Kyberhyökkäykset lisääntyvät ja kehittyvät yhä hienostuneemmiksi. Vuoden 2022 hyökkäykset tekivät selväksi, että kyberuhkat, kuten kiristysohjelmat, tietojenkalastelu ja presidentinvaalien petokset, eivät tee eroa pienten, keskisuurten ja suurten yritysten välillä. Tämä "toimitusketjuhyökkäysten" trendi, jossa alihankkijat kohdistavat hyökkäyksensä asiakkaidensa verkkoihin, on ollut nousussa, ja merkittäviä hyökkäyksiä on ollut esimerkiksi SolarWinds. Vuonna 2020 verkonhallinta- ja IT-tietoturvaohjelmistoihin erikoistunut SolarWinds paljasti, että kyberrikolliset olivat soluttautuneet sen Orion-ohjelmistoon ja vaarantaneet sen toiminnan. Hyökkäyksen ansiosta hyökkääjät pystyivät levittämään haitallisia päivityksiä tähän ohjelmistoon monille asiakasorganisaatioille. Hyökkääjät onnistuivat lisäämään haitallista koodia SolarWinds Orion -ohjelmiston päivityksiin, mikä johti monien ohjelmistoa käyttävien yritysten ja valtion virastojen verkkojen vaarantumiseen. Tätä laajalti julkistettua hyökkäystä kutsuttiin "toimitusketjuhyökkäykseksi", koska se hyödynsi käyttäjien luottamusta luotettavasta lähteestä tuleviin ohjelmistopäivityksiin. SolarWinds-hyökkäyksellä oli kauaskantoisia seurauksia ja se korosti ohjelmistojen toimitusketjun mahdollisia haavoittuvuuksia, mikä sai monet yritykset vahvistamaan turvatoimiaan suojautuakseen tällaisilta hyökkäyksiltä. Sen sijaan, että hyökkäisivät yritykset valitsevat suoraan Kyberrikolliset käyttävät yhä enemmän alihankkijoitaan tunkeutuakseen helpommin asiakkaidensa verkkoihin. Kaikki yritykset ovat nyt alttiita kyberhyökkäyksille. Pienet ja keskisuuret yritykset joutuvat 4,5 kertaa todennäköisemmin uhriksi kyberhyökkäykset kuin suuremmat yritykset yhteensä. Niihin kohdistuu erityisesti haittaohjelmia, jotka voivat salata niiden tietojärjestelmät ja tuhota niiden varmuuskopiot. Tämä lähestymistapa on osoittanut kykynsä aiheuttaa liiketoiminnan häiriöitä vakavimmissa tapauksissa. Tämä korostaa kaikkien yritysten valmistautumisen tärkeyttä hyökkäyksiin.
Tätä taustaa vasten NIS2-direktiivi (verkko- ja tietojärjestelmien turvallisuutta koskeva direktiivi) on merkittävä edistysaskel, jonka tarkoituksena on vahvistaa digitaalisten infrastruktuurien suojausta Euroopassa. NIS2-direktiivi, NIS 1 -direktiivin seuraaja, on yksi monista merkittävistä aloitteista, joiden tavoitteena on luoda vankempi ja yhdenmukaisempi kehys verkko- ja tietojärjestelmien turvallisuudelle. Monille yrityksille tämä uusi direktiivi on paljon keskustelun ja kyseenalaistamisen kohteena. Mikä on sen vaikutus ja merkitys EU:n yrityksille ja hallinnoille?

Mikä on NIS2-direktiivi?
NIS2-direktiivi (verkko- ja tietoturva, versio 2) on Eurooppalainen sääntely suunniteltu harmonisoimaan ja vahvistamaan kyberturvallisuus EU:n sisällä. Se on NIS 1 -direktiivin seuraaja ja siinä otetaan käyttöön uusia toimenpiteitä verkko- ja tietojärjestelmien korkean turvallisuustason varmistamiseksi. NIS 2 -direktiivi hyväksyttiin tammikuussa 2023. EU:n jäsenvaltioilla on tietty aika saattaa tämä direktiivi osaksi kansallista lainsäädäntöään.
Ketä NIS2 vaikuttaa?
NIS2-direktiivi kattaa laajan kirjon liiketoiminta-alueita. NIS2-direktiivi on suunnattu yksityisille yrityksille, julkishallinnoille ja muille EU:ssa toimiville yksiköille.
Yksi NIS2:n strategisista tavoitteista on laajentaa NIS ...jotta se kattaa keskeisten palvelujen tarjoajat ja digitaalisten palvelujen tarjoajat aloilla, joita pidetään "talouden ja yhteiskunnan kannalta kriittisinä". NIS2 kattaa julkisten sähköisten viestintäpalvelujen, digitaalisten palvelujen (mukaan lukien sosiaalisen median alustat ja datakeskuspalvelut) ja terveyspalvelujen tarjoajat, mukaan lukien lääkinnällisten laitteiden ja biotieteiden aloilla toimivat tahot, erityisesti lääketutkimuksen ja -kehityksen alalla, sekä lääkinnällisten laitteiden valmistajat.
NIS 2 -direktiivi koskee pääasiassa kahta toimijaluokkaa:
Keskeisten palvelujen tarjoajat (OSE): Olennaiset toimijat (EE), jotka sisältyivät jo NIS1-direktiivin ensimmäiseen versioon. OSE:t/EE:t ovat toimijoita, jotka tarjoavat yhteiskunnalle ja taloudelle olennaisia palveluja. Näihin kuuluvat esimerkiksi energia, liikenne, terveydenhuolto, pankki- ja rahoituspalvelut, vesi, digitaalinen infrastruktuuri ja digitaaliset palvelut.
Digitaalisten palveluntarjoajien (DSP) toimijat: Merkittävät toimijat. DSP/IE ovat yrityksiä tai organisaatioita, jotka tarjoavat digitaalisia palveluita, kuten pilvipalvelut, verkkoalustat, hakukoneet, sähköisen kaupankäynnin palvelut ja muut vastaavat palvelut. Ne kuuluvat direktiivin piiriin, jos ne täyttävät tietyt kynnysarvot käyttäjien määrän tai tarjottujen palvelujen taloudellisen arvon suhteen.
NIS 2 -direktiivin mukaan yksikkö luokitellaan olennaiseksi tai merkittäväksi kahden kriteerin perusteella:
- Yksikön koko (työntekijöiden lukumäärä, myynti, vuositase);
- Liiketoimintakritiikki: minkä tyyppisellä yksiköllä tarkoitetaan yksikön suorittamia toimintoja?
Mitkä ovat tärkeimmät muutokset NIS1:een verrattuna?
NIS 2 -direktiivi tuo mukanaan useita tärkeitä muutoksia NIS 1 -direktiiviin verrattuna, mukaan lukien:
Soveltamisalan laajentaminen: NIS2 laajentaa direktiivin soveltamisalaa kattamaan laajemman joukon liiketoimintasektoreita ja digitaalisten palveluntarjoajia, mikä tarkoittaa, että uusiin yritysluokkiin voitaisiin soveltaa kyberturvallisuusvelvoitteita.
Parannetut turvallisuusvaatimukset: Direktiivi asettaa tiukempia turvallisuusvaatimuksia, mukaan lukien tiukemmat hätävalmius- ja vaaratilanteiden hallintatoimenpiteet sekä tiukemmat velvoitteet vaaratilanteiden ilmoittamiseen.
Turvallisuuspisteet: NIS 2 ottaa käyttöön tietoturvapisteytysjärjestelmän maksupalveluntarjoajien ja eurooppalaisten standardointiorganisaatioiden sietokyvyn arvioimiseksi. Tämän avulla toimivaltaiset viranomaiset voivat tunnistaa toimijat, joilla on korkeampi tietoturvataso.
NIS 2 -direktiivi tuo mukanaan useita uusia velvoitteita asianomaisille toimijoille. Tärkeiden ja kriittisten toimijoiden on otettava käyttöön uusia teknisiä, organisatorisia ja operatiivisia toimenpiteitä:
- Sopimusvelvoite toimitusketjun turvallisuuden varmistamiseksi. Yksiköiden on varmistettava tietoturvan ylläpitäminen koko toimitusketjussa. Tämä tarkoittaa, että myös toimittajien, alihankkijoiden ja muiden kumppaneiden on noudatettava asianmukaisia tietoturvastandardeja.
- Raportointivelvollisuus. Direktiivi edellyttää, että keskeisten palvelujen jatkuvuuteen merkittävästi vaikuttavista turvallisuuspoikkeamista ilmoitetaan toimivaltaisille viranomaisille tietyssä ajassa.
- Johdon vastuu. Johto vastaa siitä, että turvallisuuspolitiikat ja -menettelyt pannaan täytäntöön, niitä ylläpidetään ja tarkistetaan säännöllisesti.
Mitä toimenpiteitä yritysten ja paikallisviranomaisten on toteutettava NIS2-direktiivin noudattamiseksi?
Yritysten ja paikallisviranomaisten on vahvistettava turvallisuusstandardejaan, otettava käyttöön vaaratilanteiden raportointimekanismeja ja mahdollisesti suoritettava riskinarviointeja ja turvallisuustarkastuksia. Niiden on myös tehtävä tiivistä yhteistyötä asiaankuuluvien kansallisten viranomaisten kanssa.
Erityisten kyberturvallisuustoimenpiteiden toteuttaminen:
- tietojärjestelmien riskianalyysin ja tietoturvakäytäntöjen toteuttaminen. Jokaisen yhteisön on siksi tarkasteltava rakennettaan kyberriskin arvioimiseksi,
- tapahtumien hallinta,
- Laadi liiketoiminnan jatkuvuussuunnitelmat (BCP) ja palautumissuunnitelmat (DRP). Toimenpiteet toiminnan jatkuvuuden varmistamiseksi häiriön sattuessa. Tähän sisältyy esimerkiksi varmuuskopioiden asianmukainen hallinta ja kriisinhallintatoimenpiteet.
- turvallisuus verkkojen ja tietojärjestelmien hankinnassa, kehittämisessä ja ylläpidossa,
- kyberriskien hallintatoimenpiteiden arviointi,
- kryptografisten käytäntöjen ja menettelyjen soveltaminen sekä kryptografisten tekniikoiden käyttö tietojen salaamiseksi paremman suojauksen saavuttamiseksi,
- omaisuudenhallinta- ja pääsynhallintakäytännöt: esimerkillinen pääsynhallinta tunkeutumisten välttämiseksi ja vankan turvallisuuden hyödyntämiseksi,
- työntekijöiden kouluttaminen hyvässä kyberhygieniassa, mukaan lukien parhaiden käytäntöjen systematisointi koko yrityksessä,
- Monivaiheisen todennuksen ratkaisujen käyttöönotto. Monivaiheista todennusta (MFA) ja vahvaa todennusta tulisi suosia turvallisuuden lisäämiseksi.
- yritysten velvollisuus antaa ANSSI:lle alustava hälytys 24 tunnin kuluessa turvallisuuspoikkeaman sattuessa.
Mitä riskejä yritykselle aiheutuu, jos se ei noudata tätä direktiiviä?
Yritykset, jotka eivät noudata NIS 2 -direktiiviä, voivat joutua taloudellisiin seuraamuksiin. NIS 2 ottaa käyttöön sakkojärjestelmän vaatimustenvastaisuudesta. Suurimmat mahdolliset sakot vaatimustenvastaisuudesta voivat olla joko 10 miljoonaa euroa tai 2 1/3 biljoonaa maailmanlaajuisesta vuosittaisesta myynnistä "merkittäville" yksiköille tai 7 miljoonaa euroa tai 1,4 1/3 biljoonaa maailmanlaajuisesta vuosittaisesta myynnistä "merkittäville" yksiköille. Erityisesti silloin, kun NIS 2 -direktiivin noudattamatta jättäminen voi johtaa myös henkilötietojen tietoturvaloukkaukseen, EU:n NIS 2- ja RGPD-järjestelmien nojalla ei määrätä sakkoja, jos tietoturvaloukkaus on seurausta samasta tietoturvaloukkauksesta. Lisäksi, jos tietoturvaloukkaus johtuu vaatimustenvastaisuudesta, yritykset voidaan pitää vastuussa mahdollisista operatiivisista tai taloudellisista vahingoista. Jokaisella jäsenvaltiolla on että Lokakuu 2024 viimeistään saattaakseen NIS2-direktiivin osaksi kansallista lainsäädäntöään. On mahdollista, että jotkut maat nopeuttavat prosessia, koska NIS2:n kansalliset versiot perustuvat olemassa oleviin NIS1:n kansallisiin versioihin.
Ylimmän johdon vastuu
NIS 2 -direktiivi korostaa organisaatioiden ylimmän johdon vastuuta. Ylimmän johdon on otettava aktiivinen rooli organisaatioiden toiminnan hallinnassa. kyberturvallisuus ja varmistaa, että verkkojen ja tietojärjestelmien suojaamiseksi on käytössä asianmukaiset toimenpiteet.
Lisää tietoisuutta tiimien ja johdon keskuudessa
Kyberturvallisuustietoisuus on ratkaisevan tärkeää NIS2-direktiivin noudattamisen varmistamiseksi. Yritysten on investoitava henkilöstönsä koulutukseen kyberuhkien tunnistamiseksi ja ehkäisemiseksi. Myös johdon on oltava tietoinen kyberturvallisuuden ja direktiivin noudattamisen tärkeydestä.
NIS2-direktiivi on merkittävä virstanpylväs kyberturvallisuuden vahvistamisessa Euroopassa. Yritysten ja paikallisviranomaisten on ryhdyttävä välittömästi toimiin näiden sääntöjen noudattamiseksi, kyberhyökkäysten sietokyvyn vahvistamiseksi ja tietoturvapoikkeamien estämiseksi. Direktiivin noudattaminen on olennaista merkittävien taloudellisten seuraamusten välttämiseksi ja organisaatiosi maineen ja luottamuksen suojaamiseksi. Yritysten NIS2-direktiivin noudattamiseen on saatavilla monia resursseja, kuten Ranskan ANSSI:n (Agence nationale de la sécurité des systèmes d’information) julkaisemat oppaat ja suositukset. On myös mahdollista pyytää erikoistuneita kyberturvallisuuspalveluntarjoajia tukemaan yritystäsi sen pyrkimyksissä.
Altospam-ratkaisut auttavat yrityksiä noudattamaan NIS2-direktiiviä osittain vahvistamalla sähköpostin (ensimmäinen hyökkäysvektori) turvallisuutta ja suojaamalla tietojärjestelmiään kyberuhilta. Altospamin Mailsafe tarjoaa edistynyttä suojausta uhkia, kuten tietojenkalasteluhyökkäyksiä, kiristysohjelmia ja haittaohjelmia, vastaan. Ratkaisun roskapostin, tietojenkalastelu-, kiristysohjelmien ja haittaohjelmien estosuodattimet estävät haitalliset sähköpostit ennen kuin ne saavuttavat käyttäjien postilaatikot. Altospam-ratkaisut voivat olla tärkeä osa yrityksen yleistä tietoturvastrategiaa NIS2-vaatimusten täyttämiseksi. Täydellinen vaatimustenmukaisuus edellyttää kuitenkin kokonaisvaltaista lähestymistapaa tietoturvaan ja riskienhallintaan.







