9.3.2023

NIS2-kyberturvallisuusdirektiivi luo uusia velvollisuuksia kriittisillä sektoreilla toimiville yrityksille

Euroopan unionissa on hiljattain tullut voimaan uusi NIS2-niminen kyberturvallisuusdirektiivi, jonka tarkoituksena on yhdenmukaistaa eri jäsenmaiden kyberturvallisuutta koskevia vaatimuksia ja kyberturvallisuustoimien toteuttamista. Direktiivi korvaa unionin aiemman NIS-kyberturvallisuusdirektiivin. Direktiivin velvoitteet tulee saattaa osaksi jäsenvaltioiden lainsäädäntöä viimeistään lokakuussa 2024, ja liikenne- ja viestintäministeriössä on tämän saavuttamiseksi käynnistetty vuoden alussa kansallinen täytäntöönpanohanke.

Säännellyt toimialat ja toimijat

Direktiivi asettaa velvoitteita julkisten toimijoiden lisäksi pääasiassa kriittisillä toimialoilla toimiville suurille ja keskisuurille yrityksille. Kriittisiksi toimialoiksi direktiivin puitteissa katsotaan esimerkiksi energia-, finanssi-, terveydenhuolto- ja liikennesektorit sekä digitaalinen infrastruktuuri. Tiettyihin erityisen kriittisiin yrityksiin velvoitteet kohdistuvat yrityksen koosta riippumatta.

Uusia velvoitteita direktiivin soveltamisalaan kuuluvien yritysten hallintoelimille

Yksi direktiivin tarkoituksista on varmistaa, että vastuu kyberturvallisuusriskien hallintatoimenpiteistä ja raportointivelvoitteista on soveltumisalaan kuuluvien yritysten organisaatiossa korkealla tasolla. Tästä johtuen direktiivissä asetetaan uusia velvoitteita kyseisten yritysten hallintoelimille.

Hallintoelimen käsitettä ei ole tarkemmin määritelty itse direktiivissä, vaan tämä on jätetty kansallisten lainsäätäjien tehtäväksi. Direktiivin eri kieliversioiden ja sanamuotojen perusteella pidämme kuitenkin todennäköisenä, että Suomessa velvoitteet kohdistuvat ainakin yritysten hallituksiin. Tarkka määritelmä varmistuu kuitenkin vasta siinä vaiheessa, kun luonnos kansalliseksi lainsäädännöksi julkaistaan.

Hallintoelimen on ensinnäkin hyväksyttävä yrityksessä käytettävät kyberturvallisuusriskien hallintatoimenpiteet ja valvottava niiden täytäntöönpanoa. Hallintatoimenpiteiden konkreettisesta vähimmäissisällöstä säädetään tarkemmin kyberturvallisuusdirektiivissä, mutta niiden tulee sisältää muun muassa seuraavat:

Lisäksi hallintoelinten jäseniltä edellytetään osallistumista kyberturvallisuuskoulutukseen, jotta he tunnistaisivat paremmin mahdolliset kyberturvallisuusriskit ja pystyisivät arvioimaan niiden hallintaa koskevia käytäntöjä.

Vastuusäännökset laajenevat koskemaan myös yritysten yksittäisiä edustajia

NIS2 edellyttää, että jäsenvaltiot toimeenpanevat joukon sanktiomekanismeja – kuten yrityksiin kohdistuvia hallinnollisia määräyksiä ja sakkoja – direktiivin velvoitteiden rikkomisesta. Uuden direktiivin myötä vastuusäännökset laajenevat tietyissä tilanteissa yrityksiltä myös niiden yksittäisille edustajille.

Hallintoelinten yksittäiset jäsenet voidaan saattaa henkilökohtaisesti vastuuseen, mikäli he laiminlyövät velvollisuutensa varmistaa yrityksen kyberturvallisuutta koskevien velvoitteiden noudattaminen. Tiettyjen edellytysten täyttyessä yritysten johtotehtävissä olevia henkilöitä voidaan myös määrätä väliaikaisesti keskeyttämään tehtäviensä hoitaminen.

Direktiivin tuomiin muutoksiin kannattaa valmistautua jo nyt

Kaikkinensa NIS2-direktiivi asettaa joukon uusia velvoitteita soveltamisalaansa kuuluville kriittisten toimintasektorien yrityksille. Yrityksiä koskevien velvoitteiden lisäksi direktiivissä edellytetään aiempaa aktiivisempaa roolia kyberturvallisuuden varmistamisessa myös näiden yritysten hallintoelimiltä. Täten myös hallintoelinten yksittäiset jäsenet voidaan saattaa henkilökohtaiseen vastuuseen, jos he eivät pysty varmistamaan, että direktiivissä yrityksille asetettuja kyberturvallisuusvelvoitteita noudatetaan.

Lopullisen muotonsa direktiivin velvoitteet saavat vasta osana kansallista täytäntöönpanoa, viimeistään lokakuussa 2024. Direktiivin soveltamisalaan kuuluvien yrityksen on kuitenkin suositeltavaa ryhtyä arvioimaan omia kyberturvallisuuskäytäntöjään sekä mahdollisten riskien hallintatoimenpiteitä jo hyvissä ajoin, myös toimitusketjujensa osalta.

Uusimmat referenssit

Toimimme HANZA:n suomalaisena oikeudellisena neuvonantajana sen hankkiessa Fortaco Finlandin teräsrakenne- ja kokoonpanoliiketoiminnat. Järjestely toteutetaan liiketoiminta- ja osakekauppana, ja se kattaa Fortaco Finlandin teräsrakenne- ja kokoonpanoliiketoiminnat Suomessa sekä kahden virolaisen ja kahden puolalaisen tytäryhtiön osakkeet. Kaupan odotetaan toteutuvan vuoden 2026 viimeisen neljänneksen aikana.  Kaupan toteutuminen edellyttää tavanomaisten ehtojen täyttymistä ja viranomaishyväksyntöjä. HANZA on vuonna 2008 perustettu ruotsalainen konepajateollisuuden ja elektroniikan sopimusvalmistusta harjoittava yritys, joka on listattu Nasdaq Tukholman päälistalla. HANZA:lla on noin 5 000 työntekijää, ja sen vuosittainen liikevaihto on noin 10 miljardia Ruotsin kruunua. Avustamme HANZA:a tässä transaktiossa yhteistyössä ruotsalaisen asianajotoimisto Lindahlin kanssa.
Julkaistu 15.7.2026
Avustimme RVRC Holding AB:ta (RevolutionRace) suomalaisena oikeudellisena neuvonantajana sen hankkiessa 90,1 % ICANIWILL AB:n (ICIW) osakkeista. RevolutionRacen pääasiallisena oikeudellisena neuvonantajana toimi ruotsalainen asianajotoimisto Mannheimer Swartling. Vuonna 2012 Ruotsissa perustettu ICIW on ruotsalainen treeni- ja urheiluvaatebrändi.  RevolutionRace on nopeasti kasvava ruotsalainen ulkoiluvaatebrändi, joka tarjoaa monikäyttöisiä tuotteita aktiiviseen elämäntyyliin. Yritys toimii digitaalisella suoramyyntimallilla (D2C) ja palvelee asiakkaita noin 40 maassa. Yhtiö on ollut listattuna Nasdaq Tukholmassa vuodesta 2021 lähtien.
Julkaistu 14.7.2026
Avustimme Efima Oyj:tä sen myydessä taloushallintopalveluliiketoimintansa Rantalaiselle osana strategista keskittymistään täysin liiketoimintasovellusten ja data- ja tekoälyratkaisujen toimittamiseen. Kaupan myötä taloushallintopalveluiden asiakassopimukset ja 65 palveluiden parissa työskentelevää asiantuntijaa siirtyvät Rantalaiselle. Liiketoimintakauppa toteutetaan liikkeenluovutuksena ja asiantuntijat siirtyvät uuden omistajan palvelukseen vanhoina työntekijöinä. Efima on suomalainen digiyhtiö, joka edistää suurten ja keskisuurten yritysten kasvua tehostamalla asiakkaidensa liiketoimintaprosesseja ja luomalla niille kilpailuetua tekoälyn ja datan innovatiivisella hyödyntämisellä. Yhtiöllä on lähes 200 asiantuntijaa Helsingissä ja Tampereella.
Julkaistu 12.6.2026
Avustimme G&W Electriciä sen ostaessa suomalaisen Safegrid Oy:n, johtavan älykkäiden sähköverkon valvontaratkaisujen tarjoajan. Yrityskauppa nopeuttaa G&W Electricin pitkäaikaista strategiaa integroida älykäs verkonvalvonta ja ennakoiva analytiikka sähkönjakeluportfolioonsa sekä vahvistaa sen tarjontaa sähköyhtiöasiakkaille maailmanlaajuisesti. Vuonna 1905 perustettu G&W Electric on Illinoisin Bolingbrookissa pääkonttoriaan pitävä globaali johtaja innovatiivisissa sähköverkkojärjestelmissä, jolla on toimintaa yli 100 maassa. Yhtiö tunnetaan kehittyneiden kytkentälaitteiden, jälleenkytkinten, antureiden, järjestelmänsuojauslaitteiden sekä sähköverkon automaatioratkaisujen suunnittelusta ja valmistuksesta. Safegrid on suomalainen teknologiayritys, jonka pääkonttori sijaitsee Espoossa. Yhtiö kehittää Intelligent Grid System® -sähköverkon valvontaratkaisua, joka yhdistää langattomia antureita ja kehittynyttä analytiikkaa reaaliaikaisen tiedon tuottamiseksi verkon tilasta. Ratkaisu mahdollistaa sähköyhtiöille syntyvien ongelmien tunnistamisen, vikojen ennakoinnin sekä häiriöaikojen lyhentämisen keski- ja suurjännitteisillä jakelu- ja siirtoverkoilla.
Julkaistu 8.5.2026