EU:n NIS2-direktiivi (EU 2022/2555) asettaa kyberriskien hallintavaatimuksia 18 toimialan keskeisille ja tärkeille toimijoille, ja heijastusvaikutuksena myös niiden toimittajille. SYAGA NIS2-Express toimittaa teille täydellisen ja operatiivisen referenssiasiakirjan (tietoturvapolitiikka + vaatimustenmukaisuuskartoitus) ilman, että tiiminne aikaa sidotaan kuukausiksi.
Mitä EU-direktiivi käytännössä muuttaa siihen kuuluville toimijoille
NIS2-direktiivi (EU 2022/2555) laajentaa merkittävästi vanhan NIS1:n soveltamisalaa; kynnysarvona pidetään yleensä noin 50 työntekijää ja 10 miljoonan euron liikevaihtoa, 18 keskeisellä ja tärkeällä toimialalla.
Säännökset sisältävät hallinnollisia sakkoja (useita miljoonia euroja tai prosenttiosuus maailmanlaajuisesta liikevaihdosta toimijatyypin mukaan) sekä johtajien henkilökohtaisen vastuun, joka voi johtaa jopa tilapäiseen toimikieltoon.
Ranska ei ole vielä saattanut NIS2:ta osaksi kansallista lainsäädäntöään (täytäntöönpanolaki on valmisteilla). Yritykset, jotka valmistautuvat jo nyt, välttävät odotetun ruuhkan silloin kun Ranskan laki astuu voimaan.
Suuren konsulttitoimiston toteuttama tyypillinen NIS2/ISO 27001 -vaatimustenmukaisuusprojekti kestää kuukausia. Budjetti on usein 50-500 hengen pk-yrityksen ulottumattomissa, vaikka sen on silti tartuttava asiaan.
NIS2 velvoittaa keskeiset ja tärkeät toimijat tarkistamaan toimitusketjunsa tietoturvan. Käytännössä tilaajanne lähettävät teille jo - tai tulevat lähettämään - toimittajan tietoturvakyselyn. Esimerkkejä tämän tyyppisen kyselyn oikeista kysymyksistä:
«Mille palveluille vaaditte MFA:ta? Sähköposti, VPN, RDP, verkko-/pilvihallinta, etuoikeutetut tilit.»
«Mitä kontrolleja käytätte sähköpostihuijausta vastaan (SPF, DKIM, DMARC)? Onko vanhat protokollat (suojaamaton IMAP, POP3, SMTP) poistettu käytöstä?»
«Mikä on poikkeamien hallintasuunnitelmanne, ja missä ajassa ilmoittaisitte meille kyberturvallisuuspoikkeamasta?»
«Käytättekö neljännen tason alihankkijoita? Hyväksyttekö sopimusehdot, jotka velvoittavat NIS2-vaatimustenmukaisuuteen (kontrollit, tietomurtoilmoitus, auditointioikeus)?»
«Tehdäänkö varmuuskopioita? Testataanko eheyttä ja palautusmenettelyjä vähintään kerran vuodessa?»
«Perustuuko tietoturvapolitiikkanne tunnustettuun viitekehykseen (NIST, ISO 27001)?»
NIS2-Expressin tuottama tietoturvapolitiikka vastaa kohta kohdalta tällaiseen kyselyyn, perusteluineen.
5 päivää, 20 lukua, 1 operatiivinen asiakirja, jonka tiiminne voi ottaa käyttöön jo seuraavana maanantaina
2 tunnin haastattelu tietohallintojohtajan tai toimitusjohtajan kanssa. Kontekstin, laajuuden, liiketoiminnan tarpeiden ja nykyisen kypsyystason kerääminen strukturoidun kyselymme avulla (10 osa-aluetta, 60 kysymystä).
Omaisuusluettelo (palvelimet, työasemat, sovellukset), verkkoarkkitehtuurin analyysi, kriittisten tietovirtojen tunnistaminen. Kevyt haavoittuvuusskannaus etukäteisellä suostumuksella.
20 luvun laadinta oikeilla tiedoillanne: tietoturvaorganisaatiokaavio, riskimatriisi, operatiiviset menettelyt, IT-käyttösäännöstö. Kaikki on räätälöity teidän kontekstiinne.
Yksityiskohtainen NIS2-kartoitus (hallinta, tietoturvatoimenpiteet, poikkeamien ilmoittaminen), ISO 27001, ANSSI ja RGPD. Liitteiden laatiminen: omaisuusluettelo, soveltuvuusmatriisi, poikkeamien, käyttöoikeuksien ja muutosten hallintamenettelyt.
Toimituksen esittely johtoryhmälle. Kysymys-vastaus-tilaisuus. Muokattavien tiedostojen luovutus (HTML, PDF, DOCX) tiiminne omaksuttavaksi.
Täydellinen, käyttöönottovalmis paketti kaikkine tarvitsemienne asiakirjoineen
Täydellinen tietoturvapolitiikka, joka kattaa kaikki ISO 27001 -osa-alueet - NIS2:n edellyttämä dokumentaatioperusta.
Yhteenveto tietoturvatilanteesta visuaalisin indikaattorein.
Operatiiviset asiakirjat, jotka tiiminne voi ottaa suoraan käyttöön.
Vastaavuus tietoturvapolitiikkanne ja NIS2-direktiivin päälukujen velvoitteiden välillä.
Soveltuvuuslausunto ja liitteen A 93 kontrollin kartoitus (ISO 27001:2022).
Kaikki asiakirjat muodoissa, joita voitte muokata.
Yksi asiakirja vastaamaan kaikkiin viitekehyksiinne
Hallinnan, riskienhallintatoimenpiteiden ja poikkeamien ilmoittamisen päälukujen kattavuus. Vaatimustenmukaisuuskartoitus mukana.
Liitteen A 93 kontrollin soveltuvuuslausunto. Rakenne linjassa lausekkeiden 4-10 ja 4 teeman kanssa (organisatoriset, henkilöstö-, fyysiset, teknologiset).
ANSSIn (Ranskan tietoturvaviranomainen) tietoteknisen hygienian toimenpiteet katetaan 20 luvussa. Selkeä vastaavuus vaatimustenmukaisuuskartoituksessa.
Asianmukaiset tekniset ja organisatoriset toimenpiteet henkilötietojen turvaamiseksi. Tietojen luokittelu ja käsittelytoimien rekisteri käsitelty.
Valitkaa tilanteeseenne sopiva paketti - henkilökohtainen tarjous 24 tunnissa
Pk-yritys < 50 työntekijää, yksi toimipiste
Pk/keskisuuri yritys 50-250 työntekijää, useita toimipisteitä
Keskisuuri yritys 250+ työntekijää, säännelty toimiala
Vuosihuolto: 500 EUR + alv/vuosi (suuntaa-antava)
Tietoturvapolitiikan vuosittainen päivitys (sääntelymuutokset, järjestelmämuutokset). Menettelyjen tarkistus, vaatimustenmukaisuuskartoituksen päivitys, uusi PDF.
Suuntaa-antavat hinnat vakiolaajuudelle. Lopullinen hinta määritetään tarjouksella ensimmäisen, todellista laajuuttanne koskevan keskustelun jälkeen.
Ota meihin yhteyttä saadaksesi henkilökohtaisen tarjouksen 24 tunnissa.
NIS2 selkokielellä, tiivistettynä kiireiselle johtajalle. Jokainen kohta viittaa viralliseen tekstiin, josta se on peräisin.
Direktiivi kohdistuu "keskisuuriin" tai "suuriin" (EU-oikeuden merkityksessä) yrityksiin, jotka toimivat kriittisiksi katsotuilla toimialoilla: energia, liikenne, terveys, pankit, vesi, digitaaliala, julkishallinto toisaalla; posti, jäte, kemikaalit, elintarvikkeet, valmistus, tutkimus toisaalla. Jäsenvaltio voi myös sisällyttää pienempiä toimijoita, jos niillä on keskeinen rooli.
Selkeästi: "oikeasuhtaisten" tietoturvatoimenpiteiden käyttöönotto, riskien tunnistaminen, tietojen suojaaminen, hyökkäyksen havaitseminen, siihen reagointi ja toiminnan uudelleenkäynnistäminen jälkeenpäin. Tähän lisäksi tilojen fyysinen turvallisuus, käyttöoikeuksien ja valtuuksien hallinta sekä palveluntarjoajien ja toimittajien tietoturvan tarkistaminen.
Jos "merkittävä" poikkeama tapahtuu, viranomaiselle on ilmoitettava kolmessa vaiheessa: pikahälytys 24 tunnin kuluessa, yksityiskohtaisempi ilmoitus 72 tunnin kuluessa, ja lopullinen raportti kuukauden kuluessa. Myös asianomaisille asiakkaille on tiedotettava viipymättä heidän puoleltaan tarvittavista toimenpiteistä.
Direktiivi määrittelee sakkojen enimmäismäärät: enintään 10 milj. euroa tai 2 % maailmanlaajuisesta liikevaihdosta (kumpi on suurempi) "keskeisille" toimijoille; enintään 7,5 milj. euroa tai 1,5 % maailmanlaajuisesta liikevaihdosta "tärkeille" toimijoille. Nämä ovat lakisääteisiä enimmäismääriä, eivät automaattinen lasku - direktiivin tavoite pysyy ennaltaehkäisyssä.
Direktiivi on ollut voimassa 16. tammikuuta 2023 alkaen. Kunkin jäsenvaltion piti saattaa velvoitteensa osaksi kansallista lakiaan viimeistään 17. lokakuuta 2024, sovellettavaksi 18. lokakuuta 2024 alkaen, jolloin vanha NIS1-teksti kumottiin.
ANSSI on nimetty viranomainen tukemaan NIS2-vaatimustenmukaisuutta. Se on julkaissut "Ranskan kybervitekehyksen" (ReCyF, saatavilla 17.3.2026 alkaen) ja tarjoaa "MonEspaceNIS2"-alustan sekä "ClubSSI"-yhteisön auttaakseen yrityksiä orientoitumaan.
Saksassa viranomainen BSI ilmoittaa, että lakisääteisen rekisteröitymisen määräaika asianomaisille yrityksille on jo umpeutunut: niiden, jotka eivät ole vielä tehneet sitä, on tehtävä se viipymättä. Konkreettinen merkki siitä, että eurooppalainen liike on jo käynnissä, kaukana pelkästä laintekstistä.
Euroopan komissio esitti 2026 ehdotuksen ("omnibus-paketti") NIS2-vaatimustenmukaisuuden keventämiseksi, erityisesti pienimmille toimijoille: noin 28 700 yritystä koskisi tämä kevennys, joista 6 200 mikro- ja pienyritystä.
Sääntelyseuranta tehty 17.7.2026 mainittujen virallisten tekstien ja sivustojen pohjalta. Se informoi, mutta ei korvaa oikeudellista lausuntoa tilanteestanne.