Siirry sisältöön
Compliance-opas

NIS2: mitä sinun tulee tietää kyberturvallisuuslaista ja ohjelmistohankinnoista

NIS2 on suurin eurooppalainen kyberturvallisuuslaki vuosikausiin, ja se on voimassa Suomessa 15. elokuuta 2026 alkaen Kyberturvallisuuslain kautta. Mitä muuttuu ja mitä se tarkoittaa ohjelmistohankinnoille ja ohjelmistotoimittajien hallinnalle?

  • 18. elokuuta 2026
  • 5 min
  • NIS2 – Kyberturvallisuusdirektiivi

NIS2-direktiivi on suurin eurooppalainen kyberturvallisuuslaki pitkään aikaan. Suomessa se on toimeenpantu Kyberturvallisuuslailla (Cbw), joka astui voimaan 15. elokuuta 2026. Lailla on suoraa merkitystä ohjelmistohankinnoista vastaaville.

Mikä on NIS2?

NIS2 tarkoittaa Network and Information Security Directive 2, ensimmäisen NIS-direktiivin (2016) seuraajaa. Direktiivi velvoittaa kriittisillä aloilla toimivia organisaatioita vahvistamaan digitaalista resilienssiään rakenteellisesti. EU:n jäsenvaltioiden tuli panna direktiivi täytäntöön viimeistään 17. lokakuuta 2024. Suomi teki sen Kyberturvallisuuslailla, joka korvaa verkko- ja tietojärjestelmien turvallisuuslain.

Keitä Kyberturvallisuuslaki koskee?

Yli 8 000 suomalaista organisaatiota, jotka tarjoavat olennaisia tai tärkeitä palveluita aloilla kuten energia, liikenne, terveydenhuolto, juomavesi, digitaalinen infrastruktuuri, rahoituspalvelut ja julkinen sektori. Alihankkijat kokevat vaikutukset asiakkaiden asettamien ketjuvaatimusten kautta.

Mitä muuttuu?

  • Huolehtimisvelvoite: sopivat toimenpiteet riskien hallintaan, myös ketjussa.

  • Ilmoitusvelvollisuus: vakavat tietoturva-asiat on ilmoitettava nopeasti, ensilmoitus 24 tunnin sisällä.

  • Rekisteröitymisvelvollisuus: lain piiriin kuuluvien organisaatioiden tulee rekisteröityä NCSC:hen.

  • Johtajien vastuu: johtajat vastaavat lain noudattamisesta ja heidän tulee käydä kyberturvallisuuskoulutus.

  • Korkeammat sakot: direktiivissä mainitaan enimmäissakot jopa 10 miljoonaa euroa tai 2 % maailmanlaajuisesta vuosiliikevaihdosta olennaisille toimijoille.

Mitä tämä tarkoittaa ohjelmistohankinnoille?

Ketjuvastuu koskettaa suoraan ohjelmistohankintoja. Käytännössä tämä tarkoittaa:

  • Ajantasainen lista kaikista ICT-toimittajista ja ohjelmistoista, myös IT:n ulkopuolelta hankituista työkaluista

  • Tietoturvasopimukset relevanttien ohjelmistotoimittajien kanssa

  • Toimittajien tietoturvan säännöllinen arviointi

  • Sopimukset häiriöiden ilmoittamisesta kriittisten toimittajien kanssa

Kuinka SoftVaro auttaa

Ilman tarkkaa ohjelmistoekartoitusta lain noudattaminen on haastavaa. SoftVaro kartoittaa ohjelmistoympäristösi ja sisällyttää sopimusten uusimisiin ehdot, joita organisaatiosi tarvitsee. Tämä artikkeli ei ole juridista neuvontaa; sovita käytännöt yhteen compliance- tai lakiosastosi kanssa.

Usein kysytyt kysymykset

Tämän aiheen yleisimmät kysymykset.

Miten NIS2 liittyy ohjelmistohankintoihin?

Laki vaatii organisaatioita hallitsemaan ketjuriskinsä, mukaan lukien ICT-toimittajat ja ohjelmistotoimittajat. Siksi tarvitset ajantasaisen ohjelmistoympäristön ja sopivat sopimukset.

Mistä lähtien kyberturvallisuuslaki on voimassa?

Kyberturvallisuuslaki, joka on NIS2:n hollantilainen toteutus, tuli voimaan 15. elokuuta 2026. Tätä lakia soveltavat organisaatiot on rekisteröitävä NCSC:n portaalin kautta.

Millaisia sakkoja rikkomisesta seuraa?

NIS2-direktiivi määrittelee enimmäissakot jopa 10 miljoonaa euroa tai 2 % maailmanlaajuisesta vuosiliikevaihdosta olennaisille toimijoille ja 7 miljoonaa euroa tai 1,4 % tärkeille toimijoille. Johtajat ovat vastuussa lain noudattamisesta.

Valmis säästämään ohjelmistoissa?

SoftVaro neuvottelee puolestasi parhaat tarjoukset yli 4000 toimittajalta. Riippumaton, läpinäkyvä, 24 tunnin sisällä.

Lisää tietopankista

Vaihda kieltä

Lisää sivuja

Valitse kategorioittain, mitä saamme tallentaa. Välttämättömiä evästeitä ei voi kytkeä pois.

  • Kolmannen osapuolen analytiikka (Google)

    Google Analytics 4 tuotteen parantamiseen: sivunäytöt, sivuilla vietetty aika, klikkaukset. Yksityisyysystävällisen Umamin (aina päällä, ei suostumusta tarvita) lisäksi. Tiedonsiirto Googlelle Yhdysvaltoihin — vakiosopimuslausekkeiden nojalla.

  • Markkinointi

    Leadinfo tunnistaa sivustolla vierailevia yrityksiä IP-osoitteen perusteella B2B-liidien seurantaa varten. Ei henkilötietoja yksittäisistä kävijöistä. Google Ads asettaa mainosevästeitä uudelleenmarkkinointia ja konversioiden mittausta varten; tällöin tietoja siirretään Googlelle Yhdysvaltoihin vakiosopimuslausekkeiden nojalla.

  • Välttämättömät

    Sivuston perustoimintoja varten: kielivalinta, istunnonhallinta. Ei kolmansia osapuolia.

    Aina käytössä

Ei Umami-mittausta

Umami kuuluu analytiikkapoikkeuksen piiriin eikä vaadi suostumusta, mutta voit halutessasi olla pois mittauksesta.