Skip to content

Security Alert:

info@cybersecurity.fi
+358 44 5040308

Jäsennelty NIS2-vaatimustenmukaisuus

Jäsennelty ohjelma, joka kattaa EU:n NIS2-direktiivin edellyttämät kyberturvallisuuden hallinnon, riskienhallinnan ja häiriönhallintakyvykkyydet kriittiselle infrastruktuurille sekä keskeisille ja tärkeille palveluntarjoajille.

Kelle tämä on tarkoitettu?

Keskeisille ja tärkeille toimijoille, joiden on noudatettava EU:n NIS2-direktiiviä.

Mitä saavutat?

Selkeä kuva NIS2-velvoitteistasi, aukkoja korjaava tiekartta sekä toteutettu kyberturvallisuuden hallinto ja tekniset kontrollit.

Yleiskatsaus

NIS2-direktiivi vahvistaa kyberturvallisuusvaatimuksia kriittisillä aloilla koko EU:ssa. Vaatimustenmukaisuusohjelmamme auttaa soveltamisalaan kuuluvia organisaatioita täyttämään nämä velvoitteet jäsennellysti.

Soveltuvuus riippuu tekijöistä kuten toimiala, toimijatyyppi, koko ja lakisääteiset poikkeukset – aloitamme jokaisen toimeksiannon laajuuden arvioinnilla emmekä oleta soveltuvuutta.

NIS2 Soveltamisalaan kuuluvat sektorit

NIS2 koskee keskeisiä ja tärkeitä palveluntarjoajia talouden kriittisillä sektoreilla

Keskeiset palvelut (Korkea riski)

  • Energiasektori (sähkö, öljy, kaasun jakelu)
  • Liikenne (ilma-, raide-, vesi-, tieliikenne)
  • Pankki- ja rahoitusmarkkinainfrastruktuurit
  • Terveyssektori (terveydenhuollon tarjoajat)
  • Juomaveden toimitus- ja jakelujärjestelmät
  • Digitaalinen infrastruktuuri (Internet-yhdysliikennepisteet, DNS)
  • ICT-palvelunhallinta (B2B) ja pilvipalvelut
  • Julkinen hallinto (keskushallinnon yksiköt)

Tärkeät palvelut (Keskitason/Korkea riski)

  • Digitaaliset palvelut (verkkokaupat, hakukoneet)
  • Jäteveden hallinta ja käsittelylaitokset
  • Kemikaalien tuotanto, käsittely ja jakelu
  • Elintarvikkeiden tuotanto, jalostus ja jakelu
  • Valmistus (lääkinnälliset laitteet, elektroniikka)
  • Tutkimusorganisaatiot ja -laitokset
  • Avaruussektori (satelliittioperatiot)
  • Posti- ja kuriiripalvelut

NIS2 Kyberturvallisuusvaatimukset

Kattavat kyberturvallisuustoimenpiteet, joita NIS2-direktiivi vaatii

Kyberturvallisuusriskien hallinta

Vaihe 1

Kattava kyberturvallisuusriskien arviointi- ja hallintakehys

  • Politiikat riskianalyysistä ja tietojärjestelmien turvallisuudesta
  • Häiriöiden käsittely ja liiketoiminnan jatkuvuuden hallinta
  • Toimitusketjun turvallisuus ja turvallisuus verkkosuhteissa
  • Turvallisuus järjestelmien hankinnassa, kehityksessä ja ylläpidossa
  • Politiikat ja menettelyt toimenpiteiden tehokkuuden arvioimiseksi

Tekniset & Organisatoriset toimenpiteet

Vaihe 2

Asianmukaisten teknisten ja organisatoristen kyberturvatoimenpiteiden toteuttaminen

  • Monivaiheinen todennus ja turvalliset viestintäprotokollat
  • Salaus ja kryptografiset mekanismit tietojen suojaamiseksi
  • Verkkoturvallisuustoimenpiteet ja verkon segmentointi
  • Varmuuskopiointimekanismit ja palautumismenettelyt
  • Turvallisuustestaus ja haavoittuvuuksien hallintaohjelmat

Häiriöiden raportointi & Vastaaminen

Vaihe 3

Häiriöiden havaitsemis-, reagointi- ja viranomaisilmoituskyvykkyydet

  • Tietoturvahäiriöiden havaitsemis- ja reagointikyvykkyydet
  • Varhaisvaroitukset asianomaisille viranomaisille
  • 24 tunnin, 72 tunnin ja yhden kuukauden raportointiaikataulut
  • Todisteiden säilyttäminen ja tekninen tutkinta
  • Palautumismenettelyt ja opittujen asioiden dokumentointi

Hallinto & Henkilöstöresurssit

Vaihe 4

Yhtiön hallintokehys ja henkilöstöturvallisuustoimenpiteet

  • Kyberturvallisuuden hallintopolitiikat ja johdon vastuut
  • Säännölliset kyberturvallisuuskoulutukset ja tietoisuusohjelmat
  • Pääsynhallintapolitiikat ja etuoikeutettujen pääsyn hallinta
  • Kolmannen osapuolen riskinarviointi ja toimittajien turvallisuusvaatimukset
  • Säännölliset turvallisuusauditoinnit ja tunkeutumistestausohjelmat

Toteutusvaiheet

Jäsennelty menetelmä NIS2-vaatimustenmukaisuuden toteuttamiseen

Vaihe 1: Perusta & Arviointi

  • NIS2 laajuuden ja sovellettavuuden määrittäminen
  • Kyberturvallisuuden tilan arviointi
  • Puuteanalyysi NIS2-vaatimuksia vasten
  • Riskienarviointimenetelmän valinta
  • Hallintokehyksen suunnittelu
  • Toteutussuunnitelman kehittäminen

Vaihe 2: Tekninen toteutus

  • Kriittisten turvakontrollien käyttöönotto
  • Verkkoarkkitehtuurin katselmointi
  • Identiteetin- ja pääsynhallinnan parantaminen
  • Salaustoimenpiteiden toteutus
  • Varmuuskopioinnin ja palautumisen asennus
  • Turvallisuusvalvonnan käyttöönotto

Vaihe 3: Häiriönhallinta

  • CSIRT-perustaminen
  • Häiriöiden havaitsemismenettelyt
  • Sääntelyraportoinnin työnkulut
  • Kriisiviestintäprotokollat
  • Todisteiden säilyttämisen kyvykkyydet
  • Palautumismenettelyjen aktivointi

Vaihe 4: Hallinnon viimeistely

  • Hallintokehyksen viimeistely
  • Käytäntökokonaisuuden kehitys
  • Henkilöstön koulutusohjelmat
  • Toimittaja-arviointikehys
  • Vaatimustenmukaisuustestaus
  • Jatkuvan seurannan suunnittelu

NIS2-aikajana

Keskeiset virstanpylväät tähän mennessä ja mitä jatkuva vaatimustenmukaisuus tarkoittaa nyt

NIS2-direktiivin voimaantulo

Valmis

16. tammikuuta 2023

EU:n NIS2-direktiivi astui virallisesti voimaan

Kansallisen täytäntöönpanon määräaika

Valmis

17. lokakuuta 2024

EU:n jäsenvaltioiden tuli saattaa NIS2 osaksi kansallista lainsäädäntöä tähän mennessä; kansallinen toimeenpano ja valvonta vaihtelevat maittain

Jatkuva vaatimustenmukaisuus

Jatkuva

Jatkuva

Soveltamisalaan kuuluvat organisaatiot ylläpitävät riskienhallintatoimenpiteitä, häiriöraportointia ja hallintovelvoitteita jatkuvasti

NIS2 Sanktiot & Seuraamukset

Ymmärrä valvontaympäristö ja noudattamatta jättämisen mahdolliset seuraukset

Hallinnolliset sakot

Jopa 10 milj. € / 2 % globaalista liikevaihdosta (keskeiset toimijat); jopa 7 milj. € / 1,4 % (tärkeät toimijat), sen mukaan kumpi on suurempi

Koskee: Keskeiset ja tärkeät toimijat — tarkat rajat ja kansallinen toimeenpano vaihtelevat

Kyberturvatoimenpiteiden ja häiriöraportoinnin laiminlyönti

Johdon sanktiot

Johdon henkilökohtainen vastuu

Koskee: Ylin johto ja hallituksen jäsenet

Kyberturvallisuusvastuiden laiminlyönti

Toiminnalliset sanktiot

Palveluiden tai toimintojen keskeyttäminen

Koskee: Kriittiset palveluntarjoajat

Vakava vaatimustenmukaisuuden laiminlyönti, joka vaikuttaa palvelun saatavuuteen

NIS2-vaatimustenmukaisuusohjelma sisältää

Jäsennelty NIS2-vaatimustenmukaisuuden toteutus jatkuvalla tuella

NIS2-soveltuvuus- ja puuteanalyysi
Kyberturvallisuusriskien hallintakehys
Teknisten turvakontrollien käyttöönotto
Häiriönhallintaprosessin käyttöönotto
Dokumentaatiopaketti
Henkilöstökoulutusohjelmat
Vaatimustenmukaisuuden seurannan käyttöönotto
Tuki toteutuksen jälkeen (laajuus sovitaan toimeksiannoittain)
Säännölliset vaatimustenmukaisuuskatsaukset

Keskeiset edut

Selkeä kuva NIS2-velvoitteistasi
Kattava riskienhallintakehys
Asiantuntijaohjaus koko toimeksiannon ajan
Vaadittu dokumentaatio ja näyttö mukana
Jatkuvan tuen mahdollisuus toteutuksen jälkeen
Tehostettu kyberturvallisuuden sietokyky