NIS2-direktiivi – Tervetuloa syventymään
NIS2-direktiivi
Jos haluat saada ajankohtaista tietoa uudesta kyberturvallisuusdirektiivistä (NIS2-direktiivi) tai edellisen tapahtumamme jälkeen sinulle on noussut kysymyksiä, tämä webinaari on luotu sinua varten.
NIS2 laajentaa sen piiriin kuuluvia keskeisiä sekä tärkeitä toimialoja. Regulaation tehtävänä on varmistaa näiden toimijoiden kyberturvallisuuden yhtenäinen minimitaso EU:ssa. Lisäksi vaatimukset tulevat vyörymään myös tällaisten toimijoiden toimitusketjun osiin mahdollisten sopimusvelvoitteiden kautta. Käytännössä tietoturva vaatii direktiivin nojalla selkeää tietoturvan johtamista ja johtamisjärjestelmän käyttöönottoa.
Webinaarissa käymme läpi, mitä uusia vaatimuksia direktiivi asettaa, miten se eroaa aiemmasta NIS-direktiivistä ja mitä toimenpiteitä yrityksiltä odotetaan. Se kattaa nyt entistä laajemmin keskeisiä sekä tärkeitä toimialoja kuten energia, terveydenhuolto, digitaalinen infrastruktuuri, jätehuolto ja julkisen hallinnon.
Lisäksi tarkastelemme, miten muutokset vaikuttavat toimitusketjuihin ja miten näihin vaatimuksiin voi valmistautua.
Neljä keskeistä alaa, joissa vaatimukset tiukkenevat:
- Riskienhallinta: systemaattiset riskikartoitukset, toimitusketjun turvallisuus, vahvemmat verkko- ja pääsynhallintatoimet
- Johtamisvastuu: johdon sitoutuminen, koulutus, ja henkilökohtainen vastuu, myös mahdollinen toimintakielto
- Ilmoitusvelvoitteet: turvallisuuspoikkeamat on raportoitava viranomaisille nopeasti – esimerkiksi 24 tunnin “early warning”
- Liiketoiminnan jatkuvuus: valmiussuunnitelmat, kriisitiimit ja palautusprosessit on oltava selkeästi määriteltyjä
Riittääkö ISO 27001 NIS2-vaatimusten täyttämiseen?
Lyhyt vastaus: riittää pitkälle. Sertifioitu ISMS kattaa arviolta 80–90 % NIS2:n operatiivisista vaatimuksista. Loput ovat selkeästi rajattuja lisävelvoitteita.
Yhteinen ydin: 10 teemaa
ISO 27001 -sertifioidulla organisaatiolla on valmiina ISMS-rakenne, riskiarvioinnit, politiikat, sisäiset auditoinnit ja johdon katselmukset.
Missä ISO 27001 ei yksin riitä
Nämä velvoitteet kohdistuvat usein eri vastuuhenkilöihin kuin ISO-vaatimukset. Gap-analyysissä kannattaa tunnistaa jokaiselle puutteelle oma omistaja.
Johdon vastuu henkilöityy
Johto hyväksyy ja valvoo kyberturvatoimet ja voidaan asettaa henkilökohtaiseen vastuuseen laiminlyönneistä. Pakollinen koulutus kattaa sekä johdon että henkilöstön.
Viranomaissuhde astuu kuvaan
Ennakkovaroitus 24 h, varsinainen ilmoitus 72 h ja loppuraportti poikkeaman päätyttyä. Kansallisilla viranomaisilla tarkastusoikeus ja mahdollisuus määrätä hallinnollisia sakkoja.
Laki määrää soveltamisalan
ISO 27001 on vapaaehtoinen standardi, NIS2 on laki. Kriittisille sektoreille pakollinen. EU-täytäntöönpanoasetus 2024/2690 täsmentää tekniset minimivaatimukset.
Kolme vaihetta merkittävän poikkeaman jälkeen
Kyberturvallisuuslaki 11–13 § määrittelee ilmoitusten sisällön ja aikarajat.
Ensi-ilmoitus
Havainto, epäily rikoksen tai vihamielisen teon osallisuudesta, arvio rajat ylittävistä vaikutuksista.
Jatkoilmoitus
Arvio laadusta, vakavuudesta ja vaikutuksista. Tekniset vaarantumisindikaattorit. Päivitykset ensi-ilmoitukseen.
Loppuraportti
Yksityiskohtainen kuvaus, uhkan tai juurisyyn tyyppi, toteutetut toimenpiteet ja rajat ylittävät vaikutukset.