NIS2-direktiivi: mitä se on, ketä se koskee ja mitä se vaatii
NIS2-direktiivi tuli Suomessa kyberturvallisuuslaiksi 8.4.2025. Ketä se koskee, mitä se vaatii ja miten ResaHost auttaa pk-yritystä.

NIS2-direktiivi on EU:n yhteinen kyberturvallisuussääntö. Suomessa sitä sovelletaan kyberturvallisuuslain 124/2025 kautta. Laki vaatii kriittisten toimialojen toimijoilta kirjallisen riskienhallinnan ja nopean ilmoituksen, kun jokin menee rikki.
Haku tulee yleensä kahdesta syystä. Asiakas kysyi sitä sopimuksessa. Tai joku hallituksessa googlaa, onko tämä jo voimassa. On. Kuuluuko oma yrityksesi alaan on eri kysymys. Tämä teksti kertoo, mikä NIS2-direktiivi on, mitä se vaatii ja mitä ResaHost siitä hoitaa.
Mikä on NIS2-direktiivi
NIS2-direktiivi on Euroopan parlamentin ja neuvoston direktiivi (EU) 2022/2555. Nimi tulee sanoista Network and Information Security. Se korvaa vuoden 2016 NIS1-direktiivin ja laajentaa sekä toimialoja että velvoitteita.
Direktiivi ei sellaisenaan sido suomalaista yritystä. Jäsenmaa panee sen täytäntöön omalla lailla. Suomessa se laki on kyberturvallisuuslaki 124/2025. Kun puhutaan NIS2-vaatimuksista pk-yritykselle, puhutaan käytännössä tästä laista.
Tavoite on sama koko unionissa: kriittisten palvelujen kyberturva ei saa riippua siitä, missä maassa toimija sijaitsee. Siksi sääntö on yhteinen. Valvonta on kansallista.
NIS2-direktiivin voimaantulo Suomessa
EU:n määräaika kansalliselle täytäntöönpanolle oli 17.10.2024. Suomi ehti 8.4.2025, kun kyberturvallisuuslaki tuli voimaan.
Laki on voimassa. Poikkeamailmoitus, toimijaluettelo ja riskienhallinnan toimintamalli eivät ole tulossa. Ne ovat jo.
Tarkemmat ohjeet, valvojien yhteystiedot ja toimialataulukko ovat Traficomin Kyberturvallisuuskeskuksen NIS2-sivulla.
Miksi laki tarvittiin, näkyy Huoltovarmuuskeskuksen selvityksestä.
Kyberkypsyys toimialoilla 2025 arvioi 146 huoltovarmuuskriittisen yrityksen kyberturvallisuuden neljällätoista toimialalla. Sama selvitys tehtiin vuonna 2022. Kolmessa vuodessa kansallinen keskiarvo nousi 0,09 pistettä. Lähes viidennes yrityksistä jää matalalle tasolle, ja kehityskohteet ovat lähes samat kuin kolme vuotta aiemmin.
Tietoisuus uhkista oli noussut jo 2022. Teot eivät seuranneet.
Selvityksen haastatteluissa NIS2 nousi merkittävimmäksi kybertilannekuvaan vaikuttavaksi tekijäksi. Valtaosassa yrityksiä lakiin valmistautuminen käynnisti kehitystyön: riskienhallinnan toimintamallin, toimitusketjujen kartoituksen ja hallinnan systematisoinnin. Osa kyberturvavastaavista käytti velvoitteita vipuvartena saadakseen omat suunnitelmansa läpi.
Huomaa otos. Nämä ovat huoltovarmuuden kannalta kriittisiä yrityksiä, eivät tavallisia pk-yrityksiä. Ne ovat keskimäärin paremmin varautuneita kuin muut, ja tuo on silti taso.
Ketä NIS2 koskee: soveltamisala ja toimialat
Sääntelyä sovelletaan yhteiskunnan kriittisiin toimialoihin. Toimija on joko keskeinen tai tärkeä. Luokka riippuu koosta, toimialasta ja kriittisyydestä.
Pääsääntö on kokoraja. NIS2 koskee yleensä vähintään keskisuuria yrityksiä komission suosituksen 2003/361/EY mukaan: 50 henkilöä tai 10 miljoonan euron liikevaihto. Mikro- ja pienyritys jää suoran soveltamisalan ulkopuolelle, ellei poikkeus koske.
Poikkeus koosta riippumatta. Aluetunnusrekisterit, luottamuspalvelujen tarjoajat ja yleisen sähköisen viestinnän tarjoajat kuuluvat sääntelyn piiriin ilman kokorajaa. DNS-palveluntarjoajilla on oma kohtansa. Tavallinen webhotelli tai WordPress-ylläpito ei automaattisesti täytä näitä määritelmiä.
Erittäin kriittisiä toimialoja ovat:
- energia
- liikenne
- pankkitoiminta
- finanssimarkkinoiden infrastruktuurit
- terveys
- juomavesi
- jätevesi
- digitaalinen infrastruktuuri
- TVT-palvelujen hallinta
- julkishallinto
- avaruus
Muita kriittisiä toimialoja ovat:
- posti- ja kuriiripalvelut
- jätehuolto
- kemikaalien valmistus
- elintarvikkeiden tuotanto, jalostus ja jakelu
- tietty valmistus
- digitaalisen palvelun tarjoajat
- tutkimus
Digitaalisen palvelun tarjoaja ei ole sama kuin verkkokauppa. Traficom erottaa nämä: oma verkkokauppa omille tuotteille ei ole verkossa toimiva markkinapaikka. Markkinapaikka on alusta, jolla usea myyjä tekee sopimuksen kuluttajan kanssa.
Valvonta on hajautettu. Traficomin vastuulla ovat muun muassa:
- digitaalinen infrastruktuuri
- TVT-palvelut
- julkishallinto
- tutkimus
- liikenne
- posti
- avaruus
- verkkotunnustoiminta
Muut sektorit valvoo oma viranomaisensa:
- Energiavirasto
- Tukes
- Lupa- ja valvontavirasto
- Fimea
- Elinvoimakeskus
- Ruokavirasto
- Finanssivalvonta
Jos et ole varma, kuuluuko firma suoraan lakiin, lue NIS2 pk-yritykselle: kuuluuko yritykseni alaan. Usein vastaus on: ei suoraan. Asiakkaasi kuuluu. Silloin vaatimus tulee sopimuksessa.
Yleisin tilanne pk-yrityksessä on tämä. Laki ei koske sinua, mutta asiakastasi koskee. Silloin vaatimus tulee sopimuksessa.
Lain piiriin kuuluvan on arvioitava välittömien toimittajiensa laatu, häiriönsietokyky ja kyberturvakäytännöt. Sinä olet se välitön toimittaja, jos hoidat asiakkaan verkkosivut, sähköpostin tai verkkotunnuksen. Arviointi ei jää asiakkaan sisäiseksi paperiksi. Se tulee sinulle kysymyksinä.
Pyyntö näyttää käytännössä tältä. Kuka ylläpitää palvelinta ja missä se sijaitsee. Kuinka usein päivitykset ajetaan. Miten varmuuskopiot on järjestetty ja mihin ne tallennetaan. Kuka pääsee hallintapaneeliin ja miten pääsy katkaistaan, kun ihminen vaihtaa työpaikkaa. Miten poikkeamasta ilmoitetaan ja kenelle.
Kysymyksiin on helppo vastata, jos joku pitää niistä kirjaa. Ne ovat vaikeita, jos sivusto on kolmen toimittajan varassa eikä kukaan omista kokonaisuutta. Jos et vastaa, asiakas siirtää vaatimuksen jollekin joka vastaa.
Vaatimukset valuvat alihankintaketjuun, vaikka oma firma ei olisi suoraan lain piirissä. Se on tämän lain käytännön vaikutus pk-kentässä.
Tämä ei ole arvailua. Huoltovarmuuskeskuksen selvityksessä 80 prosenttia yrityksistä piti toimitusketjuun liittyviä kyberuhkia merkittävinä. Samassa selvityksessä kolmansien osapuolten riskienhallinta oli kaikista kartoitetuista osa-alueista heikoin.
Suurin pelko ja heikoin hallinta ovat sama asia.
Selvitys kertoo myös miksi. Kumppaniin luotetaan oletusarvoisesti ilman, että sen turvallisuuskäytäntöjä arvioidaan tai edes tunnetaan. Mitä pidempi sopimussuhde, sitä harvemmin kysytään. Matalamman tason yrityksissä ei seurata ulkoistettuja palveluita eikä sitä, täyttääkö kumppani velvollisuutensa.
Kun asiakkaasi korjaa tämän kohdan, kysymykset tulevat sinulle.
NIS2-vaatimukset käytännössä
Lain piiriin kuuluvalla toimijalla on kolme isoa velvoitetta: ilmoittaudu toimijaluetteloon, pidä kirjallinen riskienhallinnan toimintamalli, ilmoita merkittävästä poikkeamasta.
Toimintamallissa ja sen toimissa on pidettävä ajan tasalla ainakin nämä, Traficomin listan mukaan:
- kyberturvallisuuden toimintaperiaatteet ja toimenpiteiden vaikuttavuuden arviointi
- verkkojen ja tietojärjestelmien turvallisuutta koskevat periaatteet
- hankinnan, kehittämisen ja ylläpidon turvallisuus sekä haavoittuvuuksien käsittely
- toimitusketjun välittömien toimittajien laatu, häiriönsietokyky ja kyberturvakäytännöt
- omaisuudenhallinta
- henkilöstöturvallisuus ja kyberturvallisuuskoulutus
- pääsynhallinta ja todentaminen
- salausmenetelmät ja suojattu sähköinen viestintä
- poikkeamien havainnointi ja käsittely
- varmuuskopiointi, palautuminen ja toiminnan jatkuvuus
- perustason tietoturvakäytännöt
- fyysinen ympäristö ja tilaturvallisuus
Lista näyttää raskaalta. Verkkosivun näkökulmasta siitä osuu kuusi kohtaa.
Hankinta, kehittäminen ja ylläpito sekä haavoittuvuuksien käsittely: tämä on päivitykset. WordPress, teema ja lisäosat. Julkaistu haavoittuvuus on julkinen myös hyökkääjälle, joten aika ratkaisee.
Toimitusketju: kirjaa ylös kuka hoitaa mitäkin. Yksi toimittaja on lyhyempi lista kuin neljä.
Pääsynhallinta ja todentaminen: kuka pääsee hallintapaneeliin, palvelimelle ja verkkotunnustilille. Lähteneiden tunnukset pois. Monivaiheinen tunnistus päälle.
Salausmenetelmät ja suojattu sähköinen viestintä: sivustolla TLS, sähköpostissa SPF, DKIM ja DMARC.
Varmuuskopiointi, palautuminen ja toiminnan jatkuvuus: varmuuskopio, jota ei ole koskaan palautettu, on arvaus. Testaa palautus ja kirjaa milloin teit sen.
Henkilöstöturvallisuus ja kyberturvallisuuskoulutus: suurin osa murroista alkaa ihmisestä, ei palvelimesta.
Loput kuusi kohtaa koskevat organisaatiota laajemmin: toimintaperiaatteet, verkkojen ja tietojärjestelmien turvallisuusperiaatteet, omaisuudenhallinta, poikkeamien havainnointi, perustason tietoturvakäytännöt ja fyysinen tilaturvallisuus. Nekin pitää olla kirjattuna. Ne eivät ratkea hosting-sopimuksella.
Traficomilla on maksuton Kybermittari, jolla oman tason voi arvioida. Se on Traficomin työkalu, ei meidän.
Pk-sivustolla tämä ei ole ISO-projekti. Se on lista, jonka voi täyttää tai jättää tyhjäksi. Tyhjä lista näkyy, kun asiakas pyytää näyttöä. Käytännön toimet ovat samoja, joita tietoturva pk-yritykselle käy läpi: päivitykset, varmuuskopiot, MFA, SPF, DKIM ja DMARC.
Komission täytäntöönpanoasetus (EU) 2024/2690 täsmentää kynnysarvoja vain tietyille digi-infra- ja digipalvelutoimijoille. Se ei koske tavallista pk-sivustoa.
NIS2-sertifikaattia ei ole olemassa. Jos joku myy sellaista, hän myy jotain muuta.
ISO 27001 auttaa riskienhallinnan dokumentoinnissa. Se ei silti ole todiste NIS2-vaatimusten täyttymisestä, eikä valvoja pyydä sitä.
Pyydä toimittajalta sertifikaatin sijaan konkreettiset asiat. Kirjallinen kuvaus siitä mitä ylläpito sisältää. Päivitysten tiheys. Varmuuskopioiden sijainti ja säilytysaika. Yhteyshenkilö ja tavoitettavuusaika, kun jokin hajoaa. Nämä mahtuvat yhdelle sivulle.
NIS2-ilmoitus: 24 tuntia, 72 tuntia, kuukausi
Merkittävä poikkeama on tapahtuma, joka on aiheuttanut tai voi aiheuttaa palvelun vakavan toimintahäiriön, taloudellisia tappioita, tai huomattavaa vahinkoa muille.
Ilmoitus on kolmivaiheinen. Ensi-ilmoitus 24 tunnin kuluessa havaitsemisesta. Jatkoilmoitus 72 tunnin kuluessa. Loppuraportti poikkeaman päätyttyä.
Aikaraja lasketaan siitä, kun toimija havaitsi poikkeaman. Ei siitä, milloin alihankkija näki sen ensimmäisenä. Toimija vastaa, että alihankkija toimittaa tiedot ajoissa. Jos sivusto on nurin etkä huomaa, kello ei silti ole ystävällinen.
Loppuraportti annetaan kuukauden kuluessa siitä, kun poikkeama on päättynyt. Traficom ohjeistaa tämän aikataulun.
Kolmivaiheisuus on rakennettu niin, ettei ensimmäinen ilmoitus vaadi valmista selvitystä. Vuorokaudessa riittää tieto siitä, että jotain on tapahtunut. Kolmessa vuorokaudessa kerrotaan mitä siihen mennessä tiedetään. Loppuraportissa kuvataan mitä tapahtui ja mitä korjattiin.
Kello käy silti heti. Jos havaitset poikkeaman perjantai-iltana, vuorokausi ei odota maanantaita. Päätä etukäteen kuka ilmoituksen tekee ja mistä numerosta ylläpitäjä tavoitetaan.
Sama poikkeama voi vaatia ilmoituksen myös tietosuojavaltuutetulle, jos henkilötietoja vuoti. NIS2-ilmoitus ei korvaa GDPR-ilmoitusta.
Johdon vastuu ja seuraamukset
Kyberturvallisuuslain 10 §:n mukaan johto vastaa riskienhallinnan järjestämisestä, toimintamallin hyväksymisestä ja valvonnasta. Toimitusjohtaja ei voi osoittaa IT-kumppania ja katsoa asian hoidetuksi.
Käytännössä pykälä tarkoittaa kahta asiaa. Toimintamalli hyväksytään johdon tasolla, ei IT-tiimissä. Hyväksyntä ei riitä kerran, koska johdolla on myös velvollisuus valvoa.
Vastuu ei siirry ulkoistamalla. Voit ostaa ylläpidon, päivitykset ja valvonnan, ja jonkun ne pitääkin hoitaa. Vastuu siitä, että ne on järjestetty, jää silti johdolle.
Tämä on se kohta, jossa kyberturva lakkaa olemasta tekninen kysymys.
Jos velvoitteita rikotaan toistuvasti ja vakavasti, valvova viranomainen voi kieltää henkilöä toimimasta toimitusjohtajana tai hallituksen jäsenenä enintään viideksi vuodeksi.
Hallinnollinen seuraamusmaksu keskeiselle toimijalle on enintään 10 miljoonaa euroa tai 2 prosenttia maailmanlaajuisesta vuosiliikevaihdosta. Muulle kuin keskeiselle enintään 7 miljoonaa euroa tai 1,4 prosenttia. Suurempi luku määrää. Maksun määrää seuraamusmaksulautakunta Traficomin yhteydessä.
Vastaamo-oikeudenkäynnit ovat muokanneet keskustelua johdon vastuusta. Ne eivät ole NIS2-ennakkopäätös. Laki kirjoittaa vastuun silti auki ilman yksittäistä tuomiota. Laajempi käsittely on Vastaamo ja CEO-vastuu -oppaassa.
Miten ResaHost auttaa NIS2-velvoitteissa
ResaHost ei tee yrityksestäsi NIS2-velvoitettua. Se ei korvaa juristia, Traficomin ilmoitusta eikä Kybermittaria. Älä osta hostingia sillä lupauksella.
Mitä se tekee. Hosting, domain, sähköposti, päivitykset ja tietoturva yhdellä sopimuksella. Yhden oven malli keventää toimitusketjun dokumentointia: yksi toimittaja, yksi vastuutaho, yksi paikka josta saat kirjallisen selvityksen.
Palvelin on Suomessa. Sijainti on rivi GDPR- ja riskikirjaukseen, ei koko lakia. TLS uusiutuu automaattisesti. Sivusto varmuuskopioidaan joka päivä kahteen sijaintiin. WordPress-päivitykset kuuluvat pakettiin: Basic kerran kuussa, Pro ja Premium viikoittain. Kriittiset tietoturvapäivitykset heti.
Sähköpostin SPF, DKIM ja DMARC laitetaan kuntoon. Se on juuri se “suojattu sähköinen viestintä”, jota toimintamalli kysyy. Ylläpitoon kuuluu lokit ja dokumentointi, joita NIS2-työssä tarvitaan.
Premiumissa on tietoturvaraportti neljä kertaa vuodessa. Se tukee NIS2-raportointia. Mukana on myös hack-fix-takuu. Kyberturvavakuutus on erillinen lisäpalvelu, 29 €/kk. Se ei sisälly pakettiin.
Hinnat alv 0 %: Basic 69 €, Pro 129 €, Premium 189 € kuukaudessa. Irtisanomisaika yksi kuukausi. 30 päivän rahat takaisin. Katso paketit.
Aloita ilmaisella ResaHost-analyysillä. Syötät osoitteen, saat raportin ilman kirjautumista. Jos haluat käydä läpi, mitä asiakkaasi NIS2-pyyntö tarkoittaa sivustollesi, soita tai jätä numero. Ihminen vastaa.
Lähteet: kyberturvallisuuslaki 124/2025, direktiivi (EU) 2022/2555, Traficom ja Kyberturvallisuuskeskus (päivitetty 21.4.2026 ja 28.4.2026) sekä Huoltovarmuuskeskus, Kyberkypsyys toimialoilla 2025 (päivitetty 2.3.2026).
Toimitusjohtajan vastuu samassa aiheessa: Vastaamo, CEO ja NIS2.
Usein kysyttyä
Mikä on NIS2-direktiivi?
NIS2-direktiivi (EU) 2022/2555 on EU:n kyberturvallisuussääntö. Suomessa se on pantu täytäntöön kyberturvallisuuslailla 124/2025. Se velvoittaa kriittisten toimialojen keskeiset ja tärkeät toimijat hallitsemaan kyberriskejä ja ilmoittamaan merkittävistä poikkeamista.
Ketä NIS2 koskee?
Sääntely koskee yhteiskunnan kriittisiä toimialoja. Toimija on keskeinen tai tärkeä koon, toimialan ja kriittisyyden mukaan. Yleensä raja on vähintään keskisuuri yritys. Osa digitaalisesta infrasta, kuten DNS ja aluetunnusrekisteri, kuuluu mukaan koosta riippumatta. Tavallinen pk-yritys jää usein suoran soveltamisalan ulkopuolelle, mutta asiakas joka kuuluu lakiin alkaa vaatia samoja asioita sopimuksessa.
Mitä NIS2-vaatimukset ovat pk-yritykselle?
Lain piiriin kuuluvalta vaaditaan toimijaluetteloon ilmoittautuminen, kirjallinen riskienhallinnan toimintamalli ja toimet pääsynhallintaan, salaukseen, varmuuskopiointiin, päivityksiin, koulutukseen ja toimitusketjuun. Jos et ole suoraan lain piirissä, päämies kopioi nämä sopimukseen. Konkreettinen lista omalle firmalle on oppaassa NIS2 pk-yritykselle.
Milloin NIS2-direktiivi tuli voimaan Suomessa?
Kyberturvallisuuslaki 124/2025 tuli voimaan 8.4.2025. EU:n määräaika kansalliselle täytäntöönpanolle oli 17.10.2024.
Miten NIS2-ilmoitus tehdään?
Merkittävästä poikkeamasta tehdään ensi-ilmoitus 24 tunnissa havaitsemisesta, jatkoilmoitus 72 tunnissa ja loppuraportti poikkeaman päätyttyä. Ilmoitus menee valvovalle viranomaiselle. Aikaraja lasketaan siitä, kun toimija havaitsi poikkeaman. Alihankkija ei ilmoita puolestasi, mutta sen on toimitettava tiedot ajoissa.
Onko olemassa NIS2-sertifikaattia?
Ei. NIS2 ei ole sertifiointijärjestelmä. ISO 27001 auttaa riskienhallinnan dokumentoinnissa, mutta se ei ole NIS2-sertifikaatti. Älä osta sellaista.
Miten ResaHost auttaa, jos asiakkaani vaatii NIS2-dokumentteja?
ResaHost ei tee yrityksestäsi NIS2-velvoitettua eikä korvaa juristia. Se hoitaa hostingin, päivitykset, varmuuskopiot, TLS:n ja sähköpostin suojauksen yhdellä sopimuksella, ja ylläpitoon kuuluu lokit ja dokumentointi, joita NIS2-työssä tarvitaan. Premiumissa tietoturvaraportti neljä kertaa vuodessa.