NIS2: mitä sinun tulee tietää kyberturvallisuuslaista ja ohjelmistohankinnoista
NIS2 on suurin eurooppalainen kyberturvallisuuslaki vuosikausiin, ja se on voimassa Suomessa 15. elokuuta 2026 alkaen Kyberturvallisuuslain kautta. Mitä muuttuu ja mitä se tarkoittaa ohjelmistohankinnoille ja ohjelmistotoimittajien hallinnalle?
- 18. elokuuta 2026
- 5 min
- NIS2 – Kyberturvallisuusdirektiivi
NIS2-direktiivi on suurin eurooppalainen kyberturvallisuuslaki pitkään aikaan. Suomessa se on toimeenpantu Kyberturvallisuuslailla (Cbw), joka astui voimaan 15. elokuuta 2026. Lailla on suoraa merkitystä ohjelmistohankinnoista vastaaville.
Mikä on NIS2?
NIS2 tarkoittaa Network and Information Security Directive 2, ensimmäisen NIS-direktiivin (2016) seuraajaa. Direktiivi velvoittaa kriittisillä aloilla toimivia organisaatioita vahvistamaan digitaalista resilienssiään rakenteellisesti. EU:n jäsenvaltioiden tuli panna direktiivi täytäntöön viimeistään 17. lokakuuta 2024. Suomi teki sen Kyberturvallisuuslailla, joka korvaa verkko- ja tietojärjestelmien turvallisuuslain.
Keitä Kyberturvallisuuslaki koskee?
Yli 8 000 suomalaista organisaatiota, jotka tarjoavat olennaisia tai tärkeitä palveluita aloilla kuten energia, liikenne, terveydenhuolto, juomavesi, digitaalinen infrastruktuuri, rahoituspalvelut ja julkinen sektori. Alihankkijat kokevat vaikutukset asiakkaiden asettamien ketjuvaatimusten kautta.
Mitä muuttuu?
Huolehtimisvelvoite: sopivat toimenpiteet riskien hallintaan, myös ketjussa.
Ilmoitusvelvollisuus: vakavat tietoturva-asiat on ilmoitettava nopeasti, ensilmoitus 24 tunnin sisällä.
Rekisteröitymisvelvollisuus: lain piiriin kuuluvien organisaatioiden tulee rekisteröityä NCSC:hen.
Johtajien vastuu: johtajat vastaavat lain noudattamisesta ja heidän tulee käydä kyberturvallisuuskoulutus.
Korkeammat sakot: direktiivissä mainitaan enimmäissakot jopa 10 miljoonaa euroa tai 2 % maailmanlaajuisesta vuosiliikevaihdosta olennaisille toimijoille.
Mitä tämä tarkoittaa ohjelmistohankinnoille?
Ketjuvastuu koskettaa suoraan ohjelmistohankintoja. Käytännössä tämä tarkoittaa:
Ajantasainen lista kaikista ICT-toimittajista ja ohjelmistoista, myös IT:n ulkopuolelta hankituista työkaluista
Tietoturvasopimukset relevanttien ohjelmistotoimittajien kanssa
Toimittajien tietoturvan säännöllinen arviointi
Sopimukset häiriöiden ilmoittamisesta kriittisten toimittajien kanssa
Kuinka SoftVaro auttaa
Ilman tarkkaa ohjelmistoekartoitusta lain noudattaminen on haastavaa. SoftVaro kartoittaa ohjelmistoympäristösi ja sisällyttää sopimusten uusimisiin ehdot, joita organisaatiosi tarvitsee. Tämä artikkeli ei ole juridista neuvontaa; sovita käytännöt yhteen compliance- tai lakiosastosi kanssa.
Usein kysytyt kysymykset
Tämän aiheen yleisimmät kysymykset.
Miten NIS2 liittyy ohjelmistohankintoihin?
Laki vaatii organisaatioita hallitsemaan ketjuriskinsä, mukaan lukien ICT-toimittajat ja ohjelmistotoimittajat. Siksi tarvitset ajantasaisen ohjelmistoympäristön ja sopivat sopimukset.
Mistä lähtien kyberturvallisuuslaki on voimassa?
Kyberturvallisuuslaki, joka on NIS2:n hollantilainen toteutus, tuli voimaan 15. elokuuta 2026. Tätä lakia soveltavat organisaatiot on rekisteröitävä NCSC:n portaalin kautta.
Millaisia sakkoja rikkomisesta seuraa?
NIS2-direktiivi määrittelee enimmäissakot jopa 10 miljoonaa euroa tai 2 % maailmanlaajuisesta vuosiliikevaihdosta olennaisille toimijoille ja 7 miljoonaa euroa tai 1,4 % tärkeille toimijoille. Johtajat ovat vastuussa lain noudattamisesta.
Valmis säästämään ohjelmistoissa?
SoftVaro neuvottelee puolestasi parhaat tarjoukset yli 4000 toimittajalta. Riippumaton, läpinäkyvä, 24 tunnin sisällä.