25. elokuuta 2026 · 7 min lukuaika

NIS2-direktiivi pk-yrityksille: koskeeko se sinua ja miten valmistaudut?

Vain 18 % pk-yritysten päättäjistä tiesi varmasti, kuuluuko oma yritys NIS2-direktiivin soveltamisalaan. Tässä selkeästi: ketä direktiivi koskee, mitä se vaatii ja miten valmistaudut seitsemällä käytännön askeleella.

Mika Neva

Mika Neva

Cyber Security Specialist

Abstrakti kuvitus EU-lippua muistuttavasta tähdestä ja tietoturvasta

Tietoturva ry:n vuoden 2026 kyselyssä vain 18 % pk-yritysten päättäjistä tiesi varmasti, kuuluuko oma yritys NIS2:n soveltamisalaan. Loput arvasivat tai eivät olleet kuulleet direktiivistä. Sakko on enimmillään 10 miljoonaa euroa tai 2 % liikevaihdosta, joten arvaaminen on kallis tapa hoitaa asia.

Mikä NIS2 on

NIS2 on EU:n kyberturvallisuusdirektiivin päivitys. Se tuli voimaan EU-tasolla tammikuussa 2023 ja Suomessa kansallinen lainsäädäntö on tullut vaiheittain. Vanha NIS koski lähinnä energiayhtiöitä, pankkeja ja muuta kriittistä infraa. Uusi versio ulottuu huomattavasti pidemmälle, myös pk-kenttään.

Koskeeko se teitä

Soveltamisala määräytyy toimialan ja koon mukaan. Selkein nyrkkisääntö: jos yrityksessä on 50–250 työntekijää ja se toimii jollain alla olevista aloista, NIS2 koskee todennäköisesti teitä. Alle 50 hengen yritys voi kuulua mukaan, jos se toimii kriittisellä alalla tai tuottaa keskeistä palvelua.

Soveltamisalaan kuuluvat yleensä energia ja vesihuolto, liikenne ja logistiikka, terveyspalvelut myös yksityisellä puolella, finanssi, digitaaliset palvelut kuten pilvipalvelut ja verkkokaupat, julkishallinto, posti ja kuriiri sekä jätehuolto.

Niin sanottuina tärkeinä toimijoina mukaan voivat tulla myös tietojenkäsittely ja hosting, viestintäpalvelut, elintarviketeollisuus, valmistava teollisuus lääkkeistä ajoneuvoihin, digitaalinen sisältö ja tutkimus.

Mitä direktiivi vaatii

Riskienhallinnan pitää olla dokumentoitua: arvioinnit kirjataan, toimenpiteet määritellään ja paperit päivitetään. Perustason tekniset suojaukset tarkoittavat pääsynhallintaa ja palomuureja, salausta arkaluonteiselle tiedolle, haavoittuvuuksien ja päivitysten hallintaa, varmuuskopiointia sekä henkilöstön koulutusta.

Poikkeamista ilmoitetaan Traficomille 24 tunnin kuluessa ja lopullinen raportti annetaan kuukauden sisällä. Johto hyväksyy tietoturvakäytännöt ja on niistä vastuussa, tarvittaessa henkilökohtaisesti. Myös alihankkijoiden ja toimittajien tietoturva on arvioitava, eli toimitusketju ei ole enää jonkun muun ongelma.

Seitsemän askelta

  • Selvitä kuulutteko soveltamisalaan. Toimiala ja koko ratkaisevat, ja rajatapauksissa kannattaa kysyä.
  • Kartoita nykytila rehellisesti. Tässä auttaa ulkopuolinen silmä tai vähintään työkalu, joka ei anna tekaista tulosta.
  • Kirjaa tärkeimmät riskit ja niiden torjunta paperille. Dokumentti on sekä vaatimus että työkalu.
  • Laita perusasiat kuntoon: varmuuskopiot ja niiden testaus, päivitysten hallinta, pääsynhallinta vähimmän oikeuden periaatteella, käyttäjäkoulutus.
  • Sovi poikkeamavaste etukäteen. Kuka soittaa viranomaiselle, kuka asiakkaille, kuka päättää järjestelmien sulkemisesta.
  • Käy läpi toimittajat. Mitä ostatte ulkoa ja mikä on heidän tietoturvansa taso.
  • Katselmoi säännöllisesti. Tietoturva ei valmistu kertaprojektina.

Miksi tämä kannattaa tehdä ilman pakkoakin

NIS2 on byrokratiaa, mutta se pakottaa tekemään sen mikä kannattaisi muutenkin. Kun perusasiat ovat kunnossa, liiketoiminnan jatkuvuus paranee, vakuutusmaksut voivat laskea ja isot asiakkaat lakkaavat kyselemästä samoja asioita tarjouskilpailun liitteissä. Yhä useampi kumppani vaatii vaatimustenmukaisuutta jo ennen sopimusta.

Jos et tiedä mistä aloittaa, aloita nykytilasta. Kartoituksemme käy yrityksenne läpi NIS2-näkökulmasta ja kertoo mikä on kunnossa ja mikä ei, viidessä minuutissa. Painike löytyy tämän kirjoituksen lopusta.

Seuraava askel

Selvitä tietoturvanne taso viidessä minuutissa