EU:N NIS2-DIREKTIIVI - KANSALLINEN TÄYTÄNTÖÖNPANO KÄYNNISSÄ RANSKASSA

NIS2-vaatimustenmukaisuus-
dossierinne 5 päivässä

EU:n NIS2-direktiivi (EU 2022/2555) asettaa kyberriskien hallintavaatimuksia 18 toimialan keskeisille ja tärkeille toimijoille, ja heijastusvaikutuksena myös niiden toimittajille. SYAGA NIS2-Express toimittaa teille täydellisen ja operatiivisen referenssiasiakirjan (tietoturvapolitiikka + vaatimustenmukaisuuskartoitus) ilman, että tiiminne aikaa sidotaan kuukausiksi.

5
Arkipäivää
20
Katettua lukua
93
ISO 27001 -kontrollia
120+
Toimitettua sivua

NIS2-direktiivi lukuina

Mitä EU-direktiivi käytännössä muuttaa siihen kuuluville toimijoille

Noin 160 000 toimijaa EU:ssa

NIS2-direktiivi (EU 2022/2555) laajentaa merkittävästi vanhan NIS1:n soveltamisalaa; kynnysarvona pidetään yleensä noin 50 työntekijää ja 10 miljoonan euron liikevaihtoa, 18 keskeisellä ja tärkeällä toimialalla.

Seuraamukset ulottuvat johtoon asti

Säännökset sisältävät hallinnollisia sakkoja (useita miljoonia euroja tai prosenttiosuus maailmanlaajuisesta liikevaihdosta toimijatyypin mukaan) sekä johtajien henkilökohtaisen vastuun, joka voi johtaa jopa tilapäiseen toimikieltoon.

Ranskan kansallinen täytäntöönpano on kesken

Ranska ei ole vielä saattanut NIS2:ta osaksi kansallista lainsäädäntöään (täytäntöönpanolaki on valmisteilla). Yritykset, jotka valmistautuvat jo nyt, välttävät odotetun ruuhkan silloin kun Ranskan laki astuu voimaan.

💰

Konsulttitoimistot laskuttavat pitkistä projekteista

Suuren konsulttitoimiston toteuttama tyypillinen NIS2/ISO 27001 -vaatimustenmukaisuusprojekti kestää kuukausia. Budjetti on usein 50-500 hengen pk-yrityksen ulottumattomissa, vaikka sen on silti tartuttava asiaan.

Heijastusvaikutus: vaikka ette olisi suoraan velvoitettu

NIS2 velvoittaa keskeiset ja tärkeät toimijat tarkistamaan toimitusketjunsa tietoturvan. Käytännössä tilaajanne lähettävät teille jo - tai tulevat lähettämään - toimittajan tietoturvakyselyn. Esimerkkejä tämän tyyppisen kyselyn oikeista kysymyksistä:

Monivaiheinen tunnistautuminen (MFA)

«Mille palveluille vaaditte MFA:ta? Sähköposti, VPN, RDP, verkko-/pilvihallinta, etuoikeutetut tilit.»

Tyypillinen referenssi: CSA CAIQ v4 IAM-14.1 / SIG Lite

Sähköpostin tietoturva

«Mitä kontrolleja käytätte sähköpostihuijausta vastaan (SPF, DKIM, DMARC)? Onko vanhat protokollat (suojaamaton IMAP, POP3, SMTP) poistettu käytöstä?»

Tyypillinen referenssi: Google VSAQ / Beazley Ransomware Supplemental

Poikkeamien hallintasuunnitelma

«Mikä on poikkeamien hallintasuunnitelmanne, ja missä ajassa ilmoittaisitte meille kyberturvallisuuspoikkeamasta?»

Tyypillinen referenssi: 3rdRisk - 7 NIS2-kysymystä

Alihankinta ja toimitusketju

«Käytättekö neljännen tason alihankkijoita? Hyväksyttekö sopimusehdot, jotka velvoittavat NIS2-vaatimustenmukaisuuteen (kontrollit, tietomurtoilmoitus, auditointioikeus)?»

Tyypillinen referenssi: 3rdRisk - 7 NIS2-kysymystä

Varmuuskopiot ja jatkuvuus

«Tehdäänkö varmuuskopioita? Testataanko eheyttä ja palautusmenettelyjä vähintään kerran vuodessa?»

Tyypillinen referenssi: CSA CAIQ v4 BCR-08

Tietoturvan hallinta

«Perustuuko tietoturvapolitiikkanne tunnustettuun viitekehykseen (NIST, ISO 27001)?»

Tyypillinen referenssi: 2022 SIG Lite (Shared Assessments)

NIS2-Expressin tuottama tietoturvapolitiikka vastaa kohta kohdalta tällaiseen kyselyyn, perusteluineen.

Ratkaisu: NIS2-Express

5 päivää, 20 lukua, 1 operatiivinen asiakirja, jonka tiiminne voi ottaa käyttöön jo seuraavana maanantaina

P1
Päivä 1 - Rajaus

Kyselylomake ja johdon haastattelu

2 tunnin haastattelu tietohallintojohtajan tai toimitusjohtajan kanssa. Kontekstin, laajuuden, liiketoiminnan tarpeiden ja nykyisen kypsyystason kerääminen strukturoidun kyselymme avulla (10 osa-aluetta, 60 kysymystä).

P2
Päivä 2 - Tekninen analyysi

Tietojärjestelmän keruu ja kartoitus

Omaisuusluettelo (palvelimet, työasemat, sovellukset), verkkoarkkitehtuurin analyysi, kriittisten tietovirtojen tunnistaminen. Kevyt haavoittuvuusskannaus etukäteisellä suostumuksella.

P3
Päivä 3 - Laadinta

Räätälöidyn tietoturvapolitiikan laatiminen

20 luvun laadinta oikeilla tiedoillanne: tietoturvaorganisaatiokaavio, riskimatriisi, operatiiviset menettelyt, IT-käyttösäännöstö. Kaikki on räätälöity teidän kontekstiinne.

P4
Päivä 4 - Konsolidointi

Vaatimustenmukaisuuskartoitus ja liitteet

Yksityiskohtainen NIS2-kartoitus (hallinta, tietoturvatoimenpiteet, poikkeamien ilmoittaminen), ISO 27001, ANSSI ja RGPD. Liitteiden laatiminen: omaisuusluettelo, soveltuvuusmatriisi, poikkeamien, käyttöoikeuksien ja muutosten hallintamenettelyt.

P5
Päivä 5 - Toimitus

Esittely ja osaamisen siirto

Toimituksen esittely johtoryhmälle. Kysymys-vastaus-tilaisuus. Muokattavien tiedostojen luovutus (HTML, PDF, DOCX) tiiminne omaksuttavaksi.

Mitä saatte

Täydellinen, käyttöönottovalmis paketti kaikkine tarvitsemienne asiakirjoineen

📝

Tietoturvapolitiikka - 20 lukua

Täydellinen tietoturvapolitiikka, joka kattaa kaikki ISO 27001 -osa-alueet - NIS2:n edellyttämä dokumentaatioperusta.

  • Tietoturvan hallinta ja organisaatio
  • Omaisuuden ja tietojen luokittelu
  • Käyttöoikeuksien ja identiteettien hallinta
  • Verkon, järjestelmien ja sovellusten tietoturva
  • Toiminnan jatkuvuus ja poikkeamien hallinta
📈

Pika-auditointiraportti

Yhteenveto tietoturvatilanteesta visuaalisin indikaattorein.

  • Kypsyystutka (10 osa-aluetta)
  • Riskimatriisi (vaikutus/todennäköisyys)
  • 10 kriittisintä haavoittuvuutta
  • Priorisoitu toimintasuunnitelma (PDCA)
  • Suositeltu tietoturvabudjetti
📄

Menettelyt ja käyttösäännöstö

Operatiiviset asiakirjat, jotka tiiminne voi ottaa suoraan käyttöön.

  • MEN-01: Poikkeamien hallinta
  • MEN-02: Käyttöoikeuksien hallinta
  • MEN-03: Muutosten hallinta
  • MEN-04: Varmuuskopiointi ja palautus
  • IT-käyttösäännöstö (allekirjoitusvalmis)
🎯

NIS2-kartoitus

Vastaavuus tietoturvapolitiikkanne ja NIS2-direktiivin päälukujen velvoitteiden välillä.

  • Art. 20 - Hallinta
  • Art. 21 - Riskienhallintatoimenpiteet (10 osa-aluetta)
  • Art. 23 - Poikkeamien ilmoittaminen
  • Valmiit vastaukset NIS2-toimittajakyselyyn
  • Vaatimustenmukaisuusmatriisi tilanteineen
🔐

ISO 27001 -liitteet

Soveltuvuuslausunto ja liitteen A 93 kontrollin kartoitus (ISO 27001:2022).

  • Soveltuvuuslausunto perusteluineen kontrollikohtaisesti
  • Yksityiskohtainen palvelinluettelo
  • Haavoittuvuusrekisteri
  • Tunnistetut hyökkäysketjut
  • Budjetoitu toimintasuunnitelma
💻

Muokattavat tiedostot

Kaikki asiakirjat muodoissa, joita voitte muokata.

  • Itsenäinen HTML (avattavissa missä tahansa selaimessa)
  • Korkealaatuinen PDF (A4-tulostus)
  • Muokattava DOCX (Microsoft Word)
  • Kaksikielinen FR/EN (valinnainen)
  • Korkearesoluutioiset PNG-kaaviot

Katettu vaatimustenmukaisuus

Yksi asiakirja vastaamaan kaikkiin viitekehyksiinne

N2

NIS2 (EU-direktiivi 2022/2555)

Hallinnan, riskienhallintatoimenpiteiden ja poikkeamien ilmoittamisen pääluku­jen kattavuus. Vaatimustenmukaisuuskartoitus mukana.

ISO

ISO 27001:2022

Liitteen A 93 kontrollin soveltuvuuslausunto. Rakenne linjassa lausekkeiden 4-10 ja 4 teeman kanssa (organisatoriset, henkilöstö-, fyysiset, teknologiset).

AN

ANSSI-opas - Tietotekninen hygienia

ANSSIn (Ranskan tietoturvaviranomainen) tietoteknisen hygienian toimenpiteet katetaan 20 luvussa. Selkeä vastaavuus vaatimustenmukaisuuskartoituksessa.

RG

RGPD (Art. 32)

Asianmukaiset tekniset ja organisatoriset toimenpiteet henkilötietojen turvaamiseksi. Tietojen luokittelu ja käsittelytoimien rekisteri käsitelty.

Suuntaa-antavat hinnat

Valitkaa tilanteeseenne sopiva paketti - henkilökohtainen tarjous 24 tunnissa

Perus

Pk-yritys < 50 työntekijää, yksi toimipiste

3 000
EUR + alv (kertaluontoinen, suuntaa-antava)
  • Räätälöity tietoturvapolitiikka, 20 lukua
  • 4 operatiivista menettelyä
  • IT-käyttösäännöstö
  • NIS2- ja RGPD-kartoitus
  • Esittely johtoryhmälle
  • HTML + PDF + DOCX -muodot
Pyydä tarjous

Premium

Keskisuuri yritys 250+ työntekijää, säännelty toimiala

8 000
EUR + alv (kertaluontoinen, suuntaa-antava)
  • Kaikki Standardi-paketista +
  • DORA-kartoitus (rahoitusala)
  • Toimialakohtaiset mallipohjat (terveys, teollisuus, rahoitus)
  • Budjetoitu 12 kuukauden korjaussuunnitelma
  • Tuki ISO 27001 -sertifiointiin
  • 12 kuukauden prioriteettituki
Pyydä tarjous

Vuosihuolto: 500 EUR + alv/vuosi (suuntaa-antava)

Tietoturvapolitiikan vuosittainen päivitys (sääntelymuutokset, järjestelmämuutokset). Menettelyjen tarkistus, vaatimustenmukaisuuskartoituksen päivitys, uusi PDF.

Suuntaa-antavat hinnat vakiolaajuudelle. Lopullinen hinta määritetään tarjouksella ensimmäisen, todellista laajuuttanne koskevan keskustelun jälkeen.

Usein kysytyt kysymykset

Koskeeko NIS2 yritystäni?
Yleisesti käytetty kynnysarvo on yli 50 työntekijää tai yli 10 miljoonan euron liikevaihto jollain 18 katetusta toimialasta (energia, liikenne, terveys, digitaalinen ala, teollisuus, vesi, elintarvikkeet, avaruus, posti, kemikaalit, jäte, valmistus, tutkimus, digitaaliset palvelut, hallinto, rahoitusmarkkinat, digitaalinen infrastruktuuri, digitaaliset palveluntarjoajat). Vaikka nämä kriteerit eivät täyttyisi, teitä voi koskea heijastusvaikutus, jos olette NIS2:n alaisen toimijan toimittaja (katso yllä oleva "Heijastusvaikutus"-osio). Tarkka tilanteenne määrittely edellyttää oikeudellista neuvontaa.
Onko Ranska jo saattanut NIS2:n voimaan?
Ei vielä tämän hetken tietojen mukaan: Ranskan täytäntöönpanolaki on valmisteilla. Tämä ei tarkoita, että pitäisi odottaa: yritykset, jotka valmistautuvat jo nyt, välttävät odotetun ruuhkan, kun Ranskan laki astuu voimaan, ja vastaavat jo tänään vaatimuksiin, joita asiakkaansa/tilaajansa jo välittävät heille sopimusteitse (heijastusvaikutus).
Mikä ero on suuren konsulttitoimiston laatimaan tietoturvapolitiikkaan?
Sisällön tavoitetaso on sama: samat 20 lukua, sama ISO 27001 -kattavuus, sama analyysin syvyys. Ero on siinä, että hyödynnämme generaattoria, joka tuottaa räätälöidyn asiakirjan todellisista tiedoistanne, kun taas tavanomainen projekti kestää kuukausia käsityönä laadittuna.
Kelpaako asiakirja ISO 27001 -sertifiointiin?
NIS2-Expressin tietoturvapolitiikka muodostaa vankan perustan ISO 27001 -sertifioinnin aloittamiselle. Se kattaa 93 kontrollin soveltuvuuslausunnon ja lausekkeiden 4-10 rakenteen. Operatiiviseen toteutukseen ja sertifiointiauditointiin tarvitaan lisätukea.
Kuinka paljon tiimieni aikaa tarvitaan?
2 tuntia ensimmäisenä päivänä (johdon haastattelu) ja 2 tuntia viimeisenä päivänä (esittely). Muun työn tekevät auditoijamme ilman tiiminne osallistumista. Jos tekninen skannaus on suunniteltu, vaadimme tilapäisen verkkoyhteyden päivänä 2.
Onko vuosihuolto pakollinen?
Ei, se on valinnainen mutta suositeltu. Kyberriskien hallinta edellyttää tietoturvatoimenpiteiden säännöllistä tarkistamista. Vuosihuolto sisältää asiakirjan päivittämisen sääntelymuutosten ja järjestelmienne muutosten mukaan.
Miksi SYAGA on pätevä tuottamaan tämän asiakirjan?
SYAGA CONSULTING on tehnyt tietojärjestelmien tietoturva-auditointeja vuodesta 2009 (EURL-yhtiö perustettu 08.12.2009), asiakkaille eri toimialoilta (teollisuus, matkailu, terveys, palvelut). Olemme rakentaneet generaattorin, joka hyödyntää tätä auditointikokemusta räätälöityjen vaatimustenmukaisuusasiakirjojen nopeaan tuottamiseen.

Valmiina varmistamaan NIS2-vaatimustenmukaisuutenne?

Ota meihin yhteyttä saadaksesi henkilökohtaisen tarjouksen 24 tunnissa.

NIS2-Express on vaatimustenmukaisuuden tukityökalu. Se ei ole oikeudellinen lausunto. Toimijanne luokittelu NIS2-direktiivin ja sen Ranskan kansallisen täytäntöönpanon suhteen tulee vahvistaa oikeudellisella neuvonannolla.

Sääntelyseuranta - viralliset lähteet

NIS2 selkokielellä, tiivistettynä kiireiselle johtajalle. Jokainen kohta viittaa viralliseen tekstiin, josta se on peräisin.

Ketä se koskee?

Direktiivi kohdistuu "keskisuuriin" tai "suuriin" (EU-oikeuden merkityksessä) yrityksiin, jotka toimivat kriittisiksi katsotuilla toimialoilla: energia, liikenne, terveys, pankit, vesi, digitaaliala, julkishallinto toisaalla; posti, jäte, kemikaalit, elintarvikkeet, valmistus, tutkimus toisaalla. Jäsenvaltio voi myös sisällyttää pienempiä toimijoita, jos niillä on keskeinen rooli.

Mitä NIS2 todella vaatii teiltä

Selkeästi: "oikeasuhtaisten" tietoturvatoimenpiteiden käyttöönotto, riskien tunnistaminen, tietojen suojaaminen, hyökkäyksen havaitseminen, siihen reagointi ja toiminnan uudelleenkäynnistäminen jälkeenpäin. Tähän lisäksi tilojen fyysinen turvallisuus, käyttöoikeuksien ja valtuuksien hallinta sekä palveluntarjoajien ja toimittajien tietoturvan tarkistaminen.

Ongelman sattuessa: tarkka aikataulu

Jos "merkittävä" poikkeama tapahtuu, viranomaiselle on ilmoitettava kolmessa vaiheessa: pikahälytys 24 tunnin kuluessa, yksityiskohtaisempi ilmoitus 72 tunnin kuluessa, ja lopullinen raportti kuukauden kuluessa. Myös asianomaisille asiakkaille on tiedotettava viipymättä heidän puoleltaan tarvittavista toimenpiteistä.

Seuraamukset ilman dramatisointia

Direktiivi määrittelee sakkojen enimmäismäärät: enintään 10 milj. euroa tai 2 % maailmanlaajuisesta liikevaihdosta (kumpi on suurempi) "keskeisille" toimijoille; enintään 7,5 milj. euroa tai 1,5 % maailmanlaajuisesta liikevaihdosta "tärkeille" toimijoille. Nämä ovat lakisääteisiä enimmäismääriä, eivät automaattinen lasku - direktiivin tavoite pysyy ennaltaehkäisyssä.

Muistettavat päivämäärät

Direktiivi on ollut voimassa 16. tammikuuta 2023 alkaen. Kunkin jäsenvaltion piti saattaa velvoitteensa osaksi kansallista lakiaan viimeistään 17. lokakuuta 2024, sovellettavaksi 18. lokakuuta 2024 alkaen, jolloin vanha NIS1-teksti kumottiin.

Kuka johtaa asiaa Ranskassa

ANSSI on nimetty viranomainen tukemaan NIS2-vaatimustenmukaisuutta. Se on julkaissut "Ranskan kybervitekehyksen" (ReCyF, saatavilla 17.3.2026 alkaen) ja tarjoaa "MonEspaceNIS2"-alustan sekä "ClubSSI"-yhteisön auttaakseen yrityksiä orientoitumaan.

Mitä naapureissamme jo tapahtuu

Saksassa viranomainen BSI ilmoittaa, että lakisääteisen rekisteröitymisen määräaika asianomaisille yrityksille on jo umpeutunut: niiden, jotka eivät ole vielä tehneet sitä, on tehtävä se viipymättä. Konkreettinen merkki siitä, että eurooppalainen liike on jo käynnissä, kaukana pelkästä laintekstistä.

Yksinkertaistamista harkitaan

Euroopan komissio esitti 2026 ehdotuksen ("omnibus-paketti") NIS2-vaatimustenmukaisuuden keventämiseksi, erityisesti pienimmille toimijoille: noin 28 700 yritystä koskisi tämä kevennys, joista 6 200 mikro- ja pienyritystä.

Sääntelyseuranta tehty 17.7.2026 mainittujen virallisten tekstien ja sivustojen pohjalta. Se informoi, mutta ei korvaa oikeudellista lausuntoa tilanteestanne.