{"title":"NIS2 \u0026 kyberturvallisuus – Mallit","description":"\u003cp\u003eMallit tukevat organisaation kyberturvallisuuden hallintaa, riskienhallintaa, poikkeamien raportointia, jatkuvuutta ja toimittajaturvallisuutta koskevaa työtä.\u003c\/p\u003e\u003cp\u003eVertaile alla olevia vaihtoehtoja. Tuotteen nimi osoittaa asiakirjatyypin; avaa tuote nähdäksesi täydellisen sisällön, muodon ja käyttöalueen.\u003c\/p\u003e","products":[{"product_id":"nis2-mallpaket-cybersakerhetslagen-2026-word-pdf","title":"NIS2-mallipaketti – Kyberturvallisuuslaki 2026 Word\/PDF","description":"\u003ch2\u003eNIS2-mallipaketti ruotsalaisille toimijoille – Word ja PDF\u003c\/h2\u003e\u003cp\u003eTämä kattava \u003cstrong\u003eNIS2-mallipaketti\u003c\/strong\u003e on suunniteltu yrityksille, organisaatioille ja muille toiminnanharjoittajille, joiden on jäsenneltävä ja dokumentoitava kyberturvallisuustyönsä Ruotsin \u003cstrong\u003ekyberturvallisuuslain (2025:1506)\u003c\/strong\u003e ja NIS2-direktiivin ruotsalaisen täytäntöönpanon mukaisesti.\u003c\/p\u003e\u003cp\u003ePaketti sisältää \u003cstrong\u003e15 integroitua asiakirjamallia, tarkistuslistaa ja päätöksentekopohjaa\u003c\/strong\u003e ammattimaisesti muotoiltuna ja muokattavana Word-tiedostona sekä valmiina PDF-versiona. Materiaali on päivitetty vastaamaan vuonna 2026 voimassa olevia sääntöjä, ja se on jäsennelty myös \u003cstrong\u003eMCFFS 2026:11\u003c\/strong\u003e -määräyksen mukaisesti, joka tulee voimaan 1. lokakuuta 2026 ja täsmentää turvatoimenpiteitä ja johdon koulutusta koskevia vaatimuksia ja yleisiä neuvoja.\u003c\/p\u003e\u003cp\u003e\u003cstrong\u003eSaat sekä Word- (DOCX) että PDF-tiedostot.\u003c\/strong\u003e Word-versio on täysin muokattavissa, joten organisaation nimi, roolit, riskitasot, järjestelmät, toimittajat, vastuuhenkilöt ja päätökset voidaan mukauttaa tarpeiden mukaan. PDF-versiota voi käyttää viitteenä, tulosteena tai pohjana sisäisissä läpikäynneissä.\u003c\/p\u003e\u003ch2\u003eTämä sisältyy NIS2-mallipakettiin\u003c\/h2\u003e\u003col\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSoveltamisalan arviointi ja toiminnan luokittelu\u003c\/strong\u003e – tuki sen dokumentointiin, kuuluuko toiminta kyberturvallisuuslain piiriin, toimiala\/alaosasto, luokittelu ja asiaankuuluva valvonta.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eKyberturvallisuus- ja tietoturvakäytäntö\u003c\/strong\u003e – tavoitteet, periaatteet, vastuut, johdon suuntaus ja seuranta.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRiskienhallintamenetelmä\u003c\/strong\u003e – malli kyberturvallisuusriskien tunnistamiseen, analysointiin, arviointiin, käsittelyyn ja hyväksymiseen.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRiskirekisteri ja toimenpidesuunnitelma\u003c\/strong\u003e – käytännön taulukko resursseille, uhille, haavoittuvuuksille, seurauksille, todennäköisyydelle, toimenpiteille, vastuuhenkilöille ja määräajoille.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003ePoikkeamien hallintasuunnitelma\u003c\/strong\u003e – roolit, luokittelu, eskalointi, rajoittaminen, palauttaminen, juurisyyanalyysi ja opitut asiat.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003ePoikkeamien raportointi 24\/72 tunnin kuluessa ja loppuraportti\u003c\/strong\u003e – valmiit lomakkeet tiedonannolle, poikkeamailmoitukselle ja loppuraportille.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eJatkuvuuden- ja kriisinhallintasuunnitelma\u003c\/strong\u003e – tuki priorisoinnille, RTO-, RPO-tavoitteille, varmuuskopioille, vararatkaisuille, kriisin aktivoinnille ja harjoittelulle.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eToimittajien ja toimitusketjun turvallisuus\u003c\/strong\u003e – due diligence, kriittisyys, alihankkijat, jatkuvuus ja seuranta.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eToimittajasopimusten turvallisuusliite\u003c\/strong\u003e – sopimuslausekkeet koskien poikkeamia, pääsyä, lokitietoja, haavoittuvuuksia, jatkuvuutta, tarkastuksia, alihankkijoita ja sopimuksen päättymistä.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eTurvallinen kehitys, hankinnat ja muutosten hallinta\u003c\/strong\u003e – vaatimukset hankinnoille, kehitykselle, konfiguroinnille, päivityksille (patching) ja muutoksille.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSeuranta, mittarit ja sisäinen arviointi\u003c\/strong\u003e – KPI\/KRI-mittarit, tavoitearvot, trendit, vastuut ja parannustoimenpiteet.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eKyberhygienia ja koulutussuunnitelma\u003c\/strong\u003e – mukautettu työntekijöille, IT-ylläpitäjille, poikkeamaryhmälle ja johdolle.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSalaus, tunnistautuminen ja turvallinen viestintä\u003c\/strong\u003e – säännöt MFA:lle, salaukselle, avainten hallinnalle ja hätäviestinnälle.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eHenkilöstö-, pääsyn- ja resurssien turvallisuus\u003c\/strong\u003e – järjestelmä- ja tietojen omistajuus, käyttöoikeudet sekä Joiner-Mover-Leaver-prosessi.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eJohdon vuotuinen kyberturvallisuuskatsaus\u003c\/strong\u003e – valmis pohja dokumentoidulle johdon seurannalle ja päätöksenteolle.\u003c\/li\u003e\n\n\n\u003c\/ol\u003e\u003ch2\u003eMukautettu vuoden 2026 kyberturvallisuuslakiin\u003c\/h2\u003e\u003cp\u003eKyberturvallisuuslaki tuli voimaan \u003cstrong\u003e15. tammikuuta 2026\u003c\/strong\u003e. Lain piiriin kuuluvien toimijoiden turvallisuustyön on perustuttava kokonaisvaltaiseen riskinäkökulmaan ja sisällettävä asianmukaiset ja oikeasuhtaiset tekniset, operatiiviset ja organisatoriset turvatoimenpiteet.\u003c\/p\u003e\u003cp\u003eMallipaketti on rakennettu niiden keskeisten osa-alueiden ympärille, joita lain mukaan asianomaisten toimijoiden on hallittava, kuten riskiarviointi, poikkeamien hallinta, jatkuvuus, toimitusketjut, turvalliset järjestelmähankinnat, turvatoimenpiteiden seuranta, kyberhygienia, koulutus, kryptografia, pääsynhallinta ja tunnistautuminen.\u003c\/p\u003e\u003ch3\u003eSisäänrakennettu tuki poikkeamien raportointiin\u003c\/h3\u003e\u003cp\u003e\u003cstrong\u003eMerkittävien poikkeamien\u003c\/strong\u003e osalta säädökset sisältävät määräaikoihin sidottuja velvollisuuksia. Siksi paketti sisältää erilliset lomakkeet ja tarkistuspisteet alkuperäiselle tiedonannolle, poikkeamailmoitukselle ja loppuraportoinnille. Pääsääntöisesti merkittävästä poikkeamasta on ilmoitettava mahdollisimman pian ja viimeistään 24 tunnin kuluessa, minkä jälkeen seuraa poikkeamailmoitus toiminnanharjoittajalle asetetussa määräajassa ja lopulta loppuraportti.\u003c\/p\u003e\u003cp\u003eLomakkeet on suunniteltu auttamaan organisaatiota keräämään tietoa muun muassa tapahtumien kulusta, havaitsemisesta, vaikutuksista järjestelmiin ja sektorin toimintaan, toimittajariippuvuuksista, seurauksista, todennäköisestä juurisyystä ja toteutetuista toimenpiteistä.\u003c\/p\u003e\u003ch2\u003eValmisteltu 1. lokakuuta 2026 voimaan tulevaa MCFFS 2026:11 -määräystä varten\u003c\/h2\u003e\u003cp\u003e1. lokakuuta 2026 alkaen \u003cstrong\u003eMCFFS 2026:11\u003c\/strong\u003e tulee voimaan. Määräys sisältää yksityiskohtaisempia vaatimuksia ja yleisiä neuvoja turvatoimenpiteistä sekä johdon koulutuksesta keskeisille ja tärkeille toiminnanharjoittajille.\u003c\/p\u003e\u003cp\u003eMallipaketti sisältää siksi tukea muun muassa seuraaviin:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003esystemaattinen ja riskipohjainen kyberturvallisuustyö,\u003c\/li\u003e\n\n\u003cli\u003ejohdon tavoitteet ja suuntaus,\u003c\/li\u003e\n\n\u003cli\u003eriskien hyväksymiskriteerit,\u003c\/li\u003e\n\n\u003cli\u003etieto- ja järjestelmäomistajuus,\u003c\/li\u003e\n\n\u003cli\u003eriskirekisteri ja dokumentoidut toimenpidesuunnitelmat,\u003c\/li\u003e\n\n\u003cli\u003epoikkeamien ja kriisien hallinta,\u003c\/li\u003e\n\n\u003cli\u003ejatkuvuus ja palauttamisen priorisointi,\u003c\/li\u003e\n\n\u003cli\u003etoimittajasopimukset ja digitaaliset toimitusketjut,\u003c\/li\u003e\n\n\u003cli\u003epääsynhallinta ja monivaiheinen tunnistautuminen (MFA),\u003c\/li\u003e\n\n\u003cli\u003esalaus ja turvallinen viestintä,\u003c\/li\u003e\n\n\u003cli\u003eturvatoimenpiteiden seuranta ja arviointi,\u003c\/li\u003e\n\n\u003cli\u003ejohdon koulutus ja vuotuinen seuranta.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eKenelle malli sopii?\u003c\/h2\u003e\u003cp\u003ePaketti sopii ruotsalaisille yrityksille, organisaatioille ja muille toiminnanharjoittajille, joiden on luotava tai parannettava dokumentaatiotaan NIS2-direktiivin ja kyberturvallisuuslain puitteissa. Sitä voivat käyttää esimerkiksi toimitusjohtaja, hallitus, johtoryhmä, CISO, IT-päällikkö, tietoturvavastaava, vaatimustenmukaisuusvastaava (compliance), juristi, tietosuojavastaava, järjestelmäomistaja ja toimintavastaavat.\u003c\/p\u003e\u003cp\u003eMallit ovat yleispäteviä, ja ne voidaan mukauttaa eri toimialoille, organisaatiokokoluokkiin ja teknisiin ympäristöihin. Organisaatio täyttää itse vastuuroolit, järjestelmät, luokittelut, riskitasot, määräajat, toimittajat, päätöksentekoreitit ja kontrollitasot.\u003c\/p\u003e\u003ch2\u003eAmmattimainen ja käytännönläheinen rakenne\u003c\/h2\u003e\u003cp\u003eAsiakirja ei ole vain tietopop-opas. Se on rakennettu \u003cstrong\u003ekäytännön työmateriaaliksi\u003c\/strong\u003e, jossa on täytettäviä kenttiä, taulukoita, tarkistuslistoja, päätöksentekoruutuja ja valmiita muotoiluja. Tavoitteena on vähentää säädösvaatimusten toteuttamiseen kuluvaa aikaa ja luoda hyödyllistä sisäistä dokumentaatiota.\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003e22 ammattimaisesti muotoiltua sivua\u003c\/li\u003e\n\n\u003cli\u003e15 integroitua mallia\u003c\/li\u003e\n\n\u003cli\u003eMuokattava DOCX-tiedosto\u003c\/li\u003e\n\n\u003cli\u003ePDF-versio\u003c\/li\u003e\n\n\u003cli\u003eRiskirekisteri ja toimenpidesuunnitelma\u003c\/li\u003e\n\n\u003cli\u003ePoikkeamalomakkeet\u003c\/li\u003e\n\n\u003cli\u003eToimittajalausekkeet\u003c\/li\u003e\n\n\u003cli\u003eJohdon katsaus\u003c\/li\u003e\n\n\u003cli\u003eTarkistuslista 1. lokakuuta 2026 toteutettavasta implementoinnista\u003c\/li\u003e\n\n\u003cli\u003eOikeuslähteet ja versiotiedot\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eTärkeää oikeudellisesta ja teknisestä mukauttamisesta\u003c\/h2\u003e\u003cp\u003eKyberturvallisuuslaki on riskipohjainen ja toimintakohtainen. Mikään yleinen dokumenttimalli ei voi yksin taata, että organisaatio täyttää kaikki vaatimukset. Asiakirjat on mukautettava organisaation toimialan, koon, järjestelmäympäristön, riskien, valvovan viranomaisen sekä mahdollisten toimialakohtaisten tai suoraan sovellettavien EU-säädösten mukaan.\u003c\/p\u003e\u003cp\u003eToimijoille, jotka harjoittavat toimintaa yksinomaan tietyillä digitaalisilla aloilla, voi olla suoraan sovellettavissa muita yksityiskohtaisia sääntöjä, kuten Euroopan komission täytäntöönpanoasetus (EU) 2024\/2690. Tarkista siksi aina ajankohtainen laki, asetus, määräys ja toimialasääntely ennen materiaalin sisäistä vahvistamista.\u003c\/p\u003e\u003ch2\u003eMuoto ja toimitus\u003c\/h2\u003e\u003cp\u003e\u003cstrong\u003eDigitaalinen tuote – välitön lataus.\u003c\/strong\u003e Toimitus sisältää ZIP-tiedoston, jossa on:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003eNIS2_Cybersakerhetslagen_Mallpaket_2026.docx\u003c\/li\u003e\n\n\u003cli\u003eNIS2_Cybersakerhetslagen_Mallpaket_2026.pdf\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003cp\u003eFyysisiä tuotteita ei lähetetä.\u003c\/p\u003e\u003ch2\u003eUsein kysytyt kysymykset\u003c\/h2\u003e\u003ch3\u003eOnko tämä NIS2-käytäntö?\u003c\/h3\u003e\u003cp\u003eKyllä, paketti sisältää kattavan kyberturvallisuus- ja tietoturvakäytännön, mutta myös riskienhallinnan, poikkeamien raportoinnin, jatkuvuuden, toimittajien turvallisuuden, MFA:n, salauksen, koulutuksen ja johdon seurannan.\u003c\/p\u003e\u003ch3\u003eVoinko muokata mallia?\u003c\/h3\u003e\u003cp\u003eKyllä. Word-tiedosto on täysin muokattavissa. PDF-versio toimitetaan valmiina viite- ja tulostusversiona.\u003c\/p\u003e\u003ch3\u003eOnko malli päivitetty vuodelle 2026?\u003c\/h3\u003e\u003cp\u003eKyllä. Versio 1.0 on oikeudellisesti tarkistettu 27. syyskuuta 2026 perustuen kyberturvallisuuslakiin (2025:1506), kyberturvallisuusasetukseen (2025:1507), MCFFS 2026:1-, MCFFS 2026:8- ja MCFFS 2026:11 -määräyksiin, jotka tulevat voimaan 1. lokakuuta 2026.\u003c\/p\u003e\u003ch3\u003eSopiiko paketti kaikille toimijoille?\u003c\/h3\u003e\u003cp\u003eSe on suunniteltu laajaksi peruspaketiksi, mutta se on aina mukautettava. Toimialakohtaiset säännöt ja EU-oikeus voivat asettaa lisävaatimuksia tai poikkeavia vaatimuksia.\u003c\/p\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55510623617366,"sku":null,"price":199.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/nis2-cybersakerhetslagen-mallpaket-hero.png?v=1790493508"},{"product_id":"saas-avtal-mall-svensk-ratt-word-pdf","title":"SaaS-sopimusmalli 2026 – Ruotsin laki Word\/PDF | SLA \u0026 GDPR","description":"\u003ch2\u003eSaaS-sopimus Ruotsin lain mukaan – täydellinen B2B-pohja Word- ja PDF-muodossa\u003c\/h2\u003e\u003cp\u003eAmmattimainen ja kattava \u003cstrong\u003eSaaS-sopimus ruotsalaisille yrityksille\u003c\/strong\u003e, jotka myyvät tai ostavat pilvipohjaisia ohjelmistoja, tilauspalveluita ja muita Software as a Service -ratkaisuja. Sopimuspohja on rakennettu kokonaiseksi sopimuskehykseksi, joka säätelee itse ohjelmiston käyttöoikeuden lisäksi myös palvelutasoja, tukea, henkilötietoja, tietoturvaa, alihankkijoita, immateriaalioikeuksia, vastuuta, irtisanomista ja sopimussuhteen päättymistä (exit).\u003c\/p\u003e\u003cp\u003e\u003cstrong\u003eSaat sekä muokattavan Word-tiedoston (DOCX) että valmiin PDF-version.\u003c\/strong\u003e Asiakirja on suunniteltu B2B-suhteisiin ja sitä voivat hyödyntää niin SaaS-toimittajat kuin yritysasiakkaatkin, jotka haluavat rakenteellisen ja selkeän sopimuksen.\u003c\/p\u003e\u003ch2\u003e15 ammattimaista sivua – pääsopimus + 6 liitettä\u003c\/h2\u003e\u003cp\u003eSaaS-pohja koostuu pääsopimuksesta, jossa on \u003cstrong\u003e32 sopimusaluetta\u003c\/strong\u003e, sekä kuudesta käytännönläheisestä liitteestä. Asiakirja on yhteensä 15 ammattimaisesti muotoiltua A4-sivua, jotka sisältävät valmiita lausekkeita, vaihtoehtoja, taulukoita, täydennettäviä kenttiä ja tarkistuskohtia.\u003c\/p\u003e\u003ch3\u003ePääsopimus käsittelee muun muassa\u003c\/h3\u003e\u003cul\u003e\n\n\u003cli\u003eosapuolet, taustat ja määritelmät,\u003c\/li\u003e\n\n\u003cli\u003esopimusasiakirjojen etusijajärjestys,\u003c\/li\u003e\n\n\u003cli\u003epalvelun laajuus ja käyttöönotto,\u003c\/li\u003e\n\n\u003cli\u003elisenssi ja käyttöoikeus,\u003c\/li\u003e\n\n\u003cli\u003ekäyttäjätilit ja käyttöoikeudet,\u003c\/li\u003e\n\n\u003cli\u003etoimittajan ja asiakkaan velvollisuudet,\u003c\/li\u003e\n\n\u003cli\u003esaatavuus, ylläpito ja SLA,\u003c\/li\u003e\n\n\u003cli\u003etuki ja häiriöiden priorisointi,\u003c\/li\u003e\n\n\u003cli\u003eSaaS-palvelun muutokset,\u003c\/li\u003e\n\n\u003cli\u003easiakastiedot ja datan käyttöoikeudet,\u003c\/li\u003e\n\n\u003cli\u003eGDPR ja henkilötietojen käsittely,\u003c\/li\u003e\n\n\u003cli\u003ealihankkijat ja alikäsittelijät,\u003c\/li\u003e\n\n\u003cli\u003esiirrot kolmansiin maihin,\u003c\/li\u003e\n\n\u003cli\u003etieto- ja kyberturvallisuus,\u003c\/li\u003e\n\n\u003cli\u003evarmuuskopiointi ja palautus,\u003c\/li\u003e\n\n\u003cli\u003eimmateriaalioikeudet ja asiakaskohtaiset mukautukset,\u003c\/li\u003e\n\n\u003cli\u003eloukkausvaatimukset,\u003c\/li\u003e\n\n\u003cli\u003esalassapito,\u003c\/li\u003e\n\n\u003cli\u003emaksut, laskutus ja hintojen tarkistukset,\u003c\/li\u003e\n\n\u003cli\u003evirheet, takuu ja korjaavat toimenpiteet,\u003c\/li\u003e\n\n\u003cli\u003evastuunrajoitus ja vastuun enimmäismäärä,\u003c\/li\u003e\n\n\u003cli\u003eforce majeure,\u003c\/li\u003e\n\n\u003cli\u003esopimusaika ja irtisanominen,\u003c\/li\u003e\n\n\u003cli\u003epalvelun keskeyttäminen,\u003c\/li\u003e\n\n\u003cli\u003eexit ja datan palautus,\u003c\/li\u003e\n\n\u003cli\u003etarkastus ja todentaminen,\u003c\/li\u003e\n\n\u003cli\u003eluovutus, ilmoitukset, Ruotsin laki ja riitojen ratkaisu.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eLiite 1 – Palvelukuvaus ja tilauslomake\u003c\/h2\u003e\u003cp\u003eTässä määritellään, mitä asiakas on todellisuudessa ostamassa. Liite sisältää kentät palvelun nimelle, liiketoiminnalliselle tarkoitukselle, sisältyville moduuleille ja toiminnoille, käyttäjämäärälle, datamäärälle, käyttöalueelle, käyttöönotolle, integraatioille, dokumentaatiolle ja nimenomaisille rajauksille.\u003c\/p\u003e\u003cp\u003eLisäksi mukana on valmiit taulukot toiminnallisille vaatimuksille, hyväksymiskriteereille, välitavoitteille ja teknisille riippuvuuksille. Tämä vähentää riitojen riskiä siitä, mitä tilaus todellisuudessa sisältää.\u003c\/p\u003e\u003ch2\u003eLiite 2 – Service Level Agreement (SLA)\u003c\/h2\u003e\u003cp\u003eErillinen SLA sisältyy ja se voidaan mukauttaa palvelun tason mukaan. Liite sisältää muun muassa:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003ekuukausittaiset käytettävyystavoitteet,\u003c\/li\u003e\n\n\u003cli\u003esuunnitellut huoltoikkunat,\u003c\/li\u003e\n\n\u003cli\u003eRPO ja RTO,\u003c\/li\u003e\n\n\u003cli\u003ehäiriöluokat P1–P4,\u003c\/li\u003e\n\n\u003cli\u003eensimmäinen vasteaika,\u003c\/li\u003e\n\n\u003cli\u003epalautumistavoitteet,\u003c\/li\u003e\n\n\u003cli\u003etilan päivitykset,\u003c\/li\u003e\n\n\u003cli\u003epalveluhyvitykset käytettävyyden puutteista,\u003c\/li\u003e\n\n\u003cli\u003epoikkeusajat ja akuutit turvatoimet.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eLiite 3 – Henkilötietojen käsittelysopimus (DPA) GDPR:n 28 artiklan mukaisesti\u003c\/h2\u003e\u003cp\u003eMonissa SaaS-palveluissa toimittaja käsittelee henkilötietoja asiakkaan lukuun. GDPR:n 28 artikla vaatii tällöin sitovan sopimuksen rekisterinpitäjän ja henkilötietojen käsittelijän välille. Siksi malli sisältää täydellisen \u003cstrong\u003ekäsittelysopimusliitteen\u003c\/strong\u003e.\u003c\/p\u003e\u003cp\u003eLiite sisältää muun muassa käsittelyn kohteen ja keston, tarkoituksen, rekisteröityjen ryhmät, henkilötietotyypit, erityiset henkilötietoryhmät, ohjeistukset, salassapidon, tekniset ja organisatoriset turvatoimet, alikäsittelijät, rekisteröityjen oikeudet, henkilötietojen tietoturvaloukkaukset, vaikutustenarvioinnit (DPIA), siirrot kolmansiin maihin, auditoinnin sekä tietojen poistamisen ja palauttamisen.\u003c\/p\u003e\u003ch2\u003eLiite 4 – Tieto- ja kyberturvallisuusvaatimukset\u003c\/h2\u003e\u003cp\u003eKäytännönläheinen tietoturvaliite mahdollistaa konkreettisten turvavaatimusten sopimisen epämääräisen ”asianmukaisen tietoturvan” sijasta. Tarkistuskohdat käsittelevät muun muassa:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003etietoturvan hallinta ja riskienhallinta,\u003c\/li\u003e\n\n\u003cli\u003eroolipohjainen pääsynhallinta ja MFA,\u003c\/li\u003e\n\n\u003cli\u003esalaus,\u003c\/li\u003e\n\n\u003cli\u003etietoturvalokitus ja säilytys,\u003c\/li\u003e\n\n\u003cli\u003ehaavoittuvuuksien ja päivitysten hallinta,\u003c\/li\u003e\n\n\u003cli\u003eturvallinen kehitysprosessi (SDLC),\u003c\/li\u003e\n\n\u003cli\u003evarmuuskopiointi ja palautus,\u003c\/li\u003e\n\n\u003cli\u003ehäiriönhallinta,\u003c\/li\u003e\n\n\u003cli\u003eBCP ja disaster recovery,\u003c\/li\u003e\n\n\u003cli\u003etoimitusketjun turvallisuus,\u003c\/li\u003e\n\n\u003cli\u003ehenkilöstöturvallisuus,\u003c\/li\u003e\n\n\u003cli\u003efyysinen turvallisuus,\u003c\/li\u003e\n\n\u003cli\u003etunkeutumistestaus,\u003c\/li\u003e\n\n\u003cli\u003eISO 27001, SOC 2 tai muu sovittu varmentaminen.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003cp\u003eLiite on suunniteltu siten, että lisävaatimuksia voidaan lisätä asiakkaille, joita koskee esimerkiksi \u003cstrong\u003ekyberturvallisuuslaki\/NIS2\u003c\/strong\u003e. Ruotsin kyberturvallisuuslaki (2025:1506), joka on ollut voimassa 15. tammikuuta 2026 alkaen, sisältää muun muassa vaatimuksia toimitusketjun turvallisuudesta lain piiriin kuuluville toimijoille.\u003c\/p\u003e\u003ch2\u003eLiite 5 – Exit, datan vienti ja poistotodistus\u003c\/h2\u003e\u003cp\u003eExit-kysymys unohtuu usein SaaS-sopimusta tehtäessä. Tämä malli säätelee alusta alkaen, miten asiakas voi poistua palvelusta.\u003c\/p\u003e\u003cp\u003eLiite sisältää kentät vientijaksolle, vientimuodolle, metadatalle, API-viennille, turvalliselle siirrolle, kustannuksille, migraatiotuelle ja poistamiselle. Lisäksi mukana on erityinen \u003cstrong\u003epoistotodistus\u003c\/strong\u003e tuotantoympäristöille, testausympäristöille, tukikopioille ja varmuuskopioille.\u003c\/p\u003e\u003ch2\u003eLiite 6 – Hintaliite ja muutosloki\u003c\/h2\u003e\u003cp\u003eValmis hintaliite perusmaksulle, käyttäjille, käyttöönotolle, premium-tuelle, ylikulutukselle, konsulttityölle ja exit-tuelle. Versio- ja muutosloki tekee sopimuksen tulevien muutosten dokumentoinnista helpompaa.\u003c\/p\u003e\u003ch2\u003eJuridisesti päivitetty vuodelle 2026\u003c\/h2\u003e\u003cp\u003eVersio 1.0 on juridisesti tarkistettu \u003cstrong\u003e27. syyskuuta 2026\u003c\/strong\u003e. Malli on laadittu ottaen huomioon muun muassa:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eAvtalslagen (1915:218)\u003c\/strong\u003e (Ruotsin sopimuslaki) – mm. sopimuksen syntyminen ja 36 § kohtuuttomista sopimusehdoista,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eUpphovsrättslagen (1960:729)\u003c\/strong\u003e (Ruotsin tekijänoikeuslaki) – mukaan lukien tietokoneohjelmia ja lisensointia koskevat säännöt,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eGDPR (EU) 2016\/679\u003c\/strong\u003e – erityisesti 28 artikla käsittelijöistä, 32 artikla turvallisuudesta ja kolmansiin maihin suuntautuvia siirtoja koskevat säännöt,\u003c\/li\u003e\n\n\u003cli\u003eRuotsin täydentävä tietosuojalainsäädäntö,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eCybersäkerhetslagen (2025:1506)\u003c\/strong\u003e (Ruotsin kyberturvallisuuslaki) – relevantti NIS2-sääntöjen piiriin kuuluville toimijoille.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003cp\u003eRuotsin tietosuojaviranomaisen (Integritetsskyddsmyndigheten) ohjeistukset käsittelysopimuksista ja siirroista kolmansiin maihin on myös huomioitu.\u003c\/p\u003e\u003ch2\u003eVastuun enimmäismäärä ja riskienjako – ei mielivaltainen vakioarvo\u003c\/h2\u003e\u003cp\u003eMalli sisältää vaihtoehtoja vastuun enimmäismäärälle, mutta jättää itse prosenttiosuuden avoimeksi mukautettavaksi. Sopiva vastuunraja riippuu muun muassa sopimuksen arvosta, datan arkaluontoisuudesta, asiakkaan toiminnasta, kyberriskeistä, vakuutusturvasta ja mahdollisesta vahingosta. Asiakirja muistuttaa siksi käyttäjää arvioimaan erikseen poikkeukset esimerkiksi salassapidon, tietoturvaloukkausten, immateriaalioikeudellisten vaatimusten sekä tahallisuuden ja törkeän huolimattomuuden osalta.\u003c\/p\u003e\u003ch2\u003eKenelle SaaS-sopimus sopii?\u003c\/h2\u003e\u003cp\u003eMalli sopii muun muassa:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003eSaaS-yhtiöille ja ohjelmistoyrityksille,\u003c\/li\u003e\n\n\u003cli\u003estartupeille ja scaleupeille,\u003c\/li\u003e\n\n\u003cli\u003eIT-konsulttiyrityksille, jotka myyvät omia pilvipalveluitaan,\u003c\/li\u003e\n\n\u003cli\u003eyrityksille, jotka ostavat toiminnanohjausjärjestelmiä ja verkkopohjaisia palveluita,\u003c\/li\u003e\n\n\u003cli\u003eCRM-, HR-, talous-, analyysi- ja automaatiojärjestelmien toimittajille,\u003c\/li\u003e\n\n\u003cli\u003eyrityksille, jotka tarvitsevat vakiosopimuksen yritysasiakkaita tai hankintoja varten.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eWord ja PDF\u003c\/h2\u003e\u003cul\u003e\n\n\u003cli\u003e15 ammattimaisesti muotoiltua A4-sivua\u003c\/li\u003e\n\n\u003cli\u003eMuokattava Word-tiedosto (DOCX)\u003c\/li\u003e\n\n\u003cli\u003ePDF-versio\u003c\/li\u003e\n\n\u003cli\u003e32 sopimusaluetta\u003c\/li\u003e\n\n\u003cli\u003e6 integroitua liitettä\u003c\/li\u003e\n\n\u003cli\u003eValmiit taulukot ja täydennettävät kentät\u003c\/li\u003e\n\n\u003cli\u003eVaihtoehtoisia lausekkeita, joissa riskinjakoa on valittava\u003c\/li\u003e\n\n\u003cli\u003eAllekirjoitusosio\u003c\/li\u003e\n\n\u003cli\u003eJuridinen tarkistuslista ennen allekirjoittamista\u003c\/li\u003e\n\n\u003cli\u003eOikeuslähteet ja versiotiedot\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eTärkeää mukauttamisesta\u003c\/h2\u003e\u003cp\u003eSaaS-sopimukseen vaikuttavat suuresti konkreettinen palvelu ja osapuolten toiminta. Yksinkertaisen projektialustan ja terveydenhuollon, rahoitusalan tai yhteiskunnan kriittisten toimintojen pilvipalvelun sopimusehdot eivät voi olla identtiset.\u003c\/p\u003e\u003cp\u003eSiksi malli on mukautettava vastaamaan todellista toiminnallisuutta, tietoluokittelua, asiakastietoja, SLA:ta, alihankkijoita, käyttöaluetta, vastuuta, vakuutuksia ja mahdollisia toimialakohtaisia vaatimuksia. Se on ammattimainen sopimuspohja, mutta se ei korvaa yksilöllistä oikeudellista neuvontaa erityisen monimutkaisissa tai korkean riskin liiketoimissa.\u003c\/p\u003e\u003ch2\u003eDigitaalinen toimitus\u003c\/h2\u003e\u003cp\u003eOston jälkeen asiakas saa:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSaaS_avtal_svensk_ratt_2026.docx\u003c\/strong\u003e – täysin muokattava Word-pohja\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSaaS_avtal_svensk_ratt_2026.pdf\u003c\/strong\u003e – valmis PDF-versio\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003cp\u003eTuote toimitetaan digitaalisesti. Fyysisiä tuotteita ei lähetetä.\u003c\/p\u003e\u003ch2\u003eUsein kysytyt kysymykset\u003c\/h2\u003e\u003ch3\u003eOnko tämä vain lisenssisopimus?\u003c\/h3\u003e\u003cp\u003eEi. Tämä on kokonainen SaaS-sopimus, joka sisältää palvelukuvauksen, SLA:n, GDPR\/käsittelysopimuksen, tietoturvan, exit-ehdot ja kaupalliset ehdot.\u003c\/p\u003e\u003ch3\u003eSisältyykö henkilötietojen käsittelysopimus?\u003c\/h3\u003e\u003cp\u003eKyllä. Liite 3 on integroitu käsittelysopimusliite, joka on mukautettu GDPR:n 28 artiklaan.\u003c\/p\u003e\u003ch3\u003eVoivatko sekä toimittaja että asiakas käyttää sopimusta?\u003c\/h3\u003e\u003cp\u003eKyllä. Lausekkeet on laadittu tasapainoiseksi B2B-pohjaksi, ja useat kaupalliset riskikohdat sisältävät valittavia vaihtoehtoja.\u003c\/p\u003e\u003ch3\u003eOnko sopimus mukautettu NIS2:ta varten?\u003c\/h3\u003e\u003cp\u003eSopimus sisältää tietoturvaliitteen ja toimitusketjun vaatimuksia, joita voidaan käyttää perustana NIS2-aiheisille asiakasvaatimuksille. Kyberturvallisuuslain piiriin kuuluvan toimijan on kuitenkin aina mukautettava sopimus omaan riskianalyysiinsä ja mahdollisiin viranomaismääräyksiin.\u003c\/p\u003e\u003ch3\u003eVoinko muokata kaikkea?\u003c\/h3\u003e\u003cp\u003eKyllä. Word-versio on täysin muokattavissa ja sisältää selkeitä hakasulkeita ja taulukoita mukautettavia kohtia varten.\u003c\/p\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55511376560470,"sku":"SAAS-AVTAL-2026","price":149.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/saas-avtal-svensk-ratt-2026-word-pdf.png?v=1790501479"},{"product_id":"kontinuitetsplan-bia-mall-2026-word-pdf-excel","title":"Jatkuvuussuunnitelma + BIA-malli 2026 – Word\/PDF\/Excel","description":"\u003ch2\u003eJatkuvuussuunnitelma + BIA 2026 – täydellinen mallipaketti liiketoiminnan jatkuvuuden hallintaan\u003c\/h2\u003e\u003cp\u003eVakava liiketoimintahäiriö ei välttämättä ala katastrofilla. Riittää, että liiketoiminnalle kriittinen IT-järjestelmä on alhaalla, pilvipalvelu ei ole käytettävissä, toimittaja ei pysty toimittamaan, sähköt tai internet ovat poikki, avainhenkilöitä puuttuu tai toimitilaa ei voida käyttää. Tämä tuote auttaa ruotsalaisia yrityksiä ja organisaatioita päättämään etukäteen, \u003cstrong\u003emikä on toimittava, kuinka nopeasti liiketoiminta on palautettava ja mitä varamenettelyjä on käytettävä\u003c\/strong\u003e.\u003c\/p\u003e\u003cp\u003ePaketti yhdistää ammattimaisen \u003cstrong\u003ejatkuvuussuunnitelman\u003c\/strong\u003e, erillisen \u003cstrong\u003eBIA-analyysin (Business Impact Analysis)\u003c\/strong\u003e, kehittyneen \u003cstrong\u003eExcel-työkirjan\u003c\/strong\u003e useille prosesseille sekä kortin \u003cstrong\u003eensimmäisiä 60 minuuttia\u003c\/strong\u003e varten vakavan häiriön sattuessa.\u003c\/p\u003e\u003cp\u003eSaat yhteensä \u003cstrong\u003e18 muotoiltua A4-sivua Word\/PDF-muodossa\u003c\/strong\u003e sekä muokattavan Excel-työkirjan, joka sisältää rekisterin, riippuvuudet, toimintasuunnitelman, automaattiset laskelmat ja koontinäytön.\u003c\/p\u003e\u003ch2\u003eTämä sisältyy\u003c\/h2\u003e\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eKontinuitetsplan_och_BIA_2026.docx\u003c\/strong\u003e – muokattava päämalli\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eKontinuitetsplan_och_BIA_2026.pdf\u003c\/strong\u003e – valmis PDF-versio\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eBIA_analysmall_2026.docx\u003c\/strong\u003e – erillinen analyysi per prosessi tai palvelu\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eBIA_analysmall_2026.pdf\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eBIA_arbetsbok_2026.xlsx\u003c\/strong\u003e – Excel-rekisteri koontinäytöllä\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eKontinuitetskort_forsta_60_minuterna_2026.docx\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eKontinuitetskort_forsta_60_minuterna_2026.pdf\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003eOhjetiedosto suositellulla työjärjestyksellä ja lähteillä\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eJatkuvuussuunnitelma – priorisoinnista palautumiseen\u003c\/h2\u003e\u003cp\u003ePäämalli on rakennettu käytännönläheisesti käytettäväksi ennen häiriötä, sen aikana ja sen jälkeen. Se sisältää muun muassa:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003elaajuuden, suunnitelman omistajan, hyväksynnän ja tarkistukset\u003c\/li\u003e\n\n\u003cli\u003ekriittiset tuotteet, palvelut, prosessit ja toiminnot\u003c\/li\u003e\n\n\u003cli\u003eliiketoimintavaikutusten analyysin (BIA) ja seuraukset ajan kuluessa\u003c\/li\u003e\n\n\u003cli\u003eMTPD\/MAO – suurin sallittu keskeytysaika\u003c\/li\u003e\n\n\u003cli\u003eRTO – tavoite palautumisajalle\u003c\/li\u003e\n\n\u003cli\u003eRPO – hyväksyttävä datan menetys ajan suhteen\u003c\/li\u003e\n\n\u003cli\u003eMBCO – pienin hyväksyttävä kapasiteetti häiriön aikana\u003c\/li\u003e\n\n\u003cli\u003ekriittiset riippuvuudet ja yksittäiset vikapisteet (SPOF)\u003c\/li\u003e\n\n\u003cli\u003ehenkilöstö, osaaminen, IT-järjestelmät, tiedot, tilat ja laitteet\u003c\/li\u003e\n\n\u003cli\u003esähkö, tietoliikenne ja ulkoiset toimittajat\u003c\/li\u003e\n\n\u003cli\u003evaramenettelyt ja vaihtoehtoiset työtavat\u003c\/li\u003e\n\n\u003cli\u003eaktivointikriteerit ja eskalointitasot\u003c\/li\u003e\n\n\u003cli\u003eroolit, valtuudet, sijaistukset ja yhteydenottoreitit\u003c\/li\u003e\n\n\u003cli\u003emuistilista ensimmäisille 60 minuutille\u003c\/li\u003e\n\n\u003cli\u003etilanneraportointi ja päätöksentekologiikka\u003c\/li\u003e\n\n\u003cli\u003eIT, varmuuskopiointi, palautus ja tekninen jälleenrakennus\u003c\/li\u003e\n\n\u003cli\u003ekriittiset toimittajat, SLA-sopimukset ja vaihtoehdot\u003c\/li\u003e\n\n\u003cli\u003ehallittu palautuminen normaaliin toimintaan\u003c\/li\u003e\n\n\u003cli\u003eharjoittelu, testaus, parannussuunnitelma ja muutosloki\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eBIA – Business Impact Analysis\u003c\/h2\u003e\u003cp\u003eBIA auttaa organisaatiota priorisoimaan liiketoimintavaikutusten perusteella mututuntuman sijaan. Malli arvioi, miten häiriö kehittyy ajan kuluessa esimerkiksi talouden, asiakas- ja toimitusketjun, sopimusten ja juridiikan, turvallisuuden, tieto- ja kyberturvallisuuden, maineen sekä muihin palveluihin kohdistuvien vaikutusten osalta.\u003c\/p\u003e\u003cp\u003eJokaiselle prosessille organisaatio voi dokumentoida \u003cstrong\u003eMTPD\/MAO, RTO, RPO ja MBCO -arvot\u003c\/strong\u003e, kriittiset resurssit, vararatkaisut sekä kuilun liiketoiminnan tarpeiden ja nykyisen kyvykkyyden välillä.\u003c\/p\u003e\u003ch2\u003eExcel-työkirja koontinäytöllä\u003c\/h2\u003e\u003cp\u003eMukana tuleva XLSX-tiedosto tekee paketista käyttökelpoisen myös suuremmille organisaatioille, joissa on monia prosesseja. Työkirja sisältää:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eYleiskatsauksen\u003c\/strong\u003e KPI-mittareilla ja priorisointikaavioilla\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eBIA-rekisterin\u003c\/strong\u003e enintään 50 prosessille\u003c\/li\u003e\n\n\u003cli\u003eautomaattisesti lasketun korkeimman vaikutustason\u003c\/li\u003e\n\n\u003cli\u003eautomaattisen kriittisten prosessien merkinnän\u003c\/li\u003e\n\n\u003cli\u003epudotusvalikot prioriteeteille ja tiloille\u003c\/li\u003e\n\n\u003cli\u003ekentät MTPD\/MAO-, RTO-, RPO- ja MBCO-arvoille\u003c\/li\u003e\n\n\u003cli\u003eerillisen rekisterin kriittisille \u003cstrong\u003eriippuvuuksille\u003c\/strong\u003e\n\n\u003c\/li\u003e\n\n\u003cli\u003erekisterin \u003cstrong\u003etoimintasuunnitelmalle\u003c\/strong\u003e, omistajille, määräajoille ja tarkistuksille\u003c\/li\u003e\n\n\u003cli\u003eehdollisen muotoilun kriittisyyden ja avoimien tehtävien seurantaan\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003cp\u003eKolme esimerkkiprosessia auttavat näkemään, miten työkirjaa käytetään, ja ne on helppo korvata omilla tiedoilla.\u003c\/p\u003e\u003ch2\u003eErillinen jatkuvuuskortti – ensimmäiset 60 minuuttia\u003c\/h2\u003e\u003cp\u003eTodellisessa häiriötilanteessa tarvitaan usein jotain huomattavasti tiiviimpää kuin koko jatkuvuussuunnitelma. Siksi mukana on erillinen kaksisivuinen jatkuvuuskortti, joka voidaan tulostaa tai tallentaa offline-tilaan. Kortti keskittyy seuraaviin:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003eihmisten turvaaminen ja välittömien vahinkojen pysäyttäminen\u003c\/li\u003e\n\n\u003cli\u003ehäiriön todentaminen ja lokin aloittaminen\u003c\/li\u003e\n\n\u003cli\u003ekriittisten vaikutusten arviointi\u003c\/li\u003e\n\n\u003cli\u003ekeskeytysajan vertaaminen RTO\/MTPD-tavoitteisiin\u003c\/li\u003e\n\n\u003cli\u003evaramenettelyjen aktivointi\u003c\/li\u003e\n\n\u003cli\u003etilannekuvan luominen\u003c\/li\u003e\n\n\u003cli\u003eoikeiden henkilöiden kontaktointi\u003c\/li\u003e\n\n\u003cli\u003epalautumiskriteerien tarkistaminen\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eNIS2 ja kyberturvallisuuslaki\u003c\/h2\u003e\u003cp\u003eJatkuvuuden hallinta on monille toimijoille relevanttia myös ilman nimenomaista lakisääteistä vaatimusta. \u003cstrong\u003eKyberturvallisuuslain (2025:1506)\u003c\/strong\u003e piiriin kuuluville toimijoille jatkuvuuden ja kriisien hallinta on nimenomaisesti osa turvatoimia, joita on hallittava 2 luvun 3 §:n mukaisesti. Pakettia voidaan siten käyttää käytännön tukimateriaalina organisaation työssä, mutta se \u003cstrong\u003eei itsessään ole takuu täydellisestä NIS2- tai kyberturvallisuuslain mukaisuudesta\u003c\/strong\u003e.\u003c\/p\u003e\u003ch2\u003eMetodituki ja oikeustila tarkistettu 2026\u003c\/h2\u003e\u003cp\u003eVersion 1.0 oikeustila ja keskeiset metodiviitteet on tarkistettu \u003cstrong\u003e27. syyskuuta 2026\u003c\/strong\u003e. Paketti on suunniteltu huomioiden muun muassa:\u003c\/p\u003e\u003cul\u003e\n\n\u003cli\u003ekyberturvallisuuslaki (2025:1506)\u003c\/li\u003e\n\n\u003cli\u003eNIS2-direktiivi (EU) 2022\/2555\u003c\/li\u003e\n\n\u003cli\u003eMSB:n ruotsalaiset tukimateriaalit jatkuvuuden hallintaan\u003c\/li\u003e\n\n\u003cli\u003eISO 22301:2019 – Business Continuity Management Systems\u003c\/li\u003e\n\n\u003cli\u003eISO\/TS 22317:2021 – opastus liiketoimintavaikutusten analyysiin (BIA)\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003cp\u003eMalli ei toista suojattua standarditekstiä. ISO 22301:2019 on tarkistushetkellä edelleen julkaistu versio, samalla kun uutta painosta kehitetään.\u003c\/p\u003e\u003ch2\u003eKenelle malli sopii?\u003c\/h2\u003e\u003cp\u003ePaketti sopii muun muassa osakeyhtiöille, verkkokaupoille, teollisuusyrityksille, SaaS- ja IT-yhtiöille, konsulttiyrityksille, logistiikkatoimijoille, toimistoille, kriittisiä toimittajia hyödyntäville toimijoille sekä organisaatioille, jotka haluavat strukturoida varautumisensa käyttökatkoja, kyberhäiriöitä tai muita liiketoimintahäiriöitä varten.\u003c\/p\u003e\u003ch2\u003eEsimerkkejä skenaarioista, joita malli tukee\u003c\/h2\u003e\u003cul\u003e\n\n\u003cli\u003eIT- tai kyberhäiriöt\u003c\/li\u003e\n\n\u003cli\u003edatan menetys tai tarve palauttaa tiedot varmuuskopiosta\u003c\/li\u003e\n\n\u003cli\u003epilvipalvelun tai identiteettialustan alhaallaolo\u003c\/li\u003e\n\n\u003cli\u003esähkö- tai tietoliikennekatkokset\u003c\/li\u003e\n\n\u003cli\u003ekäyttökelvottomat toimitilat\u003c\/li\u003e\n\n\u003cli\u003elaaja henkilöstövaje\u003c\/li\u003e\n\n\u003cli\u003ekriittisen toimittajan epäonnistuminen\u003c\/li\u003e\n\n\u003cli\u003etuotantolaitteiden rikkoutuminen\u003c\/li\u003e\n\n\u003cli\u003ekuljetus- tai logistiikkahäiriöt\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch2\u003eTärkeää mukauttamisesta\u003c\/h2\u003e\u003cp\u003eJatkuvuussuunnittelun on heijastettava todellista liiketoimintaa. RTO, RPO, MTPD\/MAO, MBCO, varamenettelyt ja toimittajavaatimukset on siksi päätettävä organisaation omien prosessien, sopimusten, riskien ja teknisen kyvykkyyden perusteella. Sektorikohtaiset säännöt, turvallisuussuojelu, DORA, erityiset valvontamääräykset, työympäristövaatimukset tai asiakassopimukset voivat asettaa lisävaatimuksia.\u003c\/p\u003e\u003cp\u003eMalli on ammattimainen työ- ja ohjausmateriaali, mutta se ei korvaa yksilöllistä juridista, sääntelyllistä tai teknistä neuvontaa, kun toiminnalla on erityisvaatimuksia.\u003c\/p\u003e\u003ch2\u003eDigitaalinen toimitus\u003c\/h2\u003e\u003cp\u003eTuote toimitetaan digitaalisesti \u003cstrong\u003eWord (DOCX), PDF ja Excel (XLSX)\u003c\/strong\u003e -muodossa. Fyysisiä tuotteita ei lähetetä.\u003c\/p\u003e\u003ch2\u003eUsein kysytyt kysymykset\u003c\/h2\u003e\u003ch3\u003eMikä on BIA:n ja jatkuvuussuunnitelman ero?\u003c\/h3\u003e\u003cp\u003eBIA analysoi keskeytysten seuraukset ja määrittelee prioriteetit ja palautusvaatimukset. Jatkuvuussuunnitelma kuvaa, miten organisaation tulee toimia priorisoidun toiminnan ylläpitämiseksi tai palauttamiseksi.\u003c\/p\u003e\u003ch3\u003eMitä tarkoittavat RTO ja RPO?\u003c\/h3\u003e\u003cp\u003eRTO on tavoite sille, kuinka nopeasti prosessi tai resurssi on palautettava. RPO ilmoittaa, kuinka suuri datan menetys ajan suhteen on enintään hyväksyttävissä.\u003c\/p\u003e\u003ch3\u003eVoiko mallia käyttää NIS2-yhteensopivuuteen?\u003c\/h3\u003e\u003cp\u003eKyllä, jatkuvuuden ja kriisinhallinnan työpohjana. Organisaation on kuitenkin arvioitava kaikki omaa toimintaansa koskevat vaatimukset; paketti ei ole täydellinen NIS2-sertifiointi tai takuu yhteensopivuudesta.\u003c\/p\u003e\u003ch3\u003eVoiko Excel-tiedostoa käyttää usealle prosessille?\u003c\/h3\u003e\u003cp\u003eKyllä. BIA-rekisteri on valmisteltu enintään 50 prosessille ja sitä voidaan laajentaa tarpeen mukaan.\u003c\/p\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55512189829462,"sku":"BCP-BIA-2026","price":249.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/kontinuitetsplan-bia-2026-word-pdf-excel.png?v=1790508665"},{"product_id":"dora-ikt-leverantorsavtal-compliance-mallpaket-2026","title":"DORA ICT-palveluntarjoajasopimus \u0026 vaatimustenmukaisuusmallipaketti 2026 – Word\/PDF\/Excel","description":"\n\u003ch2\u003eDORA ICT-palveluntarjoajasopimus \u0026amp; Vaatimustenmukaisuuden mallipaketti 2026\u003c\/h2\u003e\n\u003cp\u003e\u003cstrong\u003eKattava DORA-paketti rahoitusalan yrityksille, joiden on säänneltävä, arvioitava ja seurattava ICT-kolmannen osapuolen palveluntarjoajia asetuksen (EU) 2022\/2554 mukaisesti.\u003c\/strong\u003e Paketti yhdistää sopimusmallit, riskienarvioinnin, poistumissuunnitelman sekä käytännön Excel-rekisterin palveluntarjoajille, sopimuksille, alihankintaketjuille, kriittisille\/tärkeille toiminnoille ja DORA-toimenpiteille.\u003c\/p\u003e\n\n\u003cp\u003eDORA tuli sovellettavaksi \u003cstrong\u003e17. tammikuuta 2025\u003c\/strong\u003e ja asettaa vaatimuksia muun muassa ICT-kolmannen osapuolen riskien hallinnalle, tietorekisterille, sopimusehdoille, keskittymisriskille, due diligence -tarkastuksille, alihankkijoille ja poistumisstrategioille. Mallipaketti on juridisesti tarkistettu \u003cstrong\u003e3. lokakuuta 2026\u003c\/strong\u003e ja ottaa huomioon myös vuosien 2024–2025 täydentävät tekniset standardit.\u003c\/p\u003e\n\n\u003ch3\u003eTämä sisältyy – 9 tiedostoa\u003c\/h3\u003e\n\u003cul\u003e\n\n\u003cli\u003eDORA ICT-palveluntarjoajasopimus \/ Contract Addendum 2026 – Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eLiite kriittiselle\/tärkeälle toiminnolle \u0026amp; SLA – Word + PDF\u003c\/li\u003e\n\n\u003cli\u003ePalveluntarjoajan riski \u0026amp; Due Diligence – Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eDORA-poistumissuunnitelma ICT-palvelulle – Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eDORA ICT-palveluntarjoajarekisteri, riski- ja poistumistyökalu – Excel (XLSX)\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eDORA ICT-palveluntarjoajasopimus\u003c\/h3\u003e\n\u003cp\u003ePäämalli on suunniteltu täydennykseksi olemassa olevaan ICT-, SaaS-, pilvi-, operointi- tai ulkoistussopimukseen. Se kattaa DORA-asetuksen 30 artiklan mukaiset keskeiset sopimusvaatimukset, muun muassa:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003etoimintojen ja ICT-palvelujen täydellinen kuvaus\u003c\/li\u003e\n\n\u003cli\u003ekriittisen tai tärkeän toiminnon luokittelu\u003c\/li\u003e\n\n\u003cli\u003epalvelun ja tietojen säilytyspaikat\u003c\/li\u003e\n\n\u003cli\u003esaatavuus, autenttisuus, eheys ja luottamuksellisuus\u003c\/li\u003e\n\n\u003cli\u003etietojen saatavuus, palauttaminen ja palauttaminen omistajalle\u003c\/li\u003e\n\n\u003cli\u003epalvelutasot ja SLA\u003c\/li\u003e\n\n\u003cli\u003etapahtumatuki ja viranomaisraportointi\u003c\/li\u003e\n\n\u003cli\u003eyhteistyö toimivaltaisten viranomaisten ja kriisinratkaisuviranomaisten kanssa\u003c\/li\u003e\n\n\u003cli\u003ealihankintaketjut ja olennaiset muutokset\u003c\/li\u003e\n\n\u003cli\u003etarkastus-, valvonta- ja käyttöoikeudet\u003c\/li\u003e\n\n\u003cli\u003ejatkuvuus, turvallisuus ja testaus\u003c\/li\u003e\n\n\u003cli\u003esopimuksen irtisanominen, siirtymäpalvelut ja poistuminen\u003c\/li\u003e\n\n\u003cli\u003etietorekisterin aineisto\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eKriittisille ja tärkeille toiminnoille\u003c\/h3\u003e\n\u003cp\u003eKun ICT-palvelu tukee kriittistä tai tärkeää toimintoa, siihen sovelletaan tiukennettuja DORA-vaatimuksia. Erillinen SLA-liite sisältää kentät mitattaville laadullisille ja määrällisille tavoitteille, RTO\/RPO-ajoille, tapahtumaluokille, jatkuvuustesteille, tarkastussuunnitelmalle, alihankkijoille ja ilmoitusvelvollisuuksille.\u003c\/p\u003e\n\n\u003ch3\u003eAlihankkijat – päivitetty EU 2025\/532 mukaisesti\u003c\/h3\u003e\n\u003cp\u003eMallipaketti ottaa huomioon komission delegoidun asetuksen (EU) 2025\/532, joka koskee kriittisiä tai tärkeitä toimintoja tukevien ICT-palvelujen alihankkijoita. Sopimusosio sisältää siksi muun muassa:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003emitkä ICT-palvelut voidaan alihankkia\u003c\/li\u003e\n\n\u003cli\u003epalveluntarjoajan vastuu alihankkijoista\u003c\/li\u003e\n\n\u003cli\u003evaatimukset jatkuvalle seurannalle ja raportoinnille\u003c\/li\u003e\n\n\u003cli\u003ealihankkijoiden palvelu- ja tietojen säilytyspaikat\u003c\/li\u003e\n\n\u003cli\u003eturvallisuus-, jatkuvuus-, tarkastus- ja käyttöoikeuksien siirtäminen\u003c\/li\u003e\n\n\u003cli\u003eennakkoilmoitus olennaisista muutoksista\u003c\/li\u003e\n\n\u003cli\u003evastustusmenettely ja irtisanomisoikeus asianmukaisissa tilanteissa\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003ePalveluntarjoajan riski \u0026amp; Due Diligence\u003c\/h3\u003e\n\u003cp\u003eErillinen riskimalli tukee arviointia ennen sopimusta ja merkittävien muutosten yhteydessä. Se kattaa muun muassa liiketoimintamaineen, taloudellisen vakauden, tietoturvan, BCP\/DR-suunnitelmat, häiriönhallinnan, tietosuojan, viranomaisyhteistyön, varmistamisen, alihankintaketjun hallinnan, keskittymisriskin, korvattavuuden, kolmannet maat, maksukyvyttömyyden ja geopoliittisen riskin.\u003c\/p\u003e\n\n\u003ch3\u003eKeskittymisriski ja korvattavuus\u003c\/h3\u003e\n\u003cp\u003eDORA edellyttää, että rahoituslaitokset arvioivat riippuvuuttaan palveluntarjoajista, joita ei voida helposti korvata, sekä tilanteita, joissa useita kriittisiä tai tärkeitä järjestelyjä on keskitetty samoille tai toisiinsa kytkeytyneille palveluntarjoajille. Paketti sisältää siksi erityiskentät tekniselle toimittajalukolle, yhteiselle taustalla olevalle pilvi-infrastruktuurille, vaihtoehtoiselle palveluntarjoajalle, siirtymäajalle ja vaihtokustannuksille.\u003c\/p\u003e\n\n\u003ch3\u003eDORA-poistumissuunnitelma\u003c\/h3\u003e\n\u003cp\u003eKriittisiä tai tärkeitä toimintoja tukevien ICT-palvelujen kohdalla poistumisstrategioiden on oltava dokumentoituja ja testattavissa. Poistumissuunnitelma kattaa:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003epoistumisen laukaisevat tekijät\u003c\/li\u003e\n\n\u003cli\u003esiirtymisen uudelle palveluntarjoajalle tai omana työnä toteuttamiseen\u003c\/li\u003e\n\n\u003cli\u003etieto- ja omaisuusinventaarion\u003c\/li\u003e\n\n\u003cli\u003evientiformaatit ja validoinnin\u003c\/li\u003e\n\n\u003cli\u003eosaamisen siirron\u003c\/li\u003e\n\n\u003cli\u003esiirtymäkauden ja siirtymäpalvelut\u003c\/li\u003e\n\n\u003cli\u003erinnakkaiskäytön ja vaihdon (cut-over)\u003c\/li\u003e\n\n\u003cli\u003eturvallisen poiston ja poistotodistukset\u003c\/li\u003e\n\n\u003cli\u003epoistumiseen liittyvät riskit\u003c\/li\u003e\n\n\u003cli\u003epöytäkirja- ja teknisen testauksen\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eExcel – palveluntarjoajarekisteri, riski ja poistuminen\u003c\/h3\u003e\n\u003cp\u003eExcel-työkalu sisältää erilliset välilehdet:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003esopimusrekisterille\u003c\/li\u003e\n\n\u003cli\u003eICT-palveluntarjoajille\u003c\/li\u003e\n\n\u003cli\u003ealihankintaketjulle\u003c\/li\u003e\n\n\u003cli\u003ekriittisille\/tärkeille toiminnoille\u003c\/li\u003e\n\n\u003cli\u003edue diligence -tarkastuksille ja riskienarvioinnille\u003c\/li\u003e\n\n\u003cli\u003epoistumissuunnitelmille ja testaukselle\u003c\/li\u003e\n\n\u003cli\u003eDORA-toimenpiteille\u003c\/li\u003e\n\n\u003cli\u003etietorekisterin mappaukselle\u003c\/li\u003e\n\n\u003cli\u003eoikeuslähteille\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eTyökirja on mapattu täytäntöönpanoasetuksen (EU) 2024\/2956 keskeisiin osiin, muun muassa B_02.01\/B_02.02, B_05.01\/B_05.02, B_06.01 ja B_07.01. Se on sisäinen työ- ja rekisteriaineisto, eikä sitä tule kuvata valmiina viranomaistiedostona suoraan lähetettäväksi ilman vertailua Finanssivalvonnan ajankohtaisiin raportointiformaatteihin.\u003c\/p\u003e\n\n\u003ch3\u003eDORA-tietorekisteri\u003c\/h3\u003e\n\u003cp\u003eDORA-asetuksen 28 artiklan 3 kohta edellyttää, että rahoitusalan yhteisöt pitävät päivitettyä rekisteriä kaikista ICT-kolmannen osapuolen palveluntarjoajien kanssa tehdyistä sopimusjärjestelyistä. Täytäntöönpanoasetus (EU) 2024\/2956 määrittelee rekisterin vakiomallit. Paketti auttaa organisaatiota keräämään keskeiset tiedot jäsennellysti jo palveluntarjoaja- ja sopimusprosessin aikana.\u003c\/p\u003e\n\n\u003ch3\u003eRuotsin valvonta\u003c\/h3\u003e\n\u003cp\u003eFinanssivalvonnan (Finansinspektionen) alaisuudessa toimiville ruotsalaisille yrityksille DORA-asetusta täydentävät muun muassa FFFS 2024:20, joka koskee häiriöraportointia ja tietorekisterejä. Finanssivalvonta on myös nimenomaisesti määritellyt DORA-toteutuksen ja digitaalisen operatiivisen häiriönsietokyvyn valvonta-alueekseen.\u003c\/p\u003e\n\n\u003ch3\u003eOikeudellinen perusta\u003c\/h3\u003e\n\u003cul\u003e\n\n\u003cli\u003eAsetus (EU) 2022\/2554 – DORA, erityisesti artiklat 28–30\u003c\/li\u003e\n\n\u003cli\u003eKomission delegoitu asetus (EU) 2024\/1773\u003c\/li\u003e\n\n\u003cli\u003eKomission täytäntöönpanoasetus (EU) 2024\/2956\u003c\/li\u003e\n\n\u003cli\u003eKomission delegoitu asetus (EU) 2025\/532\u003c\/li\u003e\n\n\u003cli\u003eFFFS 2024:20, soveltuvin osin\u003c\/li\u003e\n\n\u003cli\u003eGDPR ja muu alakohtainen sääntely tarvittaessa\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eKenelle paketti sopii?\u003c\/h3\u003e\n\u003cul\u003e\n\n\u003cli\u003epankeille ja luottolaitoksille\u003c\/li\u003e\n\n\u003cli\u003emaksulaitoksille ja sähköisen rahan liikkeeseenlaskijoille\u003c\/li\u003e\n\n\u003cli\u003evakuutus- ja jälleenvakuutusyhtiöille\u003c\/li\u003e\n\n\u003cli\u003esijoituspalveluyrityksille ja markkinatoimijoille\u003c\/li\u003e\n\n\u003cli\u003erahastoyhtiöille ja muille DORA-säännellyille rahoitusalan yrityksille\u003c\/li\u003e\n\n\u003cli\u003evaatimustenmukaisuus-, riski-, laki-, hankinta- ja tietoturvatoiminnoille\u003c\/li\u003e\n\n\u003cli\u003eICT-palveluntarjoajille, joiden on neuvoteltava DORA-lisäehdoista rahoitusalan asiakkaiden kanssa\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eHuomioitavaa\u003c\/h3\u003e\n\u003cp\u003eDORA-asetuksen soveltaminen ja suhteellisuus riippuvat rahoituslaitoksen tyypistä, palvelusta, toiminnosta ja riskiprofiilista. Mallit ovat yleisiä ammatillisia pohjia, ja ne on sovitettava pääsopimukseen, alakohtaisiin sääntöihin, sääntelyasemaan, palvelun tekniseen arkkitehtuuriin ja rahoituslaitoksen riskinottohalukkuuteen. Ne eivät korvaa yksilöllistä oikeudellista neuvontaa.\u003c\/p\u003e\n\n\u003cp\u003e\u003cstrong\u003eFormaatti:\u003c\/strong\u003e Word (DOCX) + PDF + Excel (XLSX)\u003cbr\u003e\n\u003cstrong\u003eKieli:\u003c\/strong\u003e Ruotsi\u003cbr\u003e\n\u003cstrong\u003eJurisdiktio:\u003c\/strong\u003e Ruotsi \/ EU\u003cbr\u003e\n\u003cstrong\u003eTiedostojen määrä:\u003c\/strong\u003e 9\u003cbr\u003e\n\u003cstrong\u003eVersio:\u003c\/strong\u003e 1.0 – 2026-10-03\u003c\/p\u003e\n","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55582028628310,"sku":"DORA-IKT-2026","price":299.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/dora-ikt-leverantorsavtal-compliance-mallpaket-2026.png?v=1790979372"},{"product_id":"cyber-resilience-act-cra-compliance-2026-2027-svenska-english-riskbedomning-sbom-incidentrapportering-word-pdf-excel","title":"Cyber Resilience Act (CRA) -vaatimustenmukaisuus 2026\/2027 – ruotsi + englanti | Riskienarviointi, SBOM ja poikkeamien raportointi Word\/PDF\/Excel","description":"\n\u003cdiv id=\"om-dokumentmallen\"\u003e\n\n\u003ch2\u003eCyber Resilience Act (CRA) Compliance 2026\/2027 – täydellinen 2-in-1-paketti\u003c\/h2\u003e\n\n\u003cp\u003eKattava vaatimustenmukaisuuspaketti yrityksille, jotka \u003cstrong\u003evalmistavat, kehittävät tai saattavat EU-markkinoille digitaalisia elementtejä sisältäviä tuotteita\u003c\/strong\u003e ja joiden on valmisteltava tai dokumentoitava työnsä \u003cstrong\u003easetuksen (EU) 2024\/2847 – Cyber Resilience Act (CRA)\u003c\/strong\u003e mukaisesti.\u003c\/p\u003e\n\n\u003cp\u003ePaketti yhdistää ruotsinkieliset ja englanninkieliset työskentelymallit edistykselliseen Excel-rekisteriin \u003cstrong\u003ekyberturvallisuusriskejä, SBOM-luetteloita, haavoittuvuuksia, CRA-raportointia ja teknistä dokumentaatiota varten\u003c\/strong\u003e.\u003c\/p\u003e\n\n\u003cp\u003e\u003cstrong\u003eToimitus:\u003c\/strong\u003e 7 ruotsinkielistä + 7 englanninkielistä asiakirjamallia sekä Word- että PDF-muodossa sekä 1 Excel-työkirja – yhteensä \u003cstrong\u003e29 toimitettavaa tiedostoa\u003c\/strong\u003e. Word\/PDF-sarja sisältää yhteensä \u003cstrong\u003e28 A4-sivua per formaattisarja\u003c\/strong\u003e.\u003c\/p\u003e\n\n\n\u003cnav aria-label=\"Tietoja asiakirjamallista\" style=\"border:1px solid #dbe4ea;padding:16px;border-radius:10px;background:#f7fafc;margin:18px 0;\"\u003e\n\u003cstrong\u003eTietoja asiakirjamallista\u003c\/strong\u003e\n\u003cul\u003e\n\n\u003cli\u003e\u003ca href=\"#granskad\"\u003eJuridisesti ja teknisesti tarkastettu 2026\/2027\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#datum\"\u003eCRA:n tärkeät päivämäärät 2026–2027\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#detta-ingar\"\u003eMitä paketti sisältää\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#full-compliance\"\u003eRakennettu täydellistä CRA-työnkulkua varten\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#risk\"\u003eKyberturvallisuusriskien arviointi\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#sbom\"\u003eSBOM, haavoittuvuudet ja CVD\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#rapportering\"\u003e24h \/ 72h vaaratilanne- ja haavoittuvuusraportointi\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#teknisk\"\u003eTekninen dokumentaatio ja vaatimustenmukaisuus\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#support\"\u003eTukijakso ja tietoturvapäivitykset\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#excel\"\u003eExcel-rekisteri CRA-vaatimustenmukaisuudelle\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#nis2\"\u003eCRA vs. NIS2\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#faq\"\u003eUsein kysytyt kysymykset\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#kallor\"\u003eOikeudellinen perusta ja lähteet\u003c\/a\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003c\/nav\u003e\n\n\u003cdiv id=\"granskad\" style=\"border:1px solid #b7dec5;background:#e9f6ee;padding:18px;border-radius:10px;margin:18px 0;\"\u003e\n\n\u003cstrong\u003eJuridisesti ja teknisesti tarkastettu: 5. lokakuuta 2026\u003c\/strong\u003e\u003cbr\u003e\nMallipaketti on tarkastettu suhteessa kyberturvallisuussäädökseen (Cyber Resilience Act), asetukseen (EU) 2024\/2847, mukaan lukien artiklat 13–14 sekä liitteet I, II ja VII, sekä Euroopan komission ajankohtaisiin täytäntöönpano- ja raportointiohjeisiin. Paketti on laadittu käytännön vaatimustenmukaisuustyötä varten vuosina \u003cstrong\u003e2026\/2027\u003c\/strong\u003e.\n\n\u003c\/div\u003e\n\n\n\u003ch2 id=\"datum\"\u003eCRA:n tärkeät päivämäärät 2026–2027\u003c\/h2\u003e\n\n\u003cp\u003eCRA on jo voimassa, mutta eri velvollisuudet tulevat voimaan eri aikoina:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003e11. syyskuuta 2026:\u003c\/strong\u003e valmistajien raportointivelvollisuudet aktiivisesti hyödynnetyistä haavoittuvuuksista ja vakavista vaaratilanteista tulivat voimaan.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003e11. joulukuuta 2027:\u003c\/strong\u003e CRA:n keskeiset tuote- ja kyberturvallisuusvaatimukset tulevat täysimääräisesti sovellettaviksi.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eTämä tarkoittaa, ettei organisaatioiden kannata odottaa vuoteen 2027 riskien arvioinnin, haavoittuvuuksien hallinnan, raportointikäytäntöjen, teknisen dokumentaation ja todistusketjujen rakentamisessa.\u003c\/p\u003e\n\n\n\u003ch2 id=\"detta-ingar\"\u003eMitä paketti sisältää\u003c\/h2\u003e\n\n\u003cdiv style=\"overflow-x:auto;\"\u003e\n\n\u003ctable style=\"width:100%;border-collapse:collapse;\"\u003e\n\n\u003cthead\u003e\n\n\u003ctr\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eMalli \/ työkalu\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eRuotsi\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eEnglanti\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eFormaatti\u003c\/th\u003e\n\n\n\u003c\/tr\u003e\n\n\n\u003c\/thead\u003e\n\n\u003ctbody\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eCRA-toteutus- ja vaatimustenmukaisuussuunnitelma\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eKyberturvallisuusriskien arviointi\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eHaavoittuvuuksien hallinta ja CVD-käytäntö\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eVaaratilanne- ja haavoittuvuusraportointi 24h\/72h\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eTekninen dokumentaatio ja vaatimustenmukaisuuden tarkistuslista\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eKäyttäjätiedot, tietoturvapäivitykset ja tukijakso\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eYksityiskohtainen käyttöopas\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eCRA-vaatimustenmukaisuusrekisteri – Riski, SBOM, haavoittuvuus ja raportointi\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd colspan=\"2\" style=\"border:1px solid #d5dde3;padding:10px;\"\u003eKaksikielinen työkirja\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eExcel (XLSX)\u003c\/strong\u003e\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\n\u003c\/tbody\u003e\n\n\n\u003c\/table\u003e\n\n\n\u003c\/div\u003e\n\n\n\u003cdiv id=\"full-compliance\" style=\"background:#fff4cc;border-left:5px solid #d9a800;padding:20px;border-radius:8px;margin:22px 0;\"\u003e\n\n\u003cstrong style=\"font-size:1.1em;\"\u003eRakennettu täydellistä CRA-työnkulkua varten\u003c\/strong\u003e\u003cbr\u003e\nCRA ei tarkoita vain yhtä käytäntöä. Yrityksen on kyettävä osoittamaan, miten kyberturvallisuusriskit tunnistetaan ja minimoidaan, miten komponentteja ja haavoittuvuuksia seurataan, miten aktiivisesti hyödynnetyistä haavoittuvuuksista ja vakavista vaaratilanteista raportoidaan, miten tekninen dokumentaatio laaditaan ja miten tietoturvapäivityksiä hallitaan tukijakson aikana. Paketti yhdistää siksi \u003cstrong\u003eohjauksen, riskien arvioinnin, SBOM:n, CVD:n, vaaratilanneraportoinnin, teknisen tausta-aineiston, käyttäjätiedot ja Excel-rekisterin\u003c\/strong\u003e.\n\n\u003c\/div\u003e\n\n\n\u003ch2\u003eMitä yrityksiä CRA koskee?\u003c\/h2\u003e\n\n\u003cp\u003eCRA koskee digitaalisia elementtejä sisältäviä tuotteita, jotka saatetaan EU-markkinoille. Tämä voi sisältää sekä laitteistoja että ohjelmistoja sekä monia yhdistettyjä tai verkkoon kytkettyjä tuotteita.\u003c\/p\u003e\n\n\u003cp\u003ePaketti on ensisijaisesti rakennettu \u003cstrong\u003evalmistajille\u003c\/strong\u003e, mutta tarkistuslistat ja käyttöopas auttavat tunnistamaan myös maahantuojien ja jakelijoiden huomioitavat asiat. Tarkka rooli on aina arvioitava todellisen toimitusketjun ja tuotteen perusteella.\u003c\/p\u003e\n\n\n\u003ch2 id=\"risk\"\u003eKyberturvallisuusriskien arviointi – CRA:n ydin\u003c\/h2\u003e\n\n\u003cp\u003eCRA vaatii, että valmistaja suorittaa digitaalisia elementtejä sisältävälle tuotteelle kyberturvallisuusriskien arvioinnin ja ottaa sen tulokset huomioon suunnittelussa, kehityksessä, tuotannossa, toimituksessa ja ylläpidossa.\u003c\/p\u003e\n\n\u003cp\u003eRiskimalli ja Excel-rekisteri auttavat organisaatiota dokumentoimaan:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003etuotteen, version ja käyttötarkoituksen,\u003c\/li\u003e\n\n\u003cli\u003evarat ja turvallisuuskriittiset toiminnot,\u003c\/li\u003e\n\n\u003cli\u003euhka- ja väärinkäyttöskenaariot,\u003c\/li\u003e\n\n\u003cli\u003etodennäköisyyden ja seuraukset,\u003c\/li\u003e\n\n\u003cli\u003eolemassa olevat hallintakeinot,\u003c\/li\u003e\n\n\u003cli\u003ejäännösriskin,\u003c\/li\u003e\n\n\u003cli\u003etoimenpidesuunnitelman, vastuuhenkilön ja määräajan,\u003c\/li\u003e\n\n\u003cli\u003eyhteyden CRA:n olennaisiin kyberturvallisuusvaatimuksiin.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"sbom\"\u003eSBOM, haavoittuvuuksien hallinta ja koordinoitu haavoittuvuuksien julkistaminen (CVD)\u003c\/h2\u003e\n\n\u003cp\u003eCRA:n haavoittuvuusvaatimukset tarkoittavat, että valmistajan on kyettävä tunnistamaan ja dokumentoimaan tuotteeseen sisältyvät haavoittuvuudet ja komponentit. Liitteessä I määritetään muun muassa, että haavoittuvuudet ja komponentit on tunnistettava ja dokumentoitava, mukaan lukien \u003cstrong\u003ekoneellisesti luettava SBOM\u003c\/strong\u003e, joka kattaa vähintään tuotteen ylimmän tason riippuvuudet.\u003c\/p\u003e\n\n\u003cp\u003ePaketti sisältää siksi:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eSBOM-rekisterin Excelissä,\u003c\/li\u003e\n\n\u003cli\u003ekomponentin\/version\/toimittajan\/PURL\/CPE-tiedot,\u003c\/li\u003e\n\n\u003cli\u003esuorat tai epäsuorat riippuvuudet,\u003c\/li\u003e\n\n\u003cli\u003eCVE\/tietoturvatiedotteet ja vakavuusasteen,\u003c\/li\u003e\n\n\u003cli\u003ekorjatun version ja tarkistuspäivämäärän,\u003c\/li\u003e\n\n\u003cli\u003eCVD-käytännön ja ulkoisen haavoittuvuusyhteyshenkilön,\u003c\/li\u003e\n\n\u003cli\u003etriage-, korjaus- ja julkistamiskäytännön.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"rapportering\"\u003eCRA-raportointi: 24 tuntia, 72 tuntia ja loppuraportti\u003c\/h2\u003e\n\n\u003cp\u003eSyyskuun 11. päivästä 2026 alkaen valmistajien on raportoitava \u003cstrong\u003eaktiivisesti hyödynnetyistä haavoittuvuuksista\u003c\/strong\u003e ja \u003cstrong\u003evakavista vaaratilanteista\u003c\/strong\u003e, jotka vaikuttavat digitaalisia elementtejä sisältävien tuotteiden turvallisuuteen.\u003c\/p\u003e\n\n\u003cp\u003eEuroopan komission raportointiohjeistuksen pääkohdat ovat:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003e24 tunnin kuluessa:\u003c\/strong\u003e varhainen varoitus siitä, kun organisaatio on tullut tietoiseksi,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003e72 tunnin kuluessa:\u003c\/strong\u003e täydellinen ilmoitus,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eaktiivisesti hyödynnetty haavoittuvuus:\u003c\/strong\u003e loppuraportti viimeistään 14 päivää sen jälkeen, kun korjaava tai rajoittava toimenpide on saatavilla,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003evakava vaaratilanne:\u003c\/strong\u003e loppuraportti kuukauden kuluessa 72 tunnin ilmoituksesta.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eExcel-tiedostossa on erityinen välilehti raportointitapauksia varten, jossa 24h- ja 72h-määräajat lasketaan automaattisesti ilmoitusajankohdasta.\u003c\/p\u003e\n\n\n\u003ch2 id=\"teknisk\"\u003eTekninen dokumentaatio – Liite VII\u003c\/h2\u003e\n\n\u003cp\u003eCRA:n teknisen dokumentaation on annettava valvonta- ja vaatimustenmukaisuusselvitys tuotteesta. Paketin teknisen dokumentaation tarkistuslista sisältää muun muassa:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003etuotekuvauksen ja käyttötarkoituksen,\u003c\/li\u003e\n\n\u003cli\u003earkkitehtuurin, komponenttien väliset suhteet ja turvallisen kehitysprosessin,\u003c\/li\u003e\n\n\u003cli\u003eSBOM-tiedot ja haavoittuvuuksien käsittelyn,\u003c\/li\u003e\n\n\u003cli\u003ekyberturvallisuusriskien arvioinnin,\u003c\/li\u003e\n\n\u003cli\u003etukijakson ja perustelut,\u003c\/li\u003e\n\n\u003cli\u003esovelletut standardit\/spesifikaatiot,\u003c\/li\u003e\n\n\u003cli\u003etestaus- ja todentamisaineiston,\u003c\/li\u003e\n\n\u003cli\u003eEU-vaatimustenmukaisuusvakuutuksen ja release gate -menettelyn.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2\u003eKäyttäjätiedot – Liite II\u003c\/h2\u003e\n\n\u003cp\u003eKäyttäjätietojen on muun muassa mahdollistettava valmistajan ja tuotteen tunnistaminen, haavoittuvuuksien yhteyspisteen löytäminen, käyttötarkoituksen ja olennaisten turvallisuusvaatimusten ymmärtäminen sekä ohjeet turvalliseen asennukseen, käyttöön, päivitykseen ja käytöstä poistamiseen.\u003c\/p\u003e\n\n\u003cp\u003eMallissa on siksi oma työkirja liitteen II mukaisille asiakas-\/käyttäjätiedoille sekä selkeä kenttä \u003cstrong\u003etukijakson päättymispäivälle\u003c\/strong\u003e.\u003c\/p\u003e\n\n\n\u003ch2 id=\"support\"\u003eTukijakso ja tietoturvapäivitykset\u003c\/h2\u003e\n\n\u003cp\u003eValmistajan on määritettävä tukijakso, joka kuvastaa tuotteen odotettavissa olevaa käyttöikää ottaen huomioon tuotteen luonteen, odotetun käytön ja asiaankuuluvat markkinaolosuhteet. CRA:n pääsäännön mukaan tukijakson on oltava vähintään viisi vuotta, ellei tuotetta odoteta käytettävän lyhyempää aikaa.\u003c\/p\u003e\n\n\u003cp\u003ePaketti auttaa organisaatiota dokumentoimaan:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003etuotteen odotetun elinkaaren,\u003c\/li\u003e\n\n\u003cli\u003epäätetyn tukijakson,\u003c\/li\u003e\n\n\u003cli\u003eperustelut ja todisteet,\u003c\/li\u003e\n\n\u003cli\u003etietoturvapäivitykset ja jakelun,\u003c\/li\u003e\n\n\u003cli\u003ekäyttäjille ilmoitettavan päättymispäivän.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eCRA sisältää myös vaatimuksia siitä, kuinka pitkään tietoturvapäivitysten on oltava saatavilla. Siksi organisaation on suunniteltava sekä jakelu että päivitysten pitkäaikainen saatavuus.\u003c\/p\u003e\n\n\n\u003ch2\u003eVaatimustenmukaisuuden arviointi, EU-vakuutus ja CE\u003c\/h2\u003e\n\n\u003cp\u003eSe, mikä vaatimustenmukaisuuden arviointireitti on sallittu, riippuu muun muassa tuotteen CRA-luokituksesta. Paketti sisältää tarkistuspisteet seuraaville:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003estandardituote\/default category,\u003c\/li\u003e\n\n\u003cli\u003etärkeä tuote luokka I,\u003c\/li\u003e\n\n\u003cli\u003etärkeä tuote luokka II,\u003c\/li\u003e\n\n\u003cli\u003ekriittinen tuote,\u003c\/li\u003e\n\n\u003cli\u003esovellettavat standardit\/spesifikaatiot,\u003c\/li\u003e\n\n\u003cli\u003emahdollinen ilmoitettu laitos,\u003c\/li\u003e\n\n\u003cli\u003eEU-vaatimustenmukaisuusvakuutus,\u003c\/li\u003e\n\n\u003cli\u003eCE-merkinnän julkaisu (release gate).\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eMalli ei korvaa muodollista tuoteluokitusta tai ulkoista vaatimustenmukaisuuden arviointia silloin, kun sellainen vaaditaan.\u003c\/p\u003e\n\n\n\u003ch2 id=\"excel\"\u003eExcel-rekisteri – enemmän kuin staattinen tarkistuslista\u003c\/h2\u003e\n\n\u003cp\u003eMukana tuleva XLSX-tiedosto on käytännöllinen vaatimustenmukaisuusrekisteri, jossa on erilliset välilehdet:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eDashboard\u003c\/strong\u003e – tunnusluvut ja tärkeät CRA-päivämäärät,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eProduct Register\u003c\/strong\u003e – tuotteet, versiot, luokitus ja tukijakso,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRisk Register\u003c\/strong\u003e – riskitaso ja toimenpidesuunnitelma,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSBOM\u003c\/strong\u003e – komponentit, versiotiedot ja haavoittuvuusyhteydet,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eVulnerability Register\u003c\/strong\u003e – CVE\/tietoturvatiedotteet, vakavuusaste ja tila,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eReporting Deadlines\u003c\/strong\u003e – automaattiset 24h\/72h-määräajat,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eEvidence Checklist\u003c\/strong\u003e – tekninen dokumentaatio ja todistusketjut,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSources\u003c\/strong\u003e – viralliset CRA-lähteet.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eTyökirja sisältää tietojen validointia, riskitasojen kaavoja ja automatisoituja määräaikojen laskentoja, mutta se on suunniteltu niin, että käyttäjä voi itse kehittää sitä edelleen.\u003c\/p\u003e\n\n\n\u003ch2 id=\"nis2\"\u003eCRA vs. NIS2 – eri painopisteet\u003c\/h2\u003e\n\n\u003cp\u003eCRA ja NIS2 voivat molemmat olla tärkeitä samalle organisaatiolle, mutta niillä on eri painopisteet. CRA on ensisijaisesti \u003cstrong\u003etuotesääntely\u003c\/strong\u003e digitaalisia elementtejä sisältävien tuotteiden kyberturvallisuudelle ja haavoittuvuuksien hallinnalle. NIS2\/kyberturvallisuussääntely keskittyy laajemmin organisaatioiden riskienhallintaan ja vaaratilanteiden raportointiin yhteiskunnan kannalta kriittisinä tai tärkeinä toimijoina.\u003c\/p\u003e\n\n\u003cp\u003eUusi CRA-paketti täydentää siksi Mallbutikenin aiempaa NIS2-pakettia sen sijaan, että se korvaisi sen.\u003c\/p\u003e\n\n\n\u003ch2\u003eSeuraamukset – miksi dokumentaatio on tärkeää\u003c\/h2\u003e\n\n\u003cp\u003eCRA sisältää merkittäviä hallinnollisia seuraamustasoja. Tietyissä keskeisissä rikkomuksissa hallinnolliset seuraamusmaksut voivat nousta \u003cstrong\u003e15 miljoonaan euroon tai 2,5 prosenttiin maailmanlaajuisesta vuotuisesta liikevaihdosta\u003c\/strong\u003e, sen mukaan kumpi on korkeampi, asetuksen mukaisten edellytysten ja poikkeusten mukaisesti.\u003c\/p\u003e\n\n\u003cp\u003eKäytännönläheinen ja päivätty dokumentaatio on siksi tärkeää paitsi toteutuksen kannalta, myös siksi, että voidaan osoittaa, miten organisaatio on todellisuudessa työskennellyt vaatimustenmukaisuuden eteen.\u003c\/p\u003e\n\n\n\u003ch2\u003eSuositeltu työnkulku\u003c\/h2\u003e\n\n\u003col\u003e\n\n\u003cli\u003eTunnista tuotteet ja taloudellisen toimijan rooli.\u003c\/li\u003e\n\n\u003cli\u003eLuokittele tuote CRA:n mukaisesti.\u003c\/li\u003e\n\n\u003cli\u003eSuorita ja dokumentoi kyberturvallisuusriskien arviointi.\u003c\/li\u003e\n\n\u003cli\u003eRakenna SBOM ja CVD-\/haavoittuvuusprosessi.\u003c\/li\u003e\n\n\u003cli\u003eMääritä tukijakso ja päivitysstrategia.\u003c\/li\u003e\n\n\u003cli\u003eValmistele tekninen dokumentaatio ja käyttäjätiedot.\u003c\/li\u003e\n\n\u003cli\u003ePystytä 24h\/72h-raportointi ja vastuuketju.\u003c\/li\u003e\n\n\u003cli\u003eSuorita vaatimustenmukaisuuden arviointi ja kerää todisteet.\u003c\/li\u003e\n\n\u003cli\u003ePidä rekisterit päivitettyinä julkaisun jälkeen ja tukijakson aikana.\u003c\/li\u003e\n\n\n\u003c\/ol\u003e\n\n\n\u003ch2 id=\"faq\"\u003eUsein kysytyt kysymykset CRA:sta\u003c\/h2\u003e\n\n\u003ch3\u003eKoskevatko raportointivaatimukset jo?\u003c\/h3\u003e\n\n\u003cp\u003eKyllä. Valmistajien CRA-raportointivelvollisuudet aktiivisesti hyödynnetyistä haavoittuvuuksista ja vakavista vaaratilanteista tulivat voimaan 11. syyskuuta 2026.\u003c\/p\u003e\n\n\n\u003ch3\u003eMilloin CRA:n pääosa alkaa koskea?\u003c\/h3\u003e\n\n\u003cp\u003ePääasiallinen soveltaminen alkaa 11. joulukuuta 2027.\u003c\/p\u003e\n\n\n\u003ch3\u003eTarvitsemmeko SBOM-luettelon?\u003c\/h3\u003e\n\n\u003cp\u003eCRA:n haavoittuvuuksien käsittelyvaatimukset kattavat komponenttien ja haavoittuvuuksien dokumentoinnin, mukaan lukien koneellisesti luettavan SBOM-luettelon, joka kattaa vähintään ylimmän tason riippuvuudet.\u003c\/p\u003e\n\n\n\u003ch3\u003eOnko CRA sama asia kuin NIS2?\u003c\/h3\u003e\n\n\u003cp\u003eEi. CRA keskittyy digitaalisia elementtejä sisältäviin tuotteisiin ja tuotteen kyberturvallisuuden elinkaareen. NIS2:lla on eri organisaatio- ja toimintapainopiste. Yritys voi kuulua molempien piiriin.\u003c\/p\u003e\n\n\n\u003ch3\u003eKoskeeko CRA vain laitteistoja?\u003c\/h3\u003e\n\n\u003cp\u003eEi. Sääntely kattaa digitaalisia elementtejä sisältävät tuotteet ja voi sisältää sekä laitteistoja että ohjelmistoja tuotteesta ja markkinatilanteesta riippuen.\u003c\/p\u003e\n\n\n\u003ch3\u003eSisältyvätkö ruotsinkieliset ja englanninkieliset mallit?\u003c\/h3\u003e\n\n\u003cp\u003eKyllä. Kaikki seitsemän Word\/PDF-asiakirjaa ovat sekä ruotsiksi että englanniksi.\u003c\/p\u003e\n\n\n\u003ch3\u003eSisältyykö Excel?\u003c\/h3\u003e\n\n\u003cp\u003eKyllä. Paketti sisältää erillisen XLSX-työkirjan tuoterekisteriä, riskejä, SBOM:ia, haavoittuvuuksia, raportointimääräaikoja ja näyttöaineistoa varten.\u003c\/p\u003e\n\n\n\u003ch3\u003eOnko tämä sertifiointi?\u003c\/h3\u003e\n\n\u003cp\u003eEi. Paketti on ammattimainen dokumentaatio- ja työapuväline. Se ei korvaa ilmoitettua laitosta, tuotetestauksia, ulkoisia kyberturvallisuustestauksia tai yksilöllistä juridista arviointia silloin, kun sellainen vaaditaan.\u003c\/p\u003e\n\n\n\u003ch2\u003eFormaatti ja toimitus\u003c\/h2\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\u003cstrong\u003e7 ruotsinkielistä asiakirjamallia + 7 englanninkielistä asiakirjamallia.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003e14 DOCX + 14 PDF + 1 XLSX = yhteensä 29 tiedostoa.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003e28 A4-sivua per Word\/PDF-formaattisarja.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eExcel-työkirja, jossa 8 vaatimustenmukaisuusvälilehteä.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eDigitaalinen tuote – ei lähetetä fyysistä tuotetta.\u003c\/strong\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"kallor\"\u003eOikeudellinen perusta ja viralliset lähteet\u003c\/h2\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eAsetus (EU) 2024\/2847 – Cyber Resilience Act.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003ca href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/policies\/cra-summary\"\u003eEuroopan komissio – Cyber Resilience Act summary\u003c\/a\u003e.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003ca href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/policies\/cra-reporting\"\u003eEuroopan komissio – CRA reporting obligations\u003c\/a\u003e.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003ca href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/factpages\/cyber-resilience-act-implementation\"\u003eEuroopan komissio – CRA implementation\u003c\/a\u003e.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003ca href=\"https:\/\/eur-lex.europa.eu\/eli\/reg\/2024\/2847\/oj\"\u003eEUR-Lex – Asetus (EU) 2024\/2847\u003c\/a\u003e.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003cdiv style=\"background:#f3f5f7;border:1px solid #d5dde3;padding:16px;border-radius:8px;margin-top:20px;\"\u003e\n\n\u003cstrong\u003eTärkeää:\u003c\/strong\u003e CRA on tekninen ja oikeudellinen tuotesääntelykehys. Tuoteluokitus, vaatimustenmukaisuuden arviointi, sovellettavat standardit ja raportointivelvollisuus on varmistettava varsinaisen tuotteen, toimijaroolin ja jakelumallin perusteella. Mallipaketti on jäsennelty työ- ja dokumentaatiotuki – ei tae täydellisestä vaatimustenmukaisuudesta jokaisessa yksittäisessä tilanteessa.\n\n\u003c\/div\u003e\n\n\n\u003c\/div\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55614949949782,"sku":"CRA-COMPLIANCE-2026-2027","price":79.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/cra-compliance-mallpaket-2026-2027.png?v=1791238292"},{"product_id":"incident-response-cyber-crisis-2026-2027-svenska-english-nis2-gdpr-dora-word-pdf-excel","title":"Incident Response \u0026 Cyber Crisis 2026\/2027 – Ruotsi + Englanti | NIS2, GDPR, DORA Word\/PDF\/Excel","description":"\n\u003cdiv id=\"om-dokumentmallen\"\u003e\n\n\u003ch2\u003eIncident Response \u0026amp; Cyber Crisis 2026\/2027 – täydellinen operatiivinen mallipaketti ruotsiksi + englanniksi\u003c\/h2\u003e\n\n\u003cp\u003eTäydellinen mallipaketti yrityksille ja organisaatioille, joiden on hallittava \u003cstrong\u003eIT-poikkeamia, kyberpoikkeamia ja kyberkriisejä\u003c\/strong\u003e ensimmäisestä hälytyksestä loppuraporttiin, palautumiseen ja parantamiseen saakka. Paketti on tarkoituksella laajempi kuin pelkkä NIS2- tai GDPR-paketti: se toimii operatiivisena poikkeamien hallinnan selkärankana ja auttaa organisaatiota päättämään, milloin \u003cstrong\u003ekyberturvallisuuslaki\/NIS2, GDPR, DORA, asiakassopimukset, toimittajasopimukset tai kybervakuutus\u003c\/strong\u003e aktivoivat erityisiä raportointi- tai viestintävaatimuksia.\u003c\/p\u003e\n\n\u003cp\u003e\u003cstrong\u003e2-in-1 ruotsi + English:\u003c\/strong\u003e seitsemän asiakirjaa on saatavilla molemmilla kieliversioilla. Kaikki toimitetaan Word- ja PDF-muodoissa, ja niitä täydentää edistynyt Excel-rekisteri automaattisilla sääntelyn mukaisilla raportointihälytyksillä. Paketti sisältää yhteensä \u003cstrong\u003e29 toimitettavaa tiedostoa\u003c\/strong\u003e.\u003c\/p\u003e\n\n\n\u003cnav aria-label=\"Tietoa asiakirjamallista\" style=\"border:1px solid #dbe4ea;padding:16px;border-radius:10px;background:#f7fafc;margin:18px 0;\"\u003e\n\u003cstrong\u003eTietoa asiakirjamallista\u003c\/strong\u003e\n\u003cul\u003e\n\n\u003cli\u003e\u003ca href=\"#granskad\"\u003eJuridisesti ja operatiivisesti tarkastettu 2026\/2027\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#detta-ingar\"\u003eTämä sisältyy pakettiin\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#byggd-for\"\u003eRakennettu koko poikkeaman elinkaarelle\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#nis2\"\u003eKyberturvallisuuslaki\/NIS2 – 24h, 72h ja loppuraportti\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#gdpr-dora\"\u003eGDPR ja DORA – erilliset raportointipolut\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#klassning\"\u003ePoikkeamien luokittelu ja vakavuus\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#kris\"\u003eKyberkriisi ja viestintä\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#evidens\"\u003eTodisteet, säilytysketju ja forensiikka\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#recovery\"\u003ePalautuminen ja jälkikäsittely (Post-Incident Review)\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#excel\"\u003eExcel-rekisteri ja automaattiset määräajat\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#faq\"\u003eUsein kysytyt kysymykset\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#kallor\"\u003eOikeudellinen perusta ja viranomaislähteet\u003c\/a\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003c\/nav\u003e\n\n\u003cdiv id=\"granskad\" style=\"border:1px solid #b7dec5;background:#e9f6ee;padding:18px;border-radius:10px;margin:18px 0;\"\u003e\n\n\u003cstrong\u003eJuridisesti ja operatiivisesti tarkastettu: 6. lokakuuta 2026\u003c\/strong\u003e\u003cbr\u003e\nMallipaketti on tarkastettu voimassa olevan \u003cstrong\u003ekyberturvallisuuslain (2025:1506)\u003c\/strong\u003e, NIS2-direktiivin poikkeamien raportointirakenteen, GDPR:n henkilötietojen tietoturvaloukkauksia koskevien sääntöjen sekä asianomaisten rahoitusalan yritysten DORA-raportoinnin mukaisesti. Mallit on suunniteltu käytettäväksi \u003cstrong\u003e2026\/2027\u003c\/strong\u003e aikana, ja ne erottelevat selkeästi eri säädösten laukaisukriteerit ja määräajat.\n\n\u003c\/div\u003e\n\n\n\u003ch2 id=\"detta-ingar\"\u003eTämä sisältyy pakettiin\u003c\/h2\u003e\n\n\u003cdiv style=\"overflow-x:auto;\"\u003e\n\n\u003ctable style=\"width:100%;border-collapse:collapse;\"\u003e\n\n\u003cthead\u003e\u003ctr\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eAsiakirja\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eRuotsi\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eEnglanti\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eKäyttö\u003c\/th\u003e\n\n\n\u003c\/tr\u003e\u003c\/thead\u003e\n\n\u003ctbody\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eIncident Response \u0026amp; Cyber Crisis Plan\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003ePääsuunnitelma, roolit, toimivalta, ensimmäiset 60 minuuttia ja sääntelyn laukaisupisteet.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eIncident Intake, Klassning \u0026amp; Severity\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eCIA-vaikutukset, vakavuus, sääntelyn seulonta ja luokituspäätökset.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003e24h \/ 72h \/ Slutrapport\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eTyökentät kyberturvallisuuslain\/NIS2:n raportointiketjulle sekä GDPR\/DORA-risteymille.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eCyber Crisis \u0026amp; Kommunikationsplan\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eSITREP, kohderyhmämatriisi, asiakasviestit ja viestintäloki.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eTechnical Containment, Evidence \u0026amp; Forensics Log\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eTeknisten toimenpiteiden rekisteri, säilytysketju, IoC ja toimittajien todisteet.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eRecovery, Kontinuitet \u0026amp; Post-Incident Review\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003ePalautumisportit, varmistus, juurisyyt ja toimenpidesuunnitelma.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eDetaljerad användarguide\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 pages\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eTyöjärjestys, oikeudelliset risteyskohdat, poikkeamatyypit ja yleiset sudenkuopat.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eIncident Response Excel-register\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd colspan=\"2\" style=\"border:1px solid #d5dde3;padding:10px;\"\u003eXLSX\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eDashboard, poikkeamarekisteri, sääntelyn määräajat, toimenpiteet, todisteet, viestintä, yhteystiedot ja PIR.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\n\u003c\/tbody\u003e\n\n\n\u003c\/table\u003e\n\n\n\u003c\/div\u003e\n\n\n\u003cdiv id=\"byggd-for\" style=\"background:#fff4cc;border-left:5px solid #d9a800;padding:20px;border-radius:8px;margin:22px 0;\"\u003e\n\n\u003cstrong style=\"font-size:1.1em;\"\u003eRakennettu koko poikkeaman elinkaarelle – ei vain ilmoitusta varten\u003c\/strong\u003e\u003cbr\u003e\nSuurin riski kyberpoikkeamassa on usein se, että organisaatio yrittää käsitellä tekniikkaa, lakia, viestintää ja palautumista erillisinä kysymyksinä. Paketti yhdistää sen sijaan seuraavat vaiheet: \u003cstrong\u003ehavaitseminen → luokittelu → eristäminen (containment) → raportointiarviointi → viestintä → palautuminen → Post-Incident Review\u003c\/strong\u003e. Sama poikkeamatunniste seuraa koko prosessin läpi.\n\n\u003c\/div\u003e\n\n\n\u003ch2\u003eEnsimmäiset 60 minuuttia – yhteinen rakenne\u003c\/h2\u003e\n\n\u003cp\u003ePääsuunnitelma alkaa päätöksillä, jotka on yleensä tehtävä ennen kuin organisaatiolla on täydellinen kuva tilanteesta. Poikkeamatunniste ja tietoon tulemisen aika dokumentoidaan välittömästi, nimetään poikkeaman johtaja, varmistetaan vaihtoehtoinen viestintäkanava ja säilytetään haihtuvat todisteet ennen peruuttamattomien toimenpiteiden toteuttamista.\u003c\/p\u003e\n\n\u003cp\u003eTässä kohtaa myös sääntelyn mukaiset kellot on käynnistettävä. Aika, jolloin organisaatio todella saa \u003cem\u003etiedon\u003c\/em\u003e poikkeamasta, voi olla keskeinen sekä kyberturvallisuuslain, GDPR:n että DORA:n kannalta. Siksi on olemassa erilliset kentät havaitsemisajalle, tietoon tulemisen ajalle ja luokitteluajalle.\u003c\/p\u003e\n\n\n\u003ch2 id=\"nis2\"\u003eKyberturvallisuuslaki\/NIS2 – 24h, 72h ja yksi kuukausi\u003c\/h2\u003e\n\n\u003cp\u003eRuotsin \u003cstrong\u003ekyberturvallisuuslaki (2025:1506)\u003c\/strong\u003e tuli voimaan 15. tammikuuta 2026. Laki edellyttää asianmukaisia ja oikeasuhtaisia teknisiä, toiminnallisia ja organisatorisia turvatoimenpiteitä. Nimenomaisesti mainittuihin alueisiin kuuluvat \u003cstrong\u003epoikkeamien hallinta\u003c\/strong\u003e sekä \u003cstrong\u003ejatkuvuuden ja kriisinhallinta\u003c\/strong\u003e.\u003c\/p\u003e\n\n\u003cp\u003eToiminnanharjoittajalle, jota laki koskee ja joka kohtaa \u003cstrong\u003emerkittävän poikkeaman\u003c\/strong\u003e, paketti sisältää seuraavan operatiivisen ketjun:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eviimeistään 24 tunnin kuluessa:\u003c\/strong\u003e tiedonanto sen jälkeen, kun toiminnanharjoittaja on saanut tiedon,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eviimeistään 72 tunnin kuluessa:\u003c\/strong\u003e poikkeamailmoitus muille toiminnanharjoittajille; luottamuspalveluiden tarjoajilla on 24 tuntia myös poikkeamailmoitusta varten,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003epyynnöstä:\u003c\/strong\u003e väliraportti asiaankuuluvilla tilapäivityksillä,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eviimeistään kuukauden kuluttua poikkeamailmoituksesta:\u003c\/strong\u003e loppuraportti; jos poikkeama on vielä käynnissä, toimitetaan tilanneraportti ja myöhemmin loppuraportti.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eMerkittävä poikkeama on lain mukaan poikkeama, joka on aiheuttanut tai voi aiheuttaa vakavan palvelun toimintahäiriön tai taloudellista vahinkoa toiminnanharjoittajalle, tai joka on vaikuttanut tai voi vaikuttaa muihin fyysisiin tai juridisiin henkilöihin merkittävän vahingon kautta.\u003c\/p\u003e\n\n\n\u003ch2 id=\"gdpr-dora\"\u003eSamalla poikkeamalla voi olla useita oikeudellisia raportointipolkuja\u003c\/h2\u003e\n\n\u003cp\u003ePaketti ei tee yleistä virhettä käsitellä NIS2-, GDPR- ja DORA-säädöksiä samana asiana. Niillä on eri soveltamisalat, eri laukaisukriteerit ja eri vastaanottajat.\u003c\/p\u003e\n\n\n\u003ch3\u003eGDPR – henkilötietojen tietoturvaloukkaus\u003c\/h3\u003e\n\n\u003cp\u003eJos poikkeama tarkoittaa, että henkilötietoja on tuhottu, muutettu, kadotettu tai ne ovat joutuneet vääriin käsiin, GDPR-polku on arvioitava erikseen. Kun henkilötietojen tietoturvaloukkaus on ilmoitusvelvollinen, lähtökohtana on, että ilmoitus valvontaviranomaiselle on tehtävä \u003cstrong\u003e72 tunnin kuluessa siitä, kun se on tullut tietoon\u003c\/strong\u003e. Suuren riskin tilanteissa on myös rekisteröidyille mahdollisesti tiedotettava ilman aiheetonta viivytystä.\u003c\/p\u003e\n\n\n\u003ch3\u003eDORA – rahoitusalan yritykset\u003c\/h3\u003e\n\n\u003cp\u003eDORA koskee asianomaisia rahoitusalan yhteisöjä. Vakavan tieto- ja viestintätekniikkaan liittyvän (ICT) poikkeaman osalta nykyiset raportointistandardit määrittelevät muun muassa:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003ealkuraportti mahdollisimman pian, \u003cstrong\u003eneljän tunnin kuluessa siitä, kun se on luokiteltu vakavaksi\u003c\/strong\u003e, ja viimeistään \u003cstrong\u003e24 tunnin kuluessa siitä, kun se on tullut tietoon\u003c\/strong\u003e,\u003c\/li\u003e\n\n\u003cli\u003eväliraportti viimeistään \u003cstrong\u003e72 tunnin kuluessa alkuraportista\u003c\/strong\u003e,\u003c\/li\u003e\n\n\u003cli\u003eloppuraportti viimeistään \u003cstrong\u003ekuukauden kuluttua väliraportista\u003c\/strong\u003e tai viimeisimmästä päivitetystä väliraportista.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eExcel-rekisterissä on siksi erillinen DORA-kello, eikä se sekoita aikajanaa NIS2-kellon kanssa.\u003c\/p\u003e\n\n\n\u003ch2 id=\"klassning\"\u003ePoikkeamien luokittelu – teknisestä tapahtumasta SEV-tasolle\u003c\/h2\u003e\n\n\u003cp\u003eIncident Intake -malli auttaa tiimiä arvioimaan luottamuksellisuutta, eheyttä ja saatavuutta yhdessä fyysisen\/turvallisuuteen liittyvän, taloudellisen ja kolmannen osapuolen vaikutuksen kanssa. Tämän jälkeen poikkeama luokitellaan neljälle tasolle SEV-4:stä SEV-1:een.\u003c\/p\u003e\n\n\u003cp\u003eSEV-taso on sisäinen ohjaustyökalu, joka ei korvaa oikeudellista arviota siitä, onko poikkeama esimerkiksi \"merkittävä\" kyberturvallisuuslain mukaan tai \"suuri\" (major) DORA:n mukaan. Siksi sääntelyn mukainen seulonta on erillinen vaihe.\u003c\/p\u003e\n\n\n\u003ch2 id=\"kris\"\u003eKyberkriisi ja viestintä\u003c\/h2\u003e\n\n\u003cp\u003eSuurempien poikkeamien yhteydessä tekninen poikkeamien hallinta ei riitä. Cyber Crisis -suunnitelma luo kriisiorganisaation, johon kuuluvat Incident Lead, Crisis Manager, Legal\/Compliance, Communications, DPO\/Privacy ja Supplier Lead.\u003c\/p\u003e\n\n\u003cp\u003eSe sisältää uudelleenkäytettävän \u003cstrong\u003eSITREP\u003c\/strong\u003e-raportin johdolle, kohderyhmämatriisin työntekijöille\/asiakkaille\/viranomaisille\/toimittajille\/medialle, asiakasviestit ja viestintälokin. Tarkistuslista ennen julkaisua vähentää riskiä siitä, että organisaatio julkaisee vahvistamattomia tietoja tai turvallisuustietoja, joita hyökkääjä voi hyödyntää.\u003c\/p\u003e\n\n\n\u003ch2 id=\"evidens\"\u003eTodisteet, säilytysketju ja tekninen eristäminen\u003c\/h2\u003e\n\n\u003cp\u003eTekniset toimenpiteet voivat tuhota todisteita, jos ne tehdään ilman dokumentaatiota. Siksi paketti sisältää erillisen toimenpiderekisterin ja säilytysketjuosion (chain-of-custody) lokeille, levy-\/muistitiedoille, pilvivienneille ja muille asiaankuuluville todisteille.\u003c\/p\u003e\n\n\n\u003cp\u003eAsiakirja kattaa muun muassa:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eajan ja aikavyöhykkeen,\u003c\/li\u003e\n\n\u003cli\u003elähteen\/järjestelmän ja sen, kuka materiaalin on kerännyt,\u003c\/li\u003e\n\n\u003cli\u003ehash-arvon\/eheyden varmenteen tarvittaessa,\u003c\/li\u003e\n\n\u003cli\u003esäilytyspaikan ja pääsyn\/siirron,\u003c\/li\u003e\n\n\u003cli\u003evaarantumisen indikaattorit (IoC) – IP, verkkotunnus, hash, tili, prosessi ja TTP,\u003c\/li\u003e\n\n\u003cli\u003etoimittajiin liittyvät poikkeamat ja mitkä lokit\/todisteet on pyydetty.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"recovery\"\u003ePalautuminen, jatkuvuus ja Post-Incident Review\u003c\/h2\u003e\n\n\u003cp\u003eRecovery-malli käyttää selkeitä uudelleenkytkentäportteja: varmuuskopion on oltava varmistettu, puhtaat asennuslähteet saatavilla, vaarantuneet tunnukset vaihdettu ja haavoittuvuus tai juurisyy hoidettu ennen kuin järjestelmät kytketään uudelleen.\u003c\/p\u003e\n\n\n\u003cp\u003ePalautumisen jälkeen suoritetaan Post-Incident Review, jossa käsitellään juurisyyt, vaikuttavat tekijät, mikä toimi, mikä ei toiminut, sääntelyn mukaiset opit ja toimittajilta saadut opit. Kaikille parannuksille määritetään omistaja, tärkeysjärjestys, määräaika ja todisteet.\u003c\/p\u003e\n\n\n\u003ch2 id=\"excel\"\u003eExcel-rekisteri automaattisilla raportointihälytyksillä\u003c\/h2\u003e\n\n\u003cp\u003eExcel-tiedosto ei ole vain lista. Se toimii operatiivisena ohjauspaneelina ja sisältää:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eDashboard\u003c\/strong\u003e – avoimet poikkeamat, SEV-1\/2 ja aktiiviset raportointipolut,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eIncident Register\u003c\/strong\u003e – havaitseminen, tietoon tuleminen, vaihe, vaikutus ja seuraava päivitys,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRegulatory Deadlines\u003c\/strong\u003e – erilliset NIS2-, GDPR- ja DORA-kellot,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eAction Log\u003c\/strong\u003e – eristäminen, palautuminen, sääntelyn mukaiset ja viestinnälliset toimenpiteet,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eEvidence Chain\u003c\/strong\u003e – säilytysketju ja eheys,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eCommunications\u003c\/strong\u003e – versio, kohderyhmä, hyväksyntä ja todisteet,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eContacts\u003c\/strong\u003e – poikkeamatiimi, viranomaiset, toimittajat, vakuutusyhtiö ja forensiikka,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003ePost Incident\u003c\/strong\u003e – PIR, korjaavat toimenpiteet ja jäännösriski.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eEsimerkiksi kyberturvallisuuslain 24h- ja 72h-määräajat lasketaan automaattisesti ilmoitetusta tietoon tulemisen ajasta. DORA:lla on oma kaava, joka ottaa huomioon sekä tietoon tulemisen ajan että vakavaksi poikkeamaksi luokittelun ajankohdan.\u003c\/p\u003e\n\n\n\u003ch2\u003eMilloin paketti sopii erityisen hyvin\u003c\/h2\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eyrityksille, jotka haluavat ottaa käyttöön ammattimaisen poikkeamien hallintaprosessin,\u003c\/li\u003e\n\n\u003cli\u003eNIS2-\/kyberturvallisuuslain säätelemille toiminnoille, jotka haluavat täydentää laajempaa NIS2-ohjelmaansa,\u003c\/li\u003e\n\n\u003cli\u003eSaaS-, IT-, MSP- ja pilvipalveluorganisaatioille,\u003c\/li\u003e\n\n\u003cli\u003eorganisaatioille, joissa käsitellään laajasti henkilötietoja,\u003c\/li\u003e\n\n\u003cli\u003erahoitusalan yrityksille, joiden on koordinoitava DORA sisäisen kyberkriisinhallinnan kanssa,\u003c\/li\u003e\n\n\u003cli\u003eorganisaatioille, joilla on kriittisiä toimittaja- ja kolmannen osapuolen riippuvuuksia.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2\u003eEro Mallbutikenin muihin poikkeamamalleihin\u003c\/h2\u003e\n\n\u003cp\u003e\u003cstrong\u003eNIS2-mallipaketti\u003c\/strong\u003e kattaa laajemman järjestelmällisen kyberturvallisuustyön. \u003cstrong\u003eHenkilötietojen tietoturvaloukkaus (GDPR)\u003c\/strong\u003e menee syvemmälle 33\/34 artiklaan ja valvontaviranomaisprosessiin. Tämä paketti keskittyy sen sijaan \u003cstrong\u003eoperatiiviseen poikkeamaan ja kyberkriisiin kokonaisuutena\u003c\/strong\u003e – ensimmäisestä hälytyksestä eristämiseen, sääntelyn mukaiseen triageluokitteluun, asiakasviestintään, palautumiseen ja jälkikäsittelyyn.\u003c\/p\u003e\n\n\n\u003ch2 id=\"faq\"\u003eUsein kysytyt kysymykset\u003c\/h2\u003e\n\n\u003ch3\u003eOnko paketti vain NIS2:n piirissä oleville toiminnoille?\u003c\/h3\u003e\n\n\u003cp\u003eEi. Poikkeamien hallintaprosessia voivat käyttää useimmat organisaatiot. Kyberturvallisuuslaki\/NIS2-osa aktivoituu vain, jos toiminta ja poikkeama kuuluvat kyseisen sääntelyn piiriin.\u003c\/p\u003e\n\n\n\u003ch3\u003eOvatko kaikki kyberpoikkeamat ilmoitusvelvollisia 24 tai 72 tunnin kuluessa?\u003c\/h3\u003e\n\n\u003cp\u003eEi. Määräajat pätevät, kun kunkin säädöksen laukaisukriteerit täyttyvät. Paketti sisältää siksi erilliset seulonta- ja päätöksentekopisteet.\u003c\/p\u003e\n\n\n\u003ch3\u003eVoiko sama poikkeama vaatia ilmoittamista sekä NIS2:n että GDPR:n mukaan?\u003c\/h3\u003e\n\n\u003cp\u003eKyllä. Poikkeama voi olla samanaikaisesti kyberturvallisuuslain mukaan merkittävä ja ilmoitusvelvollinen henkilötietojen tietoturvaloukkaus. Nämä kaksi arviota on tehtävä rinnakkain.\u003c\/p\u003e\n\n\n\u003ch3\u003eSisältyykö DORA?\u003c\/h3\u003e\n\n\u003cp\u003eKyllä, erillisenä risteävänä polkuna asianomaisille rahoitusalan yhteisöille. Paketti ei kuitenkaan korvaa täydellistä DORA-ohjelmaa.\u003c\/p\u003e\n\n\n\u003ch3\u003eSisältyvätkö englanninkieliset asiakirjat?\u003c\/h3\u003e\n\n\u003cp\u003eKyllä. Kaikki seitsemän Word\/PDF-mallia ovat saatavilla erillisenä englanninkielisenä versiona. Excel-rekisteri käyttää selkeitä kansainvälisesti käyttökelpoisia poikkeamakenttiä.\u003c\/p\u003e\n\n\n\u003ch3\u003eSisältyykö Excel?\u003c\/h3\u003e\n\n\u003cp\u003eKyllä. Excel-rekisteri on tuotteen keskeinen osa, ja se sisältää automaattiset sääntelyn mukaiset määräajat sekä rekisterit poikkeamille, toimenpiteille, todisteille, viestinnälle ja jälkikäsittelylle.\u003c\/p\u003e\n\n\n\u003ch2\u003eMuoto ja toimitus\u003c\/h2\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\u003cstrong\u003e14 asiakirjamallia\u003c\/strong\u003e – 7 ruotsiksi + 7 englanniksi.\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003e14 DOCX + 14 PDF + 1 XLSX = 29 toimitettavaa tiedostoa.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003e28 A4-sivua per Word\/PDF-muotosarja molempien kieliversioiden yli.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eWord (DOCX) + PDF + Excel (XLSX).\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eDigitaalinen tuote – fyysistä tavaraa ei lähetetä.\u003c\/strong\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"kallor\"\u003eOikeudellinen perusta ja viranomaislähteet\u003c\/h2\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/www.riksdagen.se\/sv\/dokument-och-lagar\/dokument\/svensk-forfattningssamling\/cybersakerhetslag-20251506_sfs-2025-1506\/\"\u003eKyberturvallisuuslaki (2025:1506)\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/eur-lex.europa.eu\/legal-content\/EN-SV\/ALL\/?uri=CELEX:32022L2555\"\u003eDirektiivi (EU) 2022\/2555 – NIS2\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/www.imy.se\/verksamhet\/dataskydd\/det-har-galler-enligt-gdpr\/personuppgiftsincidenter\/hantering-av-personuppgiftsincidenter\/\"\u003eIMY (Ruotsin tietosuojaviranomainen) – Henkilötietojen tietoturvaloukkausten käsittely\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/www.fi.se\/sv\/marknad\/rapportering2\/ikt-risker-dora\/\"\u003eFinansinspektionen (Ruotsin finanssivalvonta) – ICT-riskit ja DORA\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/eur-lex.europa.eu\/legal-content\/SV\/TXT\/?uri=CELEX:32025R0301\"\u003eKomission delegoitu asetus (EU) 2025\/301 – DORA-poikkeamien raportointi\u003c\/a\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003cdiv style=\"background:#f3f5f7;border:1px solid #d5dde3;padding:16px;border-radius:8px;margin-top:20px;\"\u003e\n\n\u003cstrong\u003eTärkeää:\u003c\/strong\u003e Mallipaketti on operatiivinen ja dokumentaatiota tukeva apuväline. Se ei automaattisesti määritä, kuuluuko toiminta tietyn sääntelyn piiriin tai ylittääkö konkreettinen poikkeama oikeudellisen raportointikynnyksen. Tarkista aina ajankohtainen sektori, toimivaltainen viranomainen, säädökset, sopimukset ja poikkeaman todelliset olosuhteet.\n\n\u003c\/div\u003e\n\n\n\u003c\/div\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55615332614486,"sku":"INCIDENT-RESPONSE-CYBER-CRISIS-2026-2027","price":79.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/incident-response-cyber-crisis-2026-2027.png?v=1791245747"}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/collections\/nis2-cybersakerhetslagen-mallpaket-hero.png?v=1790494409","url":"https:\/\/mallbutiken.se\/fi\/collections\/nis2-cybersakerhet-mallar.oembed","provider":"Mallbutiken","version":"1.0","type":"link"}