NIS2 (Network and Information Security) eli EU:n kyberturvallisuusdirektiivi on uutta lainsäädäntöä, jonka velvoitteet astuivat voimaan lokakuussa 2024. Suomessa direktiivi toimeenpannaan Kyberturvallisuuslailla, joka tuli voimaan 8.4.2025.
Miksi NIS-2 direktiiviä tarvitaan?
Kyberturvallisuuslain tavoitteena on yhdenmukaistaa ja nostaa kyberturvallisuuden tasoa yhteiskunnan toiminnan kannalta kriittisillä toimialoilla. Sen tavoitteena on parantaa koko EU:n alueella kyberturvallisuuden tasoa, vastaamalla digitaalisen ympäristön jatkuvasti kehittyviin uhkiin. Kyseessä onkin koko yhteiskunnan vakauden ja turvallisuuden ylläpitäminen.
Digitaalisten palvelujen ja tietojärjestelmien rooli yhteiskunnassa on kasvanut merkittävästi, mikä on tehnyt niistä entistä houkuttelevampia kohteita kyberhyökkäyksille. Erilaiset kyberhyökkäykset ovat myös kehittyneet monimutkaisemmiksi ja yhä useammin myös kohdennettu tiettyihin organisaatioihin tai toimialoihin.
Esimerkiksi sote-alalla muutos näkyy hoitotyön arjessa jo moniulotteisesti. Uudet lääkinnälliset laitteet, älykkäät sensorit ja ohjelmistot sekä robotiikka ja tekoäly yhdistettynä uusiin tehokkaampiin tietoverkkoihin ja pilvipalveluihin muodostavat yhä laajempia kokonaisuuksia ja koko terveydenhuollon toimialalle uudenlaisen toimintaympäristön. Niiden avulla voidaan monia työvaiheita hoitaa automaattisesti manuaalisten työskentelytapojen sijaan, ajasta ja paikasta riippumatta.
Digitalisaation aiheuttama tietotekninen murros edellyttää myös tietoturvallisuuden huomioimista uudella tavalla, koska heikko tietoturva voi vaarantaa luottamuksellisten tietojen turvallisuuden monin eri tavoin. Asiakastietojen muuttuminen tietojärjestelmissä vahingossa tai tahallisesti voi johtaa esimerkiksi vääriin diagnooseihin tai asiakasta koskeviin päätöksiin. Toisaalta yksi olennainen osa tietoturvaa on myös se, että kaikki tarvittava tieto on saatavilla ja käytettävissä silloin, kun tarvittavista toimenpiteistä tai palvelutarpeesta päätetään. Toimintaympäristön murroksessa tietoturvasta onkin tullut yhä tärkeämpi osa kokonaisturvallisuutta. Kyberuhat eivät myöskään kohdistu vain tiedonkäsittelyyn liittyviin tietojärjestelmiin, vaan organisaation toimintaa voi vaikeuttaa myös esimerkiksi talotekniikkaan tai vaikkapa sähkönsaantiin liittyvät uhat.
Aiemmin jo EU-tasolla voimassa ollut NIS-direktiivi ei enää riittänyt vastaamaan muuttuneeseen kyberuhkaympäristöön, joten tarvittiin uutta lainsäädäntöä.
Mitä NIS2-direktiivi sisältää?
Uusi direktiivi koskee entistä laajempaa joukkoa toimialoja ja yrityksiä, mukaan lukien kriittiset infrastruktuurit, digitaaliset palvelut ja keskeiset palvelujen tarjoajat. Yritysten on toteutettava kattavampia kyberturvatoimia, kuten riskienhallintaa, tietoturva-arkkitehtuuria, henkilöstön koulutusta ja häiriötilanteiden hallintaa. Näitä avataan tarkemmin seuraavassa luennossa.
Organisaatioille tulee myös entistä laajempia ilmoitusvelvollisuuksia. GDPR:n myötä on ollut jo velvollisuus tehdä ilmoitus tietosuojaloukkauksesta Tietosuojavaltuutetun toimistoon. NIS2-direktiivin myötä organisaatioiden on ilmoitettava viranomaisille myös merkittävistä kyberhyökkäyksistä ja -häiriöistä. Yritysten on tehtävä tiiviimpää häiriötilanteiden hallinnassa yhteistyötä kansallisten viranomaisten kanssa.
Yksi olennainen vaatimus NIS2-direktiivissä liittyy toimitusketjuihin. Organisaatiot, joihin NIS2-lainsäädäntö kohdistuu, ovat jatkossa entistä tiukemmin vastuussa myös toimitusketjunsa kyberturvallisuudesta. Tämä tarkoittaa käytännössä sitä, että vaikka NIS2-direktiivi ei koske suoraan pienempiä toimijoita, tulevat sopimusvaatimukset ulottumaan monelta osin saman tasoisia vaatimuksia sopimuskumppaneille ja heidän alihankkijoilleen. Sen vuoksi myös pienempien toimijoiden on syytä olla hereillä NIS2-direktiivin vaatimuksista jo nyt.
Miksi NIS2-direktiivi on tärkeä?
Direktiivi auttaa suojaamaan yrityksiä ja yhteiskuntaa kyberhyökkäyksiltä. Yhtenäiset kyberturvallisuusvaatimukset voivat myös helpottaa yritysten toimintaa eri EU-maissa, koska kansainvälistä liiketoimintaa tekevä yritys voi nojata monessa asiassa jo kansallisen lainsäädännön vaatimuksiin ja niistä seuraaviin kyberturvallisuuden kehittämistoimiin.
Kun organisaatiot noudattavat tiukempia kyberturvallisuusvaatimuksia, myös kuluttajat voivat luottaa entistä enemmän digitaalisiin palveluihin. NIS2-direktiivi on merkittävä askel kohti turvallisempaa digitaalista ympäristöä Euroopassa. Se asettaa organisaatioille tiukempia vaatimuksia kyberturvallisuuden varmistamiseksi, mutta samalla se tarjoaa myös mahdollisuuden vahvistaa yritysten kilpailukykyä.