Jäsennelty NIS2-vaatimustenmukaisuus
Jäsennelty ohjelma, joka kattaa EU:n NIS2-direktiivin edellyttämät kyberturvallisuuden hallinnon, riskienhallinnan ja häiriönhallintakyvykkyydet kriittiselle infrastruktuurille sekä keskeisille ja tärkeille palveluntarjoajille.
Kelle tämä on tarkoitettu?
Keskeisille ja tärkeille toimijoille, joiden on noudatettava EU:n NIS2-direktiiviä.
Mitä saavutat?
Selkeä kuva NIS2-velvoitteistasi, aukkoja korjaava tiekartta sekä toteutettu kyberturvallisuuden hallinto ja tekniset kontrollit.
Yleiskatsaus
NIS2-direktiivi vahvistaa kyberturvallisuusvaatimuksia kriittisillä aloilla koko EU:ssa. Vaatimustenmukaisuusohjelmamme auttaa soveltamisalaan kuuluvia organisaatioita täyttämään nämä velvoitteet jäsennellysti.
Soveltuvuus riippuu tekijöistä kuten toimiala, toimijatyyppi, koko ja lakisääteiset poikkeukset – aloitamme jokaisen toimeksiannon laajuuden arvioinnilla emmekä oleta soveltuvuutta.
NIS2 Soveltamisalaan kuuluvat sektorit
NIS2 koskee keskeisiä ja tärkeitä palveluntarjoajia talouden kriittisillä sektoreilla
Keskeiset palvelut (Korkea riski)
- Energiasektori (sähkö, öljy, kaasun jakelu)
- Liikenne (ilma-, raide-, vesi-, tieliikenne)
- Pankki- ja rahoitusmarkkinainfrastruktuurit
- Terveyssektori (terveydenhuollon tarjoajat)
- Juomaveden toimitus- ja jakelujärjestelmät
- Digitaalinen infrastruktuuri (Internet-yhdysliikennepisteet, DNS)
- ICT-palvelunhallinta (B2B) ja pilvipalvelut
- Julkinen hallinto (keskushallinnon yksiköt)
Tärkeät palvelut (Keskitason/Korkea riski)
- Digitaaliset palvelut (verkkokaupat, hakukoneet)
- Jäteveden hallinta ja käsittelylaitokset
- Kemikaalien tuotanto, käsittely ja jakelu
- Elintarvikkeiden tuotanto, jalostus ja jakelu
- Valmistus (lääkinnälliset laitteet, elektroniikka)
- Tutkimusorganisaatiot ja -laitokset
- Avaruussektori (satelliittioperatiot)
- Posti- ja kuriiripalvelut
NIS2 Kyberturvallisuusvaatimukset
Kattavat kyberturvallisuustoimenpiteet, joita NIS2-direktiivi vaatii
Kyberturvallisuusriskien hallinta
Vaihe 1Kattava kyberturvallisuusriskien arviointi- ja hallintakehys
- Politiikat riskianalyysistä ja tietojärjestelmien turvallisuudesta
- Häiriöiden käsittely ja liiketoiminnan jatkuvuuden hallinta
- Toimitusketjun turvallisuus ja turvallisuus verkkosuhteissa
- Turvallisuus järjestelmien hankinnassa, kehityksessä ja ylläpidossa
- Politiikat ja menettelyt toimenpiteiden tehokkuuden arvioimiseksi
Tekniset & Organisatoriset toimenpiteet
Vaihe 2Asianmukaisten teknisten ja organisatoristen kyberturvatoimenpiteiden toteuttaminen
- Monivaiheinen todennus ja turvalliset viestintäprotokollat
- Salaus ja kryptografiset mekanismit tietojen suojaamiseksi
- Verkkoturvallisuustoimenpiteet ja verkon segmentointi
- Varmuuskopiointimekanismit ja palautumismenettelyt
- Turvallisuustestaus ja haavoittuvuuksien hallintaohjelmat
Häiriöiden raportointi & Vastaaminen
Vaihe 3Häiriöiden havaitsemis-, reagointi- ja viranomaisilmoituskyvykkyydet
- Tietoturvahäiriöiden havaitsemis- ja reagointikyvykkyydet
- Varhaisvaroitukset asianomaisille viranomaisille
- 24 tunnin, 72 tunnin ja yhden kuukauden raportointiaikataulut
- Todisteiden säilyttäminen ja tekninen tutkinta
- Palautumismenettelyt ja opittujen asioiden dokumentointi
Hallinto & Henkilöstöresurssit
Vaihe 4Yhtiön hallintokehys ja henkilöstöturvallisuustoimenpiteet
- Kyberturvallisuuden hallintopolitiikat ja johdon vastuut
- Säännölliset kyberturvallisuuskoulutukset ja tietoisuusohjelmat
- Pääsynhallintapolitiikat ja etuoikeutettujen pääsyn hallinta
- Kolmannen osapuolen riskinarviointi ja toimittajien turvallisuusvaatimukset
- Säännölliset turvallisuusauditoinnit ja tunkeutumistestausohjelmat
Toteutusvaiheet
Jäsennelty menetelmä NIS2-vaatimustenmukaisuuden toteuttamiseen
Vaihe 1: Perusta & Arviointi
- NIS2 laajuuden ja sovellettavuuden määrittäminen
- Kyberturvallisuuden tilan arviointi
- Puuteanalyysi NIS2-vaatimuksia vasten
- Riskienarviointimenetelmän valinta
- Hallintokehyksen suunnittelu
- Toteutussuunnitelman kehittäminen
Vaihe 2: Tekninen toteutus
- Kriittisten turvakontrollien käyttöönotto
- Verkkoarkkitehtuurin katselmointi
- Identiteetin- ja pääsynhallinnan parantaminen
- Salaustoimenpiteiden toteutus
- Varmuuskopioinnin ja palautumisen asennus
- Turvallisuusvalvonnan käyttöönotto
Vaihe 3: Häiriönhallinta
- CSIRT-perustaminen
- Häiriöiden havaitsemismenettelyt
- Sääntelyraportoinnin työnkulut
- Kriisiviestintäprotokollat
- Todisteiden säilyttämisen kyvykkyydet
- Palautumismenettelyjen aktivointi
Vaihe 4: Hallinnon viimeistely
- Hallintokehyksen viimeistely
- Käytäntökokonaisuuden kehitys
- Henkilöstön koulutusohjelmat
- Toimittaja-arviointikehys
- Vaatimustenmukaisuustestaus
- Jatkuvan seurannan suunnittelu
NIS2-aikajana
Keskeiset virstanpylväät tähän mennessä ja mitä jatkuva vaatimustenmukaisuus tarkoittaa nyt
NIS2-direktiivin voimaantulo
Valmis16. tammikuuta 2023
EU:n NIS2-direktiivi astui virallisesti voimaan
Kansallisen täytäntöönpanon määräaika
Valmis17. lokakuuta 2024
EU:n jäsenvaltioiden tuli saattaa NIS2 osaksi kansallista lainsäädäntöä tähän mennessä; kansallinen toimeenpano ja valvonta vaihtelevat maittain
Jatkuva vaatimustenmukaisuus
JatkuvaJatkuva
Soveltamisalaan kuuluvat organisaatiot ylläpitävät riskienhallintatoimenpiteitä, häiriöraportointia ja hallintovelvoitteita jatkuvasti
NIS2 Sanktiot & Seuraamukset
Ymmärrä valvontaympäristö ja noudattamatta jättämisen mahdolliset seuraukset
Hallinnolliset sakot
Jopa 10 milj. € / 2 % globaalista liikevaihdosta (keskeiset toimijat); jopa 7 milj. € / 1,4 % (tärkeät toimijat), sen mukaan kumpi on suurempi
Koskee: Keskeiset ja tärkeät toimijat — tarkat rajat ja kansallinen toimeenpano vaihtelevat
Kyberturvatoimenpiteiden ja häiriöraportoinnin laiminlyönti
Johdon sanktiot
Johdon henkilökohtainen vastuu
Koskee: Ylin johto ja hallituksen jäsenet
Kyberturvallisuusvastuiden laiminlyönti
Toiminnalliset sanktiot
Palveluiden tai toimintojen keskeyttäminen
Koskee: Kriittiset palveluntarjoajat
Vakava vaatimustenmukaisuuden laiminlyönti, joka vaikuttaa palvelun saatavuuteen
NIS2-vaatimustenmukaisuusohjelma sisältää
Jäsennelty NIS2-vaatimustenmukaisuuden toteutus jatkuvalla tuella