NIS2-direktiivin tavoitteena on vahvistaa kyberturvallisuutta, parantaa häiriönsietokykyä sekä tukea organisaatioiden kykyä vastata kyberuhkiin.
Direktiivi perustuu aiempaan NIS1-direktiiviin, mutta sen soveltamisala on laajempi. Se tuo sääntelyn piiriin aiempaa suuremman joukon organisaatioita ja toimialoja.
Digitalisaation myötä organisaatiot ovat entistä riippuvaisempia tietojärjestelmistä ja digitaalisista palveluista. Samalla myös kyberuhkat, tietomurrot ja palvelunestohyökkäykset ovat yleistyneet. NIS2-direktiivillä pyritään vahvistamaan kyberturvallisuuden vähimmäistasoa koko EU:n alueella sekä varmistamaan, että yhteiskunnan kannalta tärkeät palvelut pystyvät toimimaan myös häiriötilanteissa.
Keitä NIS2 koskee?
NIS2 jakaa organisaatiot olennaisiin toimijoihin (Essential Entities) ja tärkeisiin toimijoihin (Important Entities).
Olennaisiin toimijoihin kuuluvat esimerkiksi energia-, pankki-, terveydenhuolto-, rahoitus- ja liikennesektorit sekä digitaalinen infrastruktuuri ja julkishallinto.
Tärkeisiin toimijoihin kuuluvat muun muassa valmistava teollisuus, tutkimus, elintarvikehuolto, postipalvelut ja jätehuolto.
Velvoitteet ovat pääosin samat molemmille ryhmille. Ero liittyy erityisesti valvonnan toteuttamiseen ja mahdollisiin seuraamuksiin.
Koska direktiivin soveltamisala on aiempaa laajempi, monet organisaatiot voivat kuulua sen piiriin ensimmäistä kertaa. Tämän vuoksi oman organisaation aseman ja velvoitteiden arviointi on tärkeä ensimmäinen askel.
Mitä direktiivi edellyttää organisaatioilta?
NIS2 sisältää vaatimuksia muun muassa:
• kyberturvallisuuden riskienhallinnasta
• kyberpoikkeamien raportoinnista
• toimitusketjun turvallisuudesta
• johdon vastuista
Direktiivin piiriin kuuluvien organisaatioiden on otettava käyttöön kyberturvallisuuden käytäntöjä ja toimintamalleja. Näihin kuuluvat esimerkiksi riskienhallintamenettelyt, poikkeamien käsittely ja raportointi sekä toimitusketjuun liittyvien riskien huomioiminen.
Lisäksi direktiivi korostaa johdon vastuuta kyberturvallisuutta koskevien strategioiden ja käytäntöjen osalta. Kyberturvallisuus ei ole enää pelkästään IT-toiminnon vastuulla, vaan myös organisaation johdolla on rooli sen suunnittelussa, valvonnassa ja kehittämisessä.
Mitä asioita organisaatioiden on hyvä selvittää?
Organisaation on tärkeää ymmärtää:
• kuuluuko sen toiminta NIS2:n soveltamisalaan
• mitä velvoitteita direktiivi tuo mukanaan
• miten kyberturvallisuuden riskienhallinta on järjestetty
• miten kyberpoikkeamien raportointi toteutetaan
• miten toimitusketjun turvallisuus huomioidaan
Vaikka organisaatio ei olisi varma kuulumisestaan direktiivin soveltamisalaan, kyberturvallisuuden nykytilan arviointi voi auttaa tunnistamaan mahdollisia kehityskohteita ja valmistautumaan tuleviin vaatimuksiin.
Tutustu tarkemmin NIS2-direktiivin vaatimuksiin
Gallagher on koonnut yhteen NIS2-direktiivin keskeiset vaatimukset, velvoitteet ja käytännön toimenpiteet. Materiaali tarjoaa tiiviin yhteenvedon direktiivin keskeisestä sisällöstä. Finibin yritysvakuutustiimin asiantuntijamme auttavat yrityksiä arvioimaan kyberriskejään ja rakentamaan oikein mitoitetun kybervarautumisen. Kysy lisää.
Tutustu NIS2-palveluesitteeseen yllä.
Gallagher hankki Finibin vuonna 2025. Gallagher on yksi maailman suurimmista vakuutusvälitys-, riskienhallinta- ja konsultointiyrityksistä. Osana Gallagheria toimiminen mahdollistaa sen, että voimme palvella asiakkaitamme laajemmilla palveluilla, syvemmällä toimialaosaamisella ja paremmalla pääsyllä kansainvälisille markkinoille. Ota meihin yhteyttä saadaksesi lisätietoja.