Mikä on NIS2 ja miten se tulee huomioda yritystoiminnassa?
Euroopan unionin NIS2-direktiivin tavoitteena on parantaa kyberturvallisuuden tasoa EU:ssa.
Mikä on NIS2 ja miten se tulee huomioida yritystoiminnassa?
Kyberturvallisuus on nykyään olennainen osa yritysten riskienhallintaa. Yritysten toiminta, asiakastiedot, viestintä ja monet päivittäiset prosessit ovat yhä riippuvaisempia digitaalisista järjestelmistä. Samalla tietomurrot, palvelunestohyökkäykset, kiristyshaittaohjelmat ja muut kyberuhat voivat aiheuttaa yrityksille merkittäviä taloudellisia ja toiminnallisia vahinkoja.
Euroopan unionin NIS2-direktiivin tavoitteena on parantaa kyberturvallisuuden tasoa EU:ssa ja varmistaa, että yhteiskunnan ja talouden kannalta tärkeät toimijat varautuvat tietoturvariskeihin riittävällä tavalla.
Mutta mitä NIS2 käytännössä tarkoittaa ja mitä yritysten pitäisi siitä tietää?
Mikä on NIS2?
NIS2 on Euroopan unionin kyberturvallisuusdirektiivi, joka korvasi aikaisemman NIS-direktiivin. Suomessa NIS2:n velvoitteita on toimeenpantu kansallisella lainsäädännöllä, erityisesti kyberturvallisuuslailla.
Sääntelyn tarkoituksena on vahvistaa organisaatioiden kykyä ehkäistä kyberturvallisuuspoikkeamia, havaita niitä ja palautua niistä. Kyberturvallisuutta ei siis tarkastella vain teknisenä kysymyksenä, vaan osana yrityksen johtamista, riskienhallintaa ja toiminnan jatkuvuutta.
NIS2 ei koske automaattisesti kaikkia yrityksiä. Soveltamisalaan vaikuttavat muun muassa yrityksen toimiala, koko ja sen tarjoamien palveluiden merkitys. Sääntelyn piiriin kuuluu toimijoita useilta yhteiskunnan kannalta tärkeiltä toimialoilta, kuten energia-, liikenne-, terveys-, digitaalisen infrastruktuurin ja eräiden digitaalisten palveluiden aloilta.
Yrityksen kannattaa selvittää oma asemansa huolellisesti sen sijaan, että NIS2:n oletetaan koskevan tai olevan koskematta yritystä pelkästään sen koon perusteella.
Mitä NIS2 edellyttää yritykseltä?
NIS2:n keskeinen ajatus on riskiperusteinen kyberturvallisuuden hallinta. Yrityksen tulee tunnistaa omaan toimintaansa liittyviä kyberriskejä ja toteuttaa niiden hallitsemiseksi tarkoituksenmukaisia teknisiä, operatiivisia ja organisatorisia toimenpiteitä.
Käytännössä huomioitavia asioita ovat esimerkiksi:
-
Riskienhallinta: yrityksen on tunnistettava järjestelmiinsä, palveluihinsa, tietoihinsa ja toimintaansa kohdistuvia riskejä sekä arvioitava niiden vaikutuksia.
-
Poikkeamien hallinta: yrityksellä tulisi olla selkeä toimintamalli tietoturvaloukkauksia ja muita kyberturvallisuuspoikkeamia varten.
-
Toiminnan jatkuvuus: varmuuskopiointi, palautumissuunnitelmat ja kriisitilanteisiin varautuminen ovat tärkeä osa kokonaisuutta.
-
Käyttöoikeudet ja tunnistautuminen: järjestelmiin pääsyä tulee hallita asianmukaisesti. Monivaiheinen tunnistautuminen ja tarpeettomien käyttöoikeuksien poistaminen ovat hyviä käytäntöjä.
-
Järjestelmien ylläpito: ohjelmistot, palvelimet ja muut järjestelmät tulee pitää ajan tasalla ja havaitut haavoittuvuudet käsitellä asianmukaisesti.
-
Toimitusketjun turvallisuus: myös käytettyjen palveluntarjoajien ja muiden kumppaneiden aiheuttamat kyberturvallisuusriskit on huomioitava.
-
Henkilöstön osaaminen: tietoturva ei ole pelkästään IT-osaston vastuulla. Henkilöstön tulee tunnistaa esimerkiksi tietojenkalastelua ja muita yleisiä uhkia.
-
Dokumentointi: tehtyjen tietoturvatoimenpiteiden, riskien ja toimintamallien dokumentointi auttaa osoittamaan, että kyberturvallisuutta hallitaan järjestelmällisesti.
NIS2 korostaa myös yrityksen johdon vastuuta. Kyberturvallisuutta ei voida jättää ainoastaan teknisten asiantuntijoiden hoidettavaksi, vaan johdon on ymmärrettävä organisaation keskeiset kyberriskit ja huolehdittava asianmukaisesta riskienhallinnasta.
Pelkkä palomuuri tai virustorjunta ei riitä
Yrityksen tietoturvaa ei kannata rakentaa yhden tuotteen tai järjestelmän varaan. Hyvä kyberturvallisuus muodostuu useista toisiaan tukevista ratkaisuista ja toimintatavoista.
Teknisen suojauksen lisäksi tarvitaan esimerkiksi varmuuskopioita, käyttöoikeuksien hallintaa, lokitietoja, päivityskäytäntöjä, henkilöstön koulutusta sekä suunnitelma tilanteisiin, joissa jotakin kaikesta huolimatta tapahtuu.
Yksi tärkeimmistä kysymyksistä onkin: mitä yrityksessä tehdään, jos keskeinen järjestelmä lakkaa huomenna toimimasta tai yrityksen tietoja päätyy ulkopuoliselle?
Jos tähän kysymykseen ei ole selkeää vastausta, jatkuvuuden ja tietoturvan suunnittelussa on todennäköisesti vielä kehitettävää.
NIS2 koskettaa myös yritysten kumppanivalintoja
Vaikka yritys ei itse kuuluisi NIS2:n varsinaiseen soveltamisalaan, sääntelyn vaikutukset voivat silti näkyä sen toiminnassa.
NIS2:n piiriin kuuluvien organisaatioiden on kiinnitettävä huomiota toimitusketjujensa turvallisuuteen. Tämä voi tarkoittaa sitä, että asiakkaat alkavat vaatia myös palveluntarjoajiltaan aikaisempaa tarkempaa selvitystä esimerkiksi tietoturvasta, tietojen käsittelystä, varmuuskopioinnista, käyttöoikeuksista, palveluiden jatkuvuudesta ja poikkeamatilanteiden hallinnasta.
Tietoturvasta tulee näin yhä useammin myös kaupallinen luottamustekijä.
Palveluntarjoajan on pystyttävä kertomaan asiakkaalle ymmärrettävästi, miten tämän tietoja ja palveluita suojataan sekä miten mahdollisiin ongelmatilanteisiin on varauduttu.
Helmi Solutions ja NIS2
Helmi Solutions Oy suhtautuu tietoturvaan ja asiakkaidensa digitaalisten palveluiden turvallisuuteen vakavasti.
Helmi Solutions on ilmoittautunut toimivaltaiselle viranomaiselle NIS2-sääntelyn mukaiseksi toimijaksi ja huomioi NIS2:n asettamat vaatimukset omassa toiminnassaan.
Meille kyse ei ole kuitenkaan ainoastaan lainsäädännön asettamien velvoitteiden täyttämisestä. Tavoitteena on rakentaa ja ylläpitää palveluita niin, että tietoturva huomioidaan osana niiden normaalia suunnittelua, kehittämistä ja ylläpitoa.
Käytännössä kiinnitämme huomiota muun muassa palvelinympäristöjen suojaamiseen, käyttöoikeuksien hallintaan, vahvaan tunnistautumiseen, järjestelmien päivityksiin, varmuuskopiointiin, lokitukseen, tietojen asianmukaiseen suojaamiseen sekä poikkeamatilanteisiin varautumiseen.
Tietoturvakäytäntöjä myös arvioidaan ja kehitetään toiminnan mukana. Digitaalinen ympäristö muuttuu jatkuvasti, minkä vuoksi tietoturvaa ei voida käsitellä kertaluontoisena projektina.
Helmi Solutions hoitaa NIS2-velvoitteitaan omalta osaltaan järjestelmällisesti ja panostaa siihen, että tietoturva on aidosti osa päivittäistä toimintaa eikä vain dokumentaatioon kirjattu tavoite.
Miten yrityksen kannattaa aloittaa?
Jos NIS2:n vaikutuksia omaan yritykseen ei ole vielä selvitetty, ensimmäinen vaihe on tunnistaa, kuuluuko yritys sääntelyn soveltamisalaan ja mitä velvollisuuksia tästä seuraa.
Sen jälkeen kannattaa kartoittaa nykyinen tietoturvan taso. Mitä järjestelmiä yritys käyttää? Missä tärkeät tiedot sijaitsevat? Kenellä on niihin pääsy? Miten tiedot varmuuskopioidaan? Miten nopeasti palvelut voidaan palauttaa? Miten tietoturvapoikkeama havaitaan ja kuka siitä vastaa?
Samalla kannattaa tarkastella yrityksen ulkopuolisia palveluntarjoajia ja toimitusketjua.
Kaikkea ei tarvitse ratkaista yhdellä kertaa. Olennaisinta on, että riskit tunnistetaan, vastuut määritellään ja tietoturvaa kehitetään suunnitelmallisesti.
NIS2 tekee kyberturvallisuudesta osan normaalia liiketoimintaa
NIS2:n tärkein vaikutus ei lopulta ole yksittäinen tekninen vaatimus. Se muuttaa tapaa, jolla yritysten odotetaan suhtautuvan digitaalisiin riskeihin.
Kyberturvallisuus kuuluu samaan kokonaisuuteen kuin talouden, henkilöstön, sopimusten ja muiden liiketoimintariskien hallinta.
Hyvin toteutettuna tietoturva ei ole yritykselle pelkkä kustannus tai lakisääteinen velvollisuus. Se suojaa liiketoiminnan jatkuvuutta, asiakkaiden tietoja ja yrityksen mainetta sekä vahvistaa asiakkaiden ja yhteistyökumppaneiden luottamusta.
Helmi Solutionsille turvallisuus on osa laadukasta digitaalista palvelua. Haluamme rakentaa asiakkaillemme verkkosivuja, verkkokauppoja, sovelluksia ja muita digitaalisia ratkaisuja, joiden suunnittelussa huomioidaan toimivuuden ja käyttökokemuksen lisäksi myös tietoturva ja palvelun jatkuvuus.
