NIS2-webinaari – teksti mustalla taustalla, valoisa horisontti

NIS2-direktiivi – Tervetuloa syventymään

NIS2-direktiivi

Jos haluat saada ajankohtaista tietoa uudesta kyberturvallisuusdirektiivistä (NIS2-direktiivi) tai edellisen tapahtumamme jälkeen sinulle on noussut kysymyksiä, tämä webinaari on luotu sinua varten.

NIS2 laajentaa sen piiriin kuuluvia keskeisiä sekä tärkeitä toimialoja. Regulaation tehtävänä on varmistaa näiden toimijoiden kyberturvallisuuden yhtenäinen minimitaso EU:ssa. Lisäksi vaatimukset tulevat vyörymään myös tällaisten toimijoiden toimitusketjun osiin mahdollisten sopimusvelvoitteiden kautta. Käytännössä tietoturva vaatii direktiivin nojalla selkeää tietoturvan johtamista ja johtamisjärjestelmän käyttöönottoa.

Webinaarissa käymme läpi, mitä uusia vaatimuksia direktiivi asettaa, miten se eroaa aiemmasta NIS-direktiivistä ja mitä toimenpiteitä yrityksiltä odotetaan. Se kattaa nyt entistä laajemmin keskeisiä sekä tärkeitä toimialoja kuten energia, terveydenhuolto, digitaalinen infrastruktuuri, jätehuolto ja julkisen hallinnon.
Lisäksi tarkastelemme, miten muutokset vaikuttavat toimitusketjuihin ja miten näihin vaatimuksiin voi valmistautua.

Neljä keskeistä alaa, joissa vaatimukset tiukkenevat:

  1. Riskienhallinta: systemaattiset riskikartoitukset, toimitusketjun turvallisuus, vahvemmat verkko- ja pääsynhallintatoimet
  2. Johtamisvastuu: johdon sitoutuminen, koulutus, ja henkilökohtainen vastuu, myös mahdollinen toimintakielto
  3. Ilmoitusvelvoitteet: turvallisuuspoikkeamat on raportoitava viranomaisille nopeasti – esimerkiksi 24 tunnin “early warning”
  4. Liiketoiminnan jatkuvuus: valmiussuunnitelmat, kriisitiimit ja palautusprosessit on oltava selkeästi määriteltyjä
Vertailu

Riittääkö ISO 27001 NIS2-vaatimusten täyttämiseen?

Lyhyt vastaus: riittää pitkälle. Sertifioitu ISMS kattaa arviolta 80–90 % NIS2:n operatiivisista vaatimuksista. Loput ovat selkeästi rajattuja lisävelvoitteita.

80–90 %
Yhteinen perusta
10–20 %
Lisävelvoitteet
3
Tärkeää eroavaisuutta

Yhteinen ydin: 10 teemaa

ISO 27001 -sertifioidulla organisaatiolla on valmiina ISMS-rakenne, riskiarvioinnit, politiikat, sisäiset auditoinnit ja johdon katselmukset.

TeemaISO 27001NIS2Päällekkäisyys
01
Hallintamalli ja riskienhallinta
ISO 27001ISMS:n perustaminen, ylläpito ja jatkuva parantaminen. Riskien tunnistus, arviointi, käsittely ja seuranta.
NIS2Riskienhallintatoimet artiklan 21 mukaisesti: tekniset, operatiiviset ja organisatoriset toimet.
02
Tietoturvapolitiikat
ISO 27001Politiikat ja menettelyt dokumentoituina ja katselmoituina.
NIS2Tietojärjestelmien turvallisuus- ja riskienhallintapolitiikat (ENISAn ohjeistus).
03
Poikkeamien hallinta
ISO 27001Häiriöiden suunnittelu, valmistelu ja käsittely. Tapahtumien arviointi.
NIS2Poikkeamahallinta ja pakolliset viranomaisilmoitukset.
04
Jatkuvuudenhallinta
ISO 27001Business continuity, DR ja varmuuskopiot osana riskikäsittelyä.
NIS2Jatkuvuus, varmuuskopiot, palautuminen ja kriisinhallinta.
05
Toimitusketjun turvallisuus
ISO 27001Toimittajasuhteiden tietoturvavaatimukset ja valvonta.
NIS2Nimenomainen vaatimus toimitusketjun ja toimittajasuhteiden turvallisuudelle.
06
Hankinta ja kehitys
ISO 27001Pilvipalvelut, järjestelmien ja sovellusten hankinta sekä elinkaari.
NIS2Turvallisuus hankinnassa, kehityksessä, ylläpidossa ja haavoittuvuuksien käsittelyssä.
07
Tehokkuuden arviointi
ISO 27001Sisäiset auditoinnit, johdon katselmukset, mittaaminen ja parantaminen.
NIS2Riskienhallintatoimien tehokkuuden arviointi.
08
Koulutus ja perushygienia
ISO 27001Osaaminen, tietoisuus, ohjeistukset ja prosessit.
NIS2Kyberhygienia, koulutus ja ohjeistus koko henkilöstölle.
09
Kryptografia
ISO 27001Riskiperusteinen salauksen käyttö ja avainhallinta.
NIS2Tarvittaessa salaus ja suojatut viestintäkäytännöt.
10
Pääsynhallinta
ISO 27001Käyttäjien tunnistus ja pääsyoikeuksien hallinta.
NIS2Pääsynhallinta, tunnistus, oikeuksien katselmointi, MFA.

Missä ISO 27001 ei yksin riitä

Nämä velvoitteet kohdistuvat usein eri vastuuhenkilöihin kuin ISO-vaatimukset. Gap-analyysissä kannattaa tunnistaa jokaiselle puutteelle oma omistaja.

01 / 03

Johdon vastuu henkilöityy

Johto hyväksyy ja valvoo kyberturvatoimet ja voidaan asettaa henkilökohtaiseen vastuuseen laiminlyönneistä. Pakollinen koulutus kattaa sekä johdon että henkilöstön.

Henkilökohtainen vastuuPakollinen koulutus
02 / 03

Viranomaissuhde astuu kuvaan

Ennakkovaroitus 24 h, varsinainen ilmoitus 72 h ja loppuraportti poikkeaman päätyttyä. Kansallisilla viranomaisilla tarkastusoikeus ja mahdollisuus määrätä hallinnollisia sakkoja.

IlmoitusvelvollisuusValvonta & sanktiot
03 / 03

Laki määrää soveltamisalan

ISO 27001 on vapaaehtoinen standardi, NIS2 on laki. Kriittisille sektoreille pakollinen. EU-täytäntöönpanoasetus 2024/2690 täsmentää tekniset minimivaatimukset.

PakollisuusSektorikohtaisuus

Kolme vaihetta merkittävän poikkeaman jälkeen

Kyberturvallisuuslaki 11–13 § määrittelee ilmoitusten sisällön ja aikarajat.

01 / 03
24 h

Ensi-ilmoitus

Havainto, epäily rikoksen tai vihamielisen teon osallisuudesta, arvio rajat ylittävistä vaikutuksista.

02 / 03
72 h

Jatkoilmoitus

Arvio laadusta, vakavuudesta ja vaikutuksista. Tekniset vaarantumisindikaattorit. Päivitykset ensi-ilmoitukseen.

03 / 03
1 kk

Loppuraportti

Yksityiskohtainen kuvaus, uhkan tai juurisyyn tyyppi, toteutetut toimenpiteet ja rajat ylittävät vaikutukset.

Huom. Valvova viranomainen voi pyytää väliraporttia missä tahansa vaiheessa. Pitkäkestoisessa poikkeamassa väliraportti viimeistään kuukauden kuluttua jatkoilmoituksesta. Luottamuspalvelun tarjoajan jatkoilmoitus 24 h sisällä, jos poikkeama vaikuttaa palveluntarjontaan.

Kohdennettu gap-analyysi tunnistaa lisävelvoitteenne nopeasti ja konkreettisesti.

Soita, niin jutellaan

Viimeisimmät webinaarimme