9.3.2023

NIS2-kyberturvallisuusdirektiivi luo uusia velvollisuuksia kriittisillä sektoreilla toimiville yrityksille

Euroopan unionissa on hiljattain tullut voimaan uusi NIS2-niminen kyberturvallisuusdirektiivi, jonka tarkoituksena on yhdenmukaistaa eri jäsenmaiden kyberturvallisuutta koskevia vaatimuksia ja kyberturvallisuustoimien toteuttamista. Direktiivi korvaa unionin aiemman NIS-kyberturvallisuusdirektiivin. Direktiivin velvoitteet tulee saattaa osaksi jäsenvaltioiden lainsäädäntöä viimeistään lokakuussa 2024, ja liikenne- ja viestintäministeriössä on tämän saavuttamiseksi käynnistetty vuoden alussa kansallinen täytäntöönpanohanke.

Säännellyt toimialat ja toimijat

Direktiivi asettaa velvoitteita julkisten toimijoiden lisäksi pääasiassa kriittisillä toimialoilla toimiville suurille ja keskisuurille yrityksille. Kriittisiksi toimialoiksi direktiivin puitteissa katsotaan esimerkiksi energia-, finanssi-, terveydenhuolto- ja liikennesektorit sekä digitaalinen infrastruktuuri. Tiettyihin erityisen kriittisiin yrityksiin velvoitteet kohdistuvat yrityksen koosta riippumatta.

Uusia velvoitteita direktiivin soveltamisalaan kuuluvien yritysten hallintoelimille

Yksi direktiivin tarkoituksista on varmistaa, että vastuu kyberturvallisuusriskien hallintatoimenpiteistä ja raportointivelvoitteista on soveltumisalaan kuuluvien yritysten organisaatiossa korkealla tasolla. Tästä johtuen direktiivissä asetetaan uusia velvoitteita kyseisten yritysten hallintoelimille.

Hallintoelimen käsitettä ei ole tarkemmin määritelty itse direktiivissä, vaan tämä on jätetty kansallisten lainsäätäjien tehtäväksi. Direktiivin eri kieliversioiden ja sanamuotojen perusteella pidämme kuitenkin todennäköisenä, että Suomessa velvoitteet kohdistuvat ainakin yritysten hallituksiin. Tarkka määritelmä varmistuu kuitenkin vasta siinä vaiheessa, kun luonnos kansalliseksi lainsäädännöksi julkaistaan.

Hallintoelimen on ensinnäkin hyväksyttävä yrityksessä käytettävät kyberturvallisuusriskien hallintatoimenpiteet ja valvottava niiden täytäntöönpanoa. Hallintatoimenpiteiden konkreettisesta vähimmäissisällöstä säädetään tarkemmin kyberturvallisuusdirektiivissä, mutta niiden tulee sisältää muun muassa seuraavat:

Lisäksi hallintoelinten jäseniltä edellytetään osallistumista kyberturvallisuuskoulutukseen, jotta he tunnistaisivat paremmin mahdolliset kyberturvallisuusriskit ja pystyisivät arvioimaan niiden hallintaa koskevia käytäntöjä.

Vastuusäännökset laajenevat koskemaan myös yritysten yksittäisiä edustajia

NIS2 edellyttää, että jäsenvaltiot toimeenpanevat joukon sanktiomekanismeja – kuten yrityksiin kohdistuvia hallinnollisia määräyksiä ja sakkoja – direktiivin velvoitteiden rikkomisesta. Uuden direktiivin myötä vastuusäännökset laajenevat tietyissä tilanteissa yrityksiltä myös niiden yksittäisille edustajille.

Hallintoelinten yksittäiset jäsenet voidaan saattaa henkilökohtaisesti vastuuseen, mikäli he laiminlyövät velvollisuutensa varmistaa yrityksen kyberturvallisuutta koskevien velvoitteiden noudattaminen. Tiettyjen edellytysten täyttyessä yritysten johtotehtävissä olevia henkilöitä voidaan myös määrätä väliaikaisesti keskeyttämään tehtäviensä hoitaminen.

Direktiivin tuomiin muutoksiin kannattaa valmistautua jo nyt

Kaikkinensa NIS2-direktiivi asettaa joukon uusia velvoitteita soveltamisalaansa kuuluville kriittisten toimintasektorien yrityksille. Yrityksiä koskevien velvoitteiden lisäksi direktiivissä edellytetään aiempaa aktiivisempaa roolia kyberturvallisuuden varmistamisessa myös näiden yritysten hallintoelimiltä. Täten myös hallintoelinten yksittäiset jäsenet voidaan saattaa henkilökohtaiseen vastuuseen, jos he eivät pysty varmistamaan, että direktiivissä yrityksille asetettuja kyberturvallisuusvelvoitteita noudatetaan.

Lopullisen muotonsa direktiivin velvoitteet saavat vasta osana kansallista täytäntöönpanoa, viimeistään lokakuussa 2024. Direktiivin soveltamisalaan kuuluvien yrityksen on kuitenkin suositeltavaa ryhtyä arvioimaan omia kyberturvallisuuskäytäntöjään sekä mahdollisten riskien hallintatoimenpiteitä jo hyvissä ajoin, myös toimitusketjujensa osalta.

Uusimmat referenssit

Avustimme Valio Oy:tä sen ostaessa Raisio Oyj:n kasviproteiiniliiketoiminnan, siihen liittyvän käyttöomaisuuden ja Härkis®- ja Beanit®-härkäpapubrändit. Käyttöomaisuuteen kuuluvat muun muassa kasviproteiinituotteita Kauhavalla valmistavan tehtaan laitteet. Kauppa tukee Valion strategiaa kasvaa meijeriyhtiöstä ruokataloksi. Tämä liiketoimintakauppa tekee meistä entistäkin merkittävämmän kasvipohjaisten proteiinituotteiden kehittäjän ja valmistajan. Näiden tuotteiden kysyntä kasvaa pitkällä aikavälillä ja kasvupotentiaalia on vielä paljon. Vuonna 2022 ostimme Gold&Green® -liiketoiminnan ja siitä lähtien olemme tehneet vahvaa tuotekehitystä sekä uudistaneet brändiä. Myynti on kasvanut onnistuneiden tuotelanseerauksien myötä vuoden 2024 viimeisellä neljänneksellä noin 50 % edelliseen verrattuna. Tällä kaupalla rakennamme omaa tuotantokyvykkyyttä. Kauhavan tehtaan tuotantovälineet sopivat juuri meidän tarpeeseemme ja tilanteeseemme Valion liiketoimintajohtaja Kimmo Luoma sanoo. Valio on vuonna 1905 perustettu suomalainen meijeri ja ruokatalo, jonka omistajia ovat suomalaiset maidontuottajaosuuskunnat. Valiolla on tytäryhtiöt Ruotsissa, Virossa, Yhdysvalloissa ja Kiinassa. Konsernin liikevaihto vuonna 2023 oli 2 278 miljoonaa euroa, ja sillä on yli 4 000 työntekijää.
Julkaistu 14.2.2025
Avustimme WithSecure Oyj:tä sen myydessä kyberturvallisuuskonsultointiliiketoimintansa Neqstille. WithSecure Oyj on listattu NASDAQ OMX Helsingissä. Neqst on ruotsalainen sijoitusyhtiö, joka keskittyy teknologiayrityksiin. Kaupan toteutuminen edellyttää vielä tavanomaisten ehtojen täyttymistä ja viranomaishyväksyntöjä.
Julkaistu 24.1.2025
Avustimme Smarter Contracts Ltd:tä prosessissa, jossa Liikenne- ja viestintävirasto Traficom vahvisti sen EU:n tunnustamaksi datan välityspalveluksi. EU:n ulkopuolisten yritysten on nimettävä laillinen edustaja johonkin EU-maahan, jotta ne voivat tarjota datan välityspalveluja datanhallinta-asetuksen mukaisesti. Smarter Contracts sijaitsee Isossa-Britanniassa ja valitsi tehtävään Suomen. Smarter Contracts on ensimmäinen Traficomin rekisteröimä EU:n ulkopuolinen datan välityspalvelu. Smarter Contractsin perustaja ja toimitusjohtaja Wayne Lloyd:  Castrénin tiimin tuki oli poikkeuksellista alusta loppuun. Uuden alueen valloitus on aina haastavaa, ja ensimmäisenä EU:n ulkopuolisena datan välityspalvelun tarjoajana kohtasimme merkittäviä oikeudellisia epävarmuuksia. Näistä haasteista huolimatta Castrénin tiimi ohjasi meitä asiantuntevasti jokaisessa vaiheessa huomattavalla tehokkuudella, tarjoten meille tarvittavaa varmuutta. Smarter Contracts tarjoaa kehittyneitä suostumus- ja käyttöoikeuksien hallintapalveluita kehittämänsä Pulse Permissions Protocol® -työkalun avulla. Tämä merkkipaalu on osoitus Castrén & Snellmanin taidosta hallita monimutkaisia sääntely-ympäristöjä ja Smarter Contractsin innovatiivisesta lähestymistavasta turvalliseen ja vaatimustenmukaiseen tietojen hallintaan.
Julkaistu 11.12.2024
Avustimme Pharmaca Health Intelligencea sen ostaessa Mediaattori Oy:n PODIUM Connect®- ja PODIUM Vierailut -liiketoiminnat. Liiketoimintakaupan myötä Pharmaca Health Intelligence vahvistaa palvelutarjontaansa sekä terveydenhuollon edustajille että lääkeyrityksille. Palvelutarjontaan kuuluu laajasti lääketiedon, tiedolla johtamisen ja koulutuksen palveluita. Pharmaca Health Intelligence on digitaalisen lääketiedon edelläkävijä sekä hyvinvointialueiden, yksityisen terveyspalvelusektorin ja apteekkien luotettava yhteistyötahona. Yhtiö panostaa lääkeinformaatioon liittyvien teknologia- ja palveluratkaisujen kehittämiseen myös kansainvälisesti.
Julkaistu 5.12.2024