NIS2 on EU:n kyberturvallisuuslaki yrityksille, jotka pitävät yhteiskunnan ja talouden pyörät pyörimässä. Se koskee määriteltyjen toimialojen keskisuuria ja suuria organisaatioita, tekee johdosta vastuullisen kyberriskeistä, edellyttää tiettyjä perustason tietoturvatoimia ja antaa vakavan poikkeaman ilmoittamiseen aikaa 24 tuntia. Useimpia maantiekuljettajia ja huolitsijoita ei mainita siinä suoraan. Monia niiden asiakkaista kuitenkin mainitaan, ja kyseisillä asiakkailla on nyt lakisääteinen velvollisuus tarkistaa toimittajiensa tietoturva, mukaan lukien kuljetusliikkeet ja käytetyt ohjelmistot.
Juuri tämä jälkimmäinen seikka kannattaa panna merkille. Tyypilliselle kuljetusyritykselle NIS2 ei useinkaan tule viranomaisen kirjeenä, vaan pikemminkin toimeksiantajan tai rahdinantajan lähettämänä kyselynä.
Mitä NIS2 tarkoittaa selkokielellä
NIS2 on direktiivi (EU) 2022/2555. Se korvasi vuoden 2016 ensimmäisen NIS-direktiivin, joka koski huomattavasti harvempia yrityksiä ja jota sovellettiin maittain hyvin eri tavoin. Koska kyseessä on direktiivi eikä asetus, se ei sido yrityksiä suoraan: kunkin jäsenvaltion on saatettava se osaksi omaa kansallista lainsäädäntöään, ja tämän piti tapahtua 17. lokakuuta 2024 mennessä.
Kaikki maat eivät pysyneet aikataulussa. Heinäkuussa 2026 Euroopan komissio haastoi Irlannin, Espanjan, Ranskan ja Alankomaat unionin tuomioistuimeen direktiivin täytäntöönpanon laiminlyönnistä ja vaati tuomioistuimelta kiinteämääräistä hyvitystä sekä juoksevia uhkasakkoja, kunnes säännökset on saatettu voimaan (komission lehdistötiedote IP/26/1499, tarkistettu 29. syyskuuta 2026).
Puola sai urakan valmiiksi vuonna 2026. Kansallista kyberturvallisuusjärjestelmää koskevan lain muutos hyväksyttiin 23. tammikuuta 2026, julkaistiin virallisessa lehdessä 2. maaliskuuta 2026 (Dz.U. 2026 poz. 252) ja sitä on sovellettu 3. huhtikuuta 2026 lähtien (Dziennik Ustaw 2026 poz. 252, tarkistettu 29. syyskuuta 2026). Puolan laissa näitä kahta NIS2-luokkaa kutsutaan nimillä podmiot kluczowy (keskeinen toimija) ja podmiot ważny (tärkeä toimija).
Täsmällisyyden vuoksi mainittakoon vielä yksi päivämäärä: komissio ehdotti 20. tammikuuta 2026 kohdennettuja muutoksia NIS2-direktiiviin osana laajempaa kyberturvallisuuspakettia. Ne ovat kuitenkin vasta ehdotus, joten alla kuvatut säännöt ovat niitä, joita sovelletaan tänään.
Keitä NIS2 koskee
Soveltamisen ratkaisee kaksi tekijää: toimiala, jolla yritys toimii, sekä yrityksen koko.
Toimialat on lueteltu kahdessa liitteessä. Ensimmäinen, "erittäin kriittiset toimialat", kattaa energian, liikenteen, pankkitoiminnan, terveydenhuollon, juomaveden, digitaalisen infrastruktuurin, hallinnoidut IT-palvelut ja julkishallinnon. Toinen, "muut kriittiset toimialat", kattaa posti- ja kuriiripalvelut, jätehuollon, kemikaalit, elintarvikkeiden tuotannon, jalostuksen ja tukkujakelun sekä esimerkiksi koneiden, elektroniikan, moottoriajoneuvojen ja perävaunujen valmistuksen.
Koko on toinen kriteeri. Pääsääntöisesti NIS2 koskee kyseisten toimialojen organisaatioita, jotka ovat EU:n määritelmän mukaan vähintään keskisuuria: vähintään 50 työntekijää tai vuosiliikevaihto ja taseen loppusumma molemmat yli 10 miljoonaa euroa. Tietyt organisaatiot kuuluvat soveltamisalaan koostaan riippumatta, kuten esimerkiksi maan ainoa kriittisen palvelun tarjoaja.
Soveltamisalassa on kaksi tasoa. Keskeiset toimijat ovat pääasiassa suuria yrityksiä erittäin kriittisillä toimialoilla. Tärkeät toimijat ovat kaikkia muita soveltamisalaan kuuluvia. Kumpikin ryhmä noudattaa samoja tietoturva- ja ilmoitusvelvollisuuksia. Ero piilee valvonnassa ja sakoissa: viranomainen valvoo keskeisiä toimijoita ennakoivasti ja tärkeitä toimijoita jälkikäteen, kun ongelmasta on näyttöä.
Koskeeko NIS2 kuljetusliikettä?
Yleensä ei suoraan, ja syy on hyvä perustella tarkasti.
Liikenne on erittäin kriittinen toimiala, mutta direktiivi luettelee sen piirissä vain tietyntyyppiset yritykset. Ilma-, rautatie- ja vesiliikenteen osalta siinä nimetään rahdinkuljettajat, lentoasemat, rautatieyritykset, varustamot ja satamaoperaattorit. Tieliikenteen osalta nimetään vain kaksi: liikenteenhallinnasta vastaavat tieliikenneviranomaiset sekä älykkäiden liikennejärjestelmien (ITS) operaattorit. Puolan luettelo on samanlainen, ja siinä mainitaan tienpitäjä (zarządca drogi) ja ITS-palvelujen tarjoajat. Maantiekuljettajaa tai huolitsijaa ei listalla ole.
Poikkeukset kannattaa kuitenkin tarkistaa. Keskisuuri tai suuri kuriiri- tai postioperaattori kuuluu posti- ja kuriirialan soveltamisalaan. Rautatie-, vesi- ja lentorahdin toimijat on nimetty suoraan. Lisäksi viranomainen voi nimetä yrityksen soveltamisalaan, jos sen toiminnan häiriintyminen aiheuttaisi vakavaa haittaa. Jos jokin näistä saattaa koskea yritystänne, pyytäkää lakimiestä selvittämään todellinen yritysrakenteenne, sillä luokittelu ratkaisee kaiken muun sen jälkeen.
Kaikille muille käytännön vaikutus on epäsuora mutta todellinen. NIS2 velvoittaa jokaista soveltamisalaan kuuluvaa yritystä huolehtimaan toimitusketjun turvallisuudesta, mukaan lukien turvallisuuteen liittyvät näkökohdat kunkin toimijan ja sen suorien toimittajien tai palveluntarjoajien välisissä suhteissa (21 artiklan 2 kohdan d alakohta). Kuljetuksianne käyttävän elintarviketukkurin tai kemiantehtaan on nyt mietittävä, miten käsittelette sen tietoja, ketkä pääsevät kirjautumaan sen tilauksia käsitteleviin järjestelmiin ja mitä sen toimituksille tapahtuu, jos joudutte kiristysohjelmahyökkäyksen kohteeksi. Kysymyksiä on siis odotettavissa tarjouskilpailuissa, tietoturvakyselyissä ja uusissa sopimusehdoissa.
Mitä soveltamisalaan kuuluvien yritysten on tehtävä
Artiklassa 21 edellytetään asianmukaisia ja oikeasuhteisia teknisiä, operatiivisia ja organisatorisia toimenpiteitä. Oikeasuhteisuus on ratkaisevaa: alueelliselta elintarvikejakelijalta ei odoteta samaa ohjelmaa kuin lentoasemalta. Direktiivissä luetellaan vähimmäisvaatimukset toimenpiteille:
- Riskianalyysi ja tietojärjestelmien turvallisuutta koskevat toimintaperiaatteet.
- Poikkeamien käsittely.
- Liiketoiminnan jatkuvuus, mukaan lukien varmuuskopiot, palautumissuunnitelmat ja kriisinhallinta.
- Toimitusketjun turvallisuus eli toimittajat ja palveluntarjoajat, joista yritys on riippuvainen.
- Turvallisuus järjestelmien hankinnassa, kehittämisessä ja ylläpidossa, mukaan lukien haavoittuvuuksien käsittely ja ilmoittaminen.
- Menetelmät sen tarkistamiseksi, toimivatko kaikki edellä mainitut toimenpiteet käytännössä.
- Kyberhygienian peruskäytännöt ja kyberturvallisuuskoulutus.
- Kryptografiaa ja soveltuvin osin salausta koskevat säännöt.
- Henkilöstöturvallisuus, pääsynhallinta sekä laitteisto- ja järjestelmäomaisuuden hallinta.
- Monivaiheinen todennus sekä suojattu puhe-, video- ja tekstiviestintä soveltuvin osin.
Puolan lainsäädännössä muutetun lain 8 artikla vaatii samoja asioita kattavaa tietoturvallisuuden hallintajärjestelmää ja täsmentää muutamia lisävaatimuksia, kuten palvelun tarjoamiseen käytettävien järjestelmien jatkuvan valvonnan sekä fyysisen turvallisuuden kulunvalvontoineen.
Johto kantaa tästä henkilökohtaisen vastuun. Artiklan 20 mukaan toimivan johdon on hyväksyttävä toimenpiteet, valvottava niiden toteuttamista ja se voidaan saattaa vastuuseen sääntöjen rikkomisesta. Hallituksen jäsenten on myös osallistuttava kyberturvallisuuskoulutukseen. Puolan laissa tämä viedään käytäntöön: keskeisen tai tärkeän toimijan johdon on suoritettava koulutus kerran kalenterivuodessa, ja koulutuksesta on pidettävä kirjaa.
Miten nopeasti poikkeamista on ilmoitettava
Merkittävä poikkeama on tapahtuma, joka on aiheuttanut tai voi aiheuttaa vakavan häiriön palvelulle tai taloudellista vahinkoa yritykselle taikka huomattavaa vahinkoa muille ihmisille tai yrityksille. Näiden osalta NIS2 määrittelee kolmiportaisen menettelyn:
- ennakkovaroitus 24 tunnin kuluessa tiedon saamisesta, jossa kerrotaan, näyttääkö kyseessä olevan hyökkäys ja voiko se vaikuttaa muihin maihin;
- poikkeamailmoitus 72 tunnin kuluessa, sisältäen ensiarvion vakavuudesta ja vaikutuksista;
- loppuraportti kuukauden kuluessa poikkeamailmoituksesta, jossa käsitellään syytä ja tehtyjä toimenpiteitä.
Puolassa nämä ilmoitukset toimitetaan asianomaiselle CSIRT-yksikölle, ja aikalaskuri käynnistyy havaitsemishetkestä. 24 tuntia on lyhyt aika. Aikarajan puitteissa selviävät yritykset sopivat ennalta, kuka julistaa poikkeamatilanteen, kuka soittaa kenellekin ja mistä yhteystiedot löytyvät silloin, kun juuri sähköpostipalvelin on alhaalla.
Seuraamukset
Turvallisuus- tai ilmoitussääntöjen rikkomisesta direktiivissä asetetaan sakkojen enimmäismääriksi vähintään:
- keskeisille toimijoille 10 miljoonaa euroa tai 2 % maailmanlaajuisesta vuotuisesta kokonaisliikevaihdosta sen mukaan, kumpi on suurempi;
- tärkeille toimijoille 7 miljoonaa euroa tai 1,4 % maailmanlaajuisesta vuotuisesta kokonaisliikevaihdosta sen mukaan, kumpi on suurempi.
Määräyksiä laiminlyövien keskeisten toimijoiden kohdalla viranomaiset voivat mennä vieläkin pidemmälle ja esimerkiksi pyytää tuomioistuinta kieltämään toimitusjohtajaa hoitamasta tehtäväänsä määräajaksi.
Puola soveltaa samoja enimmäismääriä: vähimmäissakko on keskeiselle toimijalle 20 000 PLN ja tärkeälle toimijalle 15 000 PLN, ja enimmillään sakko voi nousta 100 miljoonaan zlotyyn, jos rikkomus aiheuttaa vakavan vaaran esimerkiksi yleiselle turvallisuudelle. Yrityksen johdolle voidaan määrätä henkilökohtainen sakko, joka on enintään 300 % kuukausipalkasta. Laissa on myös siirtymäaika: tavanomaisia sakkoja yrityksille ja niiden johdolle voidaan määrätä ensimmäisen kerran vasta kaksi vuotta lain voimaantulon jälkeen eli 3. huhtikuuta 2028 alkaen.
Puolan aikataulu
Jos yrityksenne täytti kriteerit 3. huhtikuuta 2026, tärkeät päivämäärät ovat seuraavat:
| Toimenpide | Määräaika | Lähde |
|---|---|---|
| Rekisteröityminen keskeisten ja tärkeiden toimijoiden rekisteriin (S46-järjestelmä) | 7. toukokuuta - 3. lokakuuta 2026 | Digitaaliasioiden ministeriön tiedonanto, Dz.Urz. MC 2026 poz. 7 |
| Turvallisuusvelvoitteiden täytäntöönpano, mukaan lukien hallintajärjestelmä | 3. huhtikuuta 2027 | Muutoslain 33 §:n 1 momentti |
| Ensimmäinen auditointi, vain keskeiset toimijat | 3. huhtikuuta 2028 | Muutoslain 33 §:n 2 momentti |
| Ensimmäiset mahdolliset sakot | 3. huhtikuuta 2028 alkaen | Muutoslain 35 § |
Rekisteröitymisaika päättyy lauantaina 3. lokakuuta 2026. Yrityksellä, joka täyttää kriteerit myöhemmin, on kuusi kuukautta kyseisestä päivästä aikaa jättää hakemus. Hakemus tehdään sähköisesti, ja siihen sisältyy yrityksen johdon rikosoikeudellisella vastuulla antama vakuutus tietojen paikkansapitävyydestä.
Mitä kuljetusliikkeen tulisi tehdä nyt
Jos kuulutte soveltamisalaan, edellä oleva lista on oma hankkeenne, ja rekisteröintipäivä on tällä viikolla. Jos ette kuulu, hyödylliset toimenpiteet ovat samoja omassa mittakaavassanne, sillä juuri näitä asioita asiakkaanne tulevat kysymään:
- Ottakaa käyttöön kaksivaiheinen tunnistautuminen sähköpostissa, verkkopankissa, TMS-järjestelmässä ja kaikissa telematiikkaportaaleissa. Tällöin pelkkä varastettu salasana ei riitä sisäänkirjautumiseen.
- Tietäkää, kuka pääsee mihin. Kun työntekijä lähtee yrityksestä, hänen käyttäjätilinsä suljetaan samana päivänä, myös jaetut tilit.
- Testatkaa palauttamista. Varmuuskopio, jota ei ole koskaan palautettu, on vain toive, ei suunnitelma.
- Laatikaa yhden sivun poikkeustilannesuunnitelma. Kuka tekee päätökset, kuka soittaa vakuutusyhtiölle ja asiakkaille sekä missä puhelinnumeroita säilytetään verkon ulkopuolella.
- Listatkaa toimittajanne. Selvittäkää kunkin osalta, mitä tietoja he käsittelevät ja miten toimintanne jatkuisi päivän ilman heitä.
- Pitäkää ohjelmistot ajan tasalla ja käyttäkää toimistolla kaksikymmentä minuuttia väärennettyjen maksutietojen muutosten ja epäilyttävien liitetiedostojen läpikäymiseen.
Mikään näistä ei vaadi konsulttia. Kaikki tämä auttaa vastaamaan tietoturvakyselyihin ilman arvailua.
Miten LiteTMS tukee toimitusketjunne NIS2-tarkistuksia
Jos asiakkaanne kuuluvat direktiivin soveltamisalaan, TMS-järjestelmänne on osa toimitusketjua, joka heidän on tarkistettava. Jos kuulutte soveltamisalaan itse, se on osa omaanne. Koska NIS2 ei sertifioi ohjelmistoja, toimittajille kannattaa esittää kysymys siitä, mitä he voivat konkreettisesti osoittaa. Tässä on katsaus siihen, mitä LiteTMS pystyy osoittamaan tänään edellä lueteltujen toimenpiteiden osalta.
- Kunkin yrityksen tiedot pidetään erillään. Yrityksen operatiiviset tiedot sijaitsevat omassa erillisessä tietokannassaan omilla tietokantatunnuksillaan, eivät jaetuissa tauluissa muiden asiakkaiden tietueiden rinnalla.
- Monivaiheinen kirjautuminen ja pääsynhallinta. Jokainen käyttäjä voi ottaa käyttöön kaksivaiheisen vahvistuksen todennussovelluksella tai tekstiviestikoodeilla, ja pääkäyttäjät näkevät käyttäjäluettelosta, kenellä se on käytössä. Roolit ja käyttöoikeudet määrittävät, mitä kukin henkilö voi avata, ja pääsy voidaan rajata valittuihin toimipisteisiin.
- Suojattu sisäänkirjautuminen. Toistuvat epäonnistuneet yritykset estetään määräajaksi, käyttäjät saavat sähköpostiviestin, kun tilille kirjaudutaan uudelta laitteelta, istunnot päättyvät tietyn toimettomuusajan jälkeen ja salasanan vaihtaminen kirjaa muut istunnot ulos.
- Lokitiedot tapahtumista. Tietoturvatapahtumat, kuten sisäänkirjautumiset, epäonnistuneet kirjautumisyritykset, käyttöoikeusmuutokset ja tietojen viennit, tallennetaan lokiin, ja asianmukaisilla oikeuksilla varustetut pääkäyttäjät voivat tarkastella lokia hallintapaneelissa.
- Salaus. Yhteydet on salattu, selaimia ohjeistetaan hylkäämään salaamattomat yhteydet ja arkaluonteiset salaisuudet, kuten kaksivaiheisen tunnistautumisen avaimet ja korttien PIN-koodit, tallennetaan salattuina.
- Jatkuvuus ja mahdollisuus järjestelmän vaihtoon. Varmuuskopiointi on automatisoitu ja varmuuskopiot pidetään erillään tuotantojärjestelmästä. Yritys voi pyytää vientitiedoston työntekijöidensä, ajoneuvojensa, perävaunujensa ja alihankkijoidensa tiedoista liitetiedostoineen. Kirjoitimme erikseen siitä, miten tietojen tuonti ja vienti toimivat.
- Haavoittuvuuksien hallinta. Jokaisen julkaisun yhteydessä suoritetaan staattinen koodianalyysi, automaattiset testit ja kolmansien osapuolten kirjastojen tarkistus tunnettujen haavoittuvuuksien varalta. Riippuvuuspäivityksiä valvotaan päivittäin, koodi skannataan vuotaneiden salaisuuksien varalta ja tutkijat voivat ilmoittaa haavoittuvuudesta luottamuksellisesti osoitteeseen security@litetms.eu, kuten security.txt-tiedostossamme on ilmoitettu.
- Kirjalliset sitoumukset. Tietojenkäsittelysopimuksemme liitteessä luetellaan keskeiset tekniset ja organisatoriset toimenpiteet, nimetään alikäsittelijät, annetaan vähintään 14 päivän ennakkoilmoitus ennen uuden alikäsittelijän aloittamista, sallitaan auditointi kerran vuodessa ja sitoudutaan ilmoittamaan henkilötietojen tietoturvaloukkauksesta ilman aiheetonta viivytystä, tavoitteena alustava ilmoitus mahdollisuuksien mukaan 48 tunnin kuluessa. Keskeiset palvelimet ja tietovarastot sijaitsevat EU:ssa.
Tämä on aineisto, jota toimittajakyselyissä yleensä pyydetään, ja se on heti valmiina toimitettavaksi. Jos haluatte käydä sen läpi kyselyitä täyttävän henkilön kanssa tai nähdä sen toiminnassa omissa kuljetustoimeksiannoissanne, ottakaa yhteyttä, niin sovimme esittelystä.
Lähteet
- Direktiivi (EU) 2022/2555 (NIS2), EUR-Lex. Tarkistettu 29.9.2026.
- NIS2-direktiivi: verkko- ja tietojärjestelmien turvaaminen, Euroopan komissio. Tarkistettu 29.9.2026.
- Komissio haastaa Irlannin, Espanjan, Ranskan ja Alankomaat unionin tuomioistuimeen kyberturvallisuussääntöjen saattamatta jättämisestä osaksi kansallista lainsäädäntöä, Euroopan komissio, heinäkuu 2026. Tarkistettu 29.9.2026.
- Laki 23. tammikuuta 2026 kansallista kyberturvallisuusjärjestelmää koskevan lain muuttamisesta, Dz.U. 2026 poz. 252, Dziennik Ustaw. Tarkistettu 29.9.2026.
- Digitalisaatioministerin tiedonanto rekisteröintiaikataulusta, Dz.Urz. MC 2026 poz. 7, gov.pl. Tarkistettu 29.9.2026.
- Kansallista kyberturvallisuusjärjestelmää koskevan lain muutos, gov.pl. Tarkistettu 29.9.2026.
Usein kysytyt kysymykset
Koskeeko NIS2 maantiekuljetusliikkeitä?
Yleensä ei suoraan. Tieliikenteen osalta NIS2 nimeää liikennettä hallinnoivat tieviranomaiset ja älykkäiden liikennejärjestelmien toimijat, ei kuljetusliikkeitä tai huolitsijoita. Kuljetusliike voi silti kuulua soveltamisalaan muuta kautta, kuten kuriiripalvelujen tarjoajana, ja monilta kysytään tietoturvasta sellaisten asiakkaiden toimesta, joita direktiivi koskee.
Mikä on NIS2-rekisteröinnin määräaika Puolassa?
Yritysten, jotka täyttivät kriteerit 3. huhtikuuta 2026, on haettava merkintää keskeisten ja tärkeiden toimijoiden rekisteriin 7. toukokuuta ja 3. lokakuuta 2026 välisenä aikana. Yrityksillä, jotka täyttävät kriteerit myöhemmin, on kuusi kuukautta aikaa kriteerien täyttymispäivästä.
Mitkä ovat NIS2-direktiivin mukaiset sakot?
Keskeisille toimijoille vähintään 10 miljoonaa euroa tai 2 % maailmanlaajuisesta vuotuisesta liikevaihdosta ja tärkeille toimijoille 7 miljoonaa euroa tai 1,4 %, sen mukaan kumpi on suurempi. Puolassa yrityksen johdolle voidaan määrätä sakko, joka on jopa 300 % heidän kuukausipalkastaan, ja sakkoja voidaan määrätä aikaisintaan 3. huhtikuuta 2028 alkaen.
Kuinka nopeasti NIS2-poikkeamasta on ilmoitettava?
Ennakkovaroitus 24 tunnin kuluessa merkittävän poikkeaman havaitsemisesta, kattavampi ilmoitus 72 tunnin kuluessa ja loppuraportti kuukauden kuluessa tästä ilmoituksesta.
Mitä eroa on keskeisellä ja tärkeällä toimijalla?
Molemmat noudattavat samoja turvallisuus- ja raportointisääntöjä. Keskeisiä toimijoita, jotka ovat enimmäkseen erittäin kriittisten toimialojen suuryrityksiä, valvotaan ennakoivasti, ja niitä uhkaavat suuremmat sakot. Tärkeitä toimijoita valvotaan jälkikäteen, kun havaitaan viitteitä ongelmista.
Onko ohjelmistoille olemassa NIS2-sertifikaattia?
Ei ole. NIS2 asettaa velvoitteita organisaatioille eikä tuotteille, joten mikään ohjelmisto ei ole "NIS2-sertifioitu". Direktiivin soveltamisalaan kuuluva yritys voi kuitenkin pyytää ohjelmistotoimittajalta todisteita sen tietoturvatoimenpiteistä ja sopimuksellisista sitoumuksista, jotka se sitten arvioi osana omaa toimitusketjunsa riskienhallintaa.
Pysy ajan tasalla
Tee tilaa paremmalle luettavalle.
Valitse LiteTMS ensisijaiseksi lähteeksi nähdäksesi enemmän artikkeleitamme Googlessa.
Valitse LiteTMS GooglessaVahvista valintasi Googlessa · Avautuu uuteen välilehteen