003eKyllä. Excel-rekisteri on tuotteen keskeinen osa, ja se sisältää automaattiset sääntelyn mukaiset määräajat sekä rekisterit poikkeamille, toimenpiteille, todisteille, viestinnälle ja jälkikäsittelylle.\u003c\/p\u003e\n\n\n\u003ch2\u003eMuoto ja toimitus\u003c\/h2\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\u003cstrong\u003e14 asiakirjamallia\u003c\/strong\u003e – 7 ruotsiksi + 7 englanniksi.\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003e14 DOCX + 14 PDF + 1 XLSX = 29 toimitettavaa tiedostoa.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003e28 A4-sivua per Word\/PDF-muotosarja molempien kieliversioiden yli.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eWord (DOCX) + PDF + Excel (XLSX).\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eDigitaalinen tuote – fyysistä tavaraa ei lähetetä.\u003c\/strong\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"kallor\"\u003eOikeudellinen perusta ja viranomaislähteet\u003c\/h2\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/www.riksdagen.se\/sv\/dokument-och-lagar\/dokument\/svensk-forfattningssamling\/cybersakerhetslag-20251506_sfs-2025-1506\/\"\u003eKyberturvallisuuslaki (2025:1506)\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/eur-lex.europa.eu\/legal-content\/EN-SV\/ALL\/?uri=CELEX:32022L2555\"\u003eDirektiivi (EU) 2022\/2555 – NIS2\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/www.imy.se\/verksamhet\/dataskydd\/det-har-galler-enligt-gdpr\/personuppgiftsincidenter\/hantering-av-personuppgiftsincidenter\/\"\u003eIMY (Ruotsin tietosuojaviranomainen) – Henkilötietojen tietoturvaloukkausten käsittely\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/www.fi.se\/sv\/marknad\/rapportering2\/ikt-risker-dora\/\"\u003eFinansinspektionen (Ruotsin finanssivalvonta) – ICT-riskit ja DORA\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/eur-lex.europa.eu\/legal-content\/SV\/TXT\/?uri=CELEX:32025R0301\"\u003eKomission delegoitu asetus (EU) 2025\/301 – DORA-poikkeamien raportointi\u003c\/a\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003cdiv style=\"background:#f3f5f7;border:1px solid #d5dde3;padding:16px;border-radius:8px;margin-top:20px;\"\u003e\n\n\u003cstrong\u003eTärkeää:\u003c\/strong\u003e Mallipaketti on operatiivinen ja dokumentaatiota tukeva apuväline. Se ei automaattisesti määritä, kuuluuko toiminta tietyn sääntelyn piiriin tai ylittääkö konkreettinen poikkeama oikeudellisen raportointikynnyksen. Tarkista aina ajankohtainen sektori, toimivaltainen viranomainen, säädökset, sopimukset ja poikkeaman todelliset olosuhteet.\n\n\u003c\/div\u003e\n\n\n\u003c\/div\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55615332614486,"sku":"INCIDENT-RESPONSE-CYBER-CRISIS-2026-2027","price":79.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/incident-response-cyber-crisis-2026-2027.png?v=1791245747"}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/collections\/incident-response-cyber-crisis-2026-2027.png?v=1791245776","url":"https:\/\/mallbutiken.se\/fi\/collections\/incidenthantering-cyberkris-mallar.oembed","provider":"Mallbutiken","version":"1.0","type":"link"}