NIS2-auditointi — keitä direktiivi koskee, mitkä ovat velvoitteet ja miten valmistautua
Mikä NIS2 on ja keitä se koskee
NIS2 (EU-direktiivi 2022/2555, saatettu osaksi kansallista lainsäädäntöä) laajentaa kyberturvallisuusvaatimusten piiriin kuuluvien toimijoiden joukkoa sekä tiukentaa velvoitteita ja johdon vastuuta. Se koskee ”keskeisiä” ja ”tärkeitä” toimijoita muun muassa energian, liikenteen, pankkitoiminnan, digitaalisen infrastruktuurin ja terveydenhuollon sektoreilla.
Laiminlyönneistä määrättävät seuraamukset voivat nousta jopa 10 miljoonaan euroon tai 2 prosenttiin vuotuisesta liikevaihdosta toimijaluokasta riippuen.
Keskeiset velvoitteet
- kyberturvallisuusriskien hallintatoimenpiteiden käyttöönotto,
- poikkeamista ilmoittaminen määräajoissa,
- hallintoelinten vastuu ja valvonta,
- toimitusketjun ja ICT-toimittajien riskienhallinta,
- liiketoiminnan jatkuvuus ja kriisinhallinta.
Määräajat, seuraamukset ja päivämäärät (kovat faktat)
NIS2:n keskeiset konkreettiset vaatimukset (23 artikla ja seuraamussäännökset):
- Poikkeamailmoitukset: ennakkovaroitus 24 tunnin kuluessa, poikkeamailmoitus 72 tunnin kuluessa, loppuraportti 1 kuukauden kuluessa.
- Seuraamukset — keskeiset toimijat: enintään 10 M€ tai 2 % maailmanlaajuisesta vuotuisesta kokonaisliikevaihdosta (sen mukaan, kumpi on suurempi).
- Seuraamukset — tärkeät toimijat: enintään 7 M€ tai 1,4 % maailmanlaajuisesta vuotuisesta kokonaisliikevaihdosta.
- Päivämäärät: NIS2 tuli voimaan 16.1.2023; kansallisen täytäntöönpanon määräaika oli 17.10.2024.
Miten valmistautua NIS2-auditointiin
- selvitä, oletko keskeinen vai tärkeä toimija,
- kokoa politiikat, menettelyt ja evidenssi vaadituilta osa-alueilta,
- toteuta gap-analyysi vaatimuksia vasten,
- dokumentoi poikkeamien käsittely ja ilmoitusmääräajat,
- laadi gap-raportti suosituksineen johdolle.
NIS2-auditointityökalun valintakriteerit
- datan hallinta (offline / on-premise),
- toistettava menetelmä ja kattava kirjausketju (audit trail),
- tarkastusvalmis gap-raportin luonnos,
- ihminen hyväksyy havainnot (human-in-the-loop),
- kypsyys — todennettu oikeissa auditoinneissa.
Miten Audnexa tukee NIS2-auditointeja
Audnexa tukee auditoitavien raportti- ja gap-analyysiluonnosten laatimista NIS2:ta varten — evidenssiviittauksin ja kattavalla kirjausketjulla. Offline-tilassa data pysyy omassa infrastruktuurissasi, ja ihminen hyväksyy jokaisen raportin.
Kyseessä on kypsä työkalu, joka on koeteltu sadoissa todellisissa auditoinneissa Virtlinen käytännössä (ISO/IEC 27001). Se ei korvaa tilintarkastajan tai juristin lausuntoa.
Usein kysytyt kysymykset
NIS2 vs. ISO 27001 — mikä ero niillä on?
ISO/IEC 27001 on vapaaehtoinen, sertifioitava tietoturvallisuuden hallintajärjestelmästandardi. NIS2 on velvoittava EU-direktiivi. ISO 27001 -hallintajärjestelmä (ISMS) helpottaa monien NIS2-vaatimusten täyttämistä huomattavasti, mutta kyse ei ole samasta asiasta.
Mitkä ovat seuraamukset NIS2-vaatimusten laiminlyönnistä?
Keskeisille toimijoille enintään 10 M€ tai 2 % vuotuisesta liikevaihdosta (tärkeille toimijoille alemmat rajat) sekä hallintoelinten henkilökohtainen vastuu.
Voiko NIS2-auditoinnin tehdä siirtämättä dataa ulos organisaatiosta?
Kyllä. Audnexan kaltaiset työkalut toimivat offline/on-premise-tilassa — auditointimateriaali pysyy organisaation omassa infrastruktuurissa.
Mikä työkalu NIS2-auditointiin kannattaa valita?
Arvioi: datan hallinta (offline/on-premise), toistettava menetelmä kattavalla kirjausketjulla, tarkastusvalmis gap-raportin luonnos, ihminen hyväksyy havainnot sekä oikeissa auditoinneissa todennettu kypsyys. Audnexa täyttää nämä kriteerit — offline-tila (Bank Mode), ISO/IEC 27001 ja Virtlinen monivuotinen auditointikäytäntö.
Lähteet
Sisältö on tarkoitettu yleiseksi tiedoksi, eikä se muodosta oikeudellista lausuntoa, tilintarkastajan lausuntoa tai virallista päätöstä vaatimustenmukaisuudesta.