NIS2KSCPk-yrityksetKyberturvallisuusItsearviointi

Puolalainen KSC/NIS2 IT-toimittajille: arviointi ja toimintarekisteri

Dokumentoi Puolan lain mukainen arvio, tarkista lokakuun viimeinen rekisteröintipäivä ja määritä toimet todisteilla.

Piotr Adamski· Tarkastanut: Brillnet — toimituksellinen tarkastus•

Viimeksi päivitetty:

Asiakas kysyy, kuuluuko IT-yrityksesi NIS2:n piiriin ja missä se säilyttää todisteita tietoturvatyöstä. Vastaa dokumentoimalla organisaatio, sovellettava lainkäyttöalue ja arvioinnin peruste. Määritä sitten seuraavat toimet. Yrityksen merkki, kuten “ohjelmistotalo”, ei määrittele sen laillista luokittelua, eikä täytetty kyselylomake korvaa tarkistettua päätöstä.

Tämä opas koskee Puolan KSC-lainsäädäntöä, jolla pannaan täytäntöön NIS2. Käännökset tekevät saman puolalaisen lain oppaan saataville muilla kielillä; ne eivät muuta sen päivämääriä toisen maan määräajoiksi. Tarkista sovellettava kansallinen laki, jossa organisaatiosi toimii. Tässä kuvattu prosessi on toimituksellinen työmenetelmä, joka on erillinen alla olevissa lähteissä olevista lakisääteisistä vaatimuksista.

Aloita yrityksestä, joka todella tarjoaa palvelun

Kirjoita muistiin oikeushenkilö, sen toiminta, asiakkaat ja palvelut. Erota asiakkaalle ohjelmistokehitys hallitun palvelun käyttämisestä tai muun tyyppisen ICT-palvelun tarjoamisesta. Toiminnalla ja laillisilla kriteereillä on enemmän merkitystä kuin verkkosivustolla käytetyllä nimellä. Sisällytä kokonaisuuden rooli ryhmässä ja kaikki sen koon arvioinnin kannalta merkitykselliset suhteet.

Anna tälle tietueelle omistaja. Omistaja kerää yritystietoja ja järjestää tarvittavat juridiset ja tekniset tiedot omaavien henkilöiden arvioinnin. Tietoturvapäällikkö voi ymmärtää järjestelmiä, mutta tarvitsee rahoitusta tai johtamista vahvistaakseen ryhmäsuhteet. Johtaja voi tietää sopimuksen, mutta tarvitsee teknisen kuvauksen siitä, mitä asiakkaille tehdään. Arvioinnissa tarvitaan molempia tietoja.

Säilytä lähdetiedot päätöksen mukana. Johtopäätökseen ilman toiminnan kuvausta, kokoperustetta ja sovellettavia säännöksiä on vaikea tarkastella uudelleen liiketoiminnan muutoksen jälkeen. Jos tosiasia on tuntematon, kirjaa aukko ja henkilö, joka ratkaisee sen. Älä valitse vastausta vain siksi, että se tuottaa kätevämmän tuloksen ruudussa.

Käytä tarkistusta alkuarviointina

Pulsarin julkinen KSC/NIS2-tarkistus kysyy toiminnoista, koosta ja yrityssuhteista ja tuottaa alustavan laajuuden arvioinnin, määräajat ja todisteiden tarkistuslistan. Julkaistun kuvauksen mukaan vastaukset pysyvät selaimessa ja tulos voidaan tulostaa. Tarkista nykyiset kysymykset ja tulos ennen kuin luotat tähän kuvaukseen prosessissasi.

Vastaa käyttämällä dokumentoimaasi kokonaisuutta ja toimintoja. Jos kysymys riippuu ryhmän koosta tai aktiviteettiluokasta, jota et voi ratkaista, tallenna kysymys tarkistettavaksi. Kirjaa ylös arvioinnin päivämäärä ja versio, jos se on saatavilla, sekä käytetty laillinen lähde. Tuloksen pitäisi auttaa tunnistamaan, mitä tutkia ja dokumentoida; se ei ole sitova oikeudellinen pätevyys.

Lue selitykset tuloksen vierestä. Mahdollisen soveltamisalan kaltaisen päätelmän pitäisi johtaa uudelleentarkasteluun, ei automaattiseen vaatimustenmukaisuusvakuutukseen. Ilmeisen soveltamisalan ulkopuolisen tuloksen tulisi myös pysyä sidoksissa esitettyihin tosiasioihin. Se voi muuttua, jos yritys aloittaa uuden palvelun tarjoamisen, hankkii toisen kokonaisuuden tai muuttaa suhteitaan.

Käsittele lokakuun ilmoittautumispäivää menneenä määräpäivänä

10.10.2026 mennessä 3.10.2026 on jo kulunut. Puolan hallituksen julkaisemassa ohjeessa yksilöidään kyseinen rekisteröintipäivä tahoille, jotka täyttivät lakisääteiset kriteerit muutoksen voimaantulohetkellä. Siinä määritellään myös 3.4.2027 S46:een liittymiselle ja määrättyjen velvoitteiden toteuttamiselle kyseisessä ryhmässä. Lue lakisääteiset ehdot ja voimassa olevat hallituksen ohjeet omaa yhteisöäsi koskevasta tilanteesta.

Jos aiempi rekisteröinnin määräaika koskee organisaatiotasi, eikä rekisteröintiä ole suoritettu loppuun, kirjaa ongelma tarkasti ja järjestä vaadittujen toimenpiteiden nopea tarkistus. Älä esitä päivämäärää vapaana kellonajana, päättele lisäaikaa tai muuta sitä, jotta artikkeli näyttää ajankohtaiselta. Toimenpidetietueessa tulee olla sovellettava peruste ja todellinen nykytila.

Yhteisöt, joiden olosuhteet vaihtelevat, tarvitsevat oman arvionsa sovellettavasta ajoituksesta. Älä kopioi yhtä päivämäärää jokaiseen toimintoon, koska tarkistusohjelma näyttää sen tietylle skenaariolle. Rekisterin pitäisi osoittaa, mikä oletus tuotti määräajan. Jos oikeudellinen kysymys jää jäljelle, anna se pätevälle arvioijalle ja pidä epävarmuus näkyvissä, kunnes se on ratkaistu.

Muunna arviointi pieneksi toimintarekisteriksi

Aloita rajoitetuilla toimilla, joita tarkistettu arvio tukee. Jokainen toimenpide tarvitsee tarkoituksen, omistajan, eräpäivän, odotetun todisteen ja tarvittaessa arvioijan. Vältä pitkää luetteloa, joka toistaa lainsäädäntöä määrittelemättä seuraavaa työtä. Ryhmän pitäisi pystyä kertomaan, mitä tällä viikolla täytyy tapahtua ja mikä päätös odottaa tietoja.

Erota arviointitoimet täytäntöönpanotoimista. Yrityksen kriteerin täyttämisen vahvistaminen on eri asia kuin tapahtumamenettelyn muuttaminen. Asiakirjan valmistelu on eri asia kuin sen hyväksyminen ja käyttäminen. Tietoturvan hallintaprosessin rekisteröinnillä, teknisellä kytkennällä ja toiminnalla on myös omat tuotokset. Yksi “NIS2 valmis” -tehtävä kätkee nämä erot.

Käytä nimiä, jotka selittävät tuloksen. “Tarkista hallitun palvelun laajuus sovellettavan säännöksen perusteella” on hyödyllisempi kuin “NIS2-analyysi”. “Hyväksy tapahtuman eskalointimenettely ja suorita harjoitus” on hyödyllisempi kuin “turvapolitiikka”. Sanamuoto auttaa arvioijaa arvioimaan valmistumista todisteiden perusteella eikä kirjoittajan luottamuksen perusteella.

Synteettinen esimerkki hallitusta IT-palvelusta

Harkitse kuvitteellista puolalaista IT-toimittajaa, joka kehittää sovelluksia ja tarjoaa myös hallittua palvelua asiakkaille. Sen johto haluaa dokumentoida laajuuden arvioinnin ja parantaa tapaa, jolla tapaukset kohdistetaan. Tässä esimerkissä ei mainita, että kaikki näitä toimintoja harjoittavat yritykset kuuluvat KSC:n piiriin. sen luokittelu on edelleen tehtävä, joka on tarkistettava sovellettavien kriteerien perusteella.

Luo yksi vaatimustietue, joka sisältää lähdeviitteen ja tarkistetun soveltuvuuden selityksen. Linkitä epäselvää eskalaatioreittiä kuvaava riski ja toimenpide kyseisen reitin tarkistamiseksi. Nimeä menettelyn valmistelusta vastaava henkilö, sen arvioija ja tarkastelun päivämäärä. Säilytä lähdedokumentin versio tietueen kanssa, jotta toinen henkilö voi rekonstruoida perustan.

Käytä todisteeksi kuvitteellista menettelyä ja harjoitusmuistiinpanoa. Tunnista molemmat synteettisiksi. Harjoituksen tulee näyttää tietuesuhteet paljastamatta asiakassopimuksia tai tapahtumatietoja. Tuloksena on toimiva esimerkki vaatimusten, toiminnan ja todisteiden hallinnasta, ei todisteita siitä, että kuvitteellinen tai todellinen organisaatio täyttää kaikki lakisääteiset velvoitteet.

Tarkista, mitä todisteet todella osoittavat

Ladattu menettely osoittaa, että asiakirja oli saatavilla tietyssä versiossa. Tarkastuspöytäkirja voi osoittaa, kuka sitä harkitsi ja minkä päätöksen he teki. Harjoitusmuistiinpano voi näyttää, mitä määritellyssä harjoituksessa tapahtui. Ne tietueet vastaavat erilaisiin kysymyksiin, eikä kenenkään pitäisi olla hiljaa kaikkien muiden sijasta.

Pyydä arvioijaa tarkistamaan todisteet toiminnan hyväksymiskriteerin suhteen. Nimetäänkö uusi menettely eskaloinnin omistajat ja sijaiset? Paljastiko harjoitus puuttuvan kontaktin? Onko tämä aukko osoitettu ja korjattu? Jos odotettua tulosta ei näytetä, pidä toiminto auki tai pyydä seuraavaa vaihetta sen sijaan, että suljet sen, koska tiedosto on liitetty.

Tallenna poikkeukset päätuloksen rinnalle. Myöhäinen toimenpide, ratkaisematon tulkinta tai riippuvuus toimittajasta voi olla olennaista johdon päätöksen kannalta. Niiden näkyminen tukee suunnittelua ja vastuullisuutta. Niiden poistaminen tietueesta puhtaamman prosenttiosuuden saamiseksi tekee raportista vähemmän hyödyllisen juuri silloin, kun organisaatio sitä tarvitsee.

Osoita toimittaja- ja asiakasriippuvuudet

Tarkista palvelusi osat, jotka riippuvat toisesta organisaatiosta. Tunnista tapahtuman aikana tarvittava palvelu, vastuu, sopimus ja tiedot. Toimittajan sertifikaatti voi olla olennainen, mutta se ei vastaa kaikkiin yrityksesi käyttämää palvelua koskeviin kysymyksiin. Tarkista suhde ja alaasi koskevat todisteet.

Asiakkaat voivat asettaa turvaehtoja sopimuksilla, vaikka jokin tietty lakisääteinen luokitus ei koske yksikköäsi. Kirjaa nämä sopimusvaatimukset erillään lakisääteisistä velvollisuuksista. Tämä pitää lähteen ja arvioijan selkeänä ja estää asiakaskyselyn esittämisen lainsäädäntönä.

Luo synteettistä harjoitusta varten yksi toimittajakysymys, jossa on omistaja ja odotettu vastaus. Pidä se täsmällisenä: mikä yhteydenottoreitti ja vastuu koskevat hallittua palvelua vaikuttavaa tapahtumaa? Älä lähetä kysymystä todelliselle toimittajalle osana esittelyä. Esimerkkiä voidaan täydentää fiktiivisillä asiakirjoilla ja arvioida esitettyjen kriteerien perusteella.

Pidä CRA- ja organisaation turvallisuusarvioinnit erillään

IT-toimittaja voi myös kehittää tuotteen, joka tarvitsee CRA:n laajuuden arvioinnin. Tämä kysymys koskee tuotetta, jakelua ja asiaankuuluvia digitaalisia elementtejä, mukaan lukien etätietojen käsittelyn ehdot. KSC/NIS2 koskee sovellettavaa organisaatio- ja palvelukontekstia. Säilytä arvioinnit linkitettyinä, jos niistä on hyötyä, mutta säilytä niiden erilaiset perusteet.

Tällä on merkitystä, kun asiakas kysyy yhden laajan kysymyksen “kybersäännösten noudattamisesta”. Vastauksessa tulee yksilöidä, mikä tuote tai kokonaisuus on arvioitavana ja mikä laki edellyttää vaatimuksen. Työkalu, joka tallentaa molemmat tietueet, ei tee yhdestä arvioinnista vastausta toiseen. Anna arvostelu henkilölle, joka voi arvioida tietyn laajuuden.

Tarkista tiedot uudelleen, kun yritys vaihtuu. Uusi hallittu palvelu, hankinta, tuotekomponentti tai merkittävä toimintamuutos voi tehdä aiemmista oletuksista vanhentuneita. Anna arvioinnille tarkistuskäynnistin sen sijaan, että käsittelet tallennettua tarkistustulosta pysyvänä vapautuksena tai sertifiointina.

Käytä Pulsaria yhden kokonaisen työn tarkastamiseen

Pulsar GRC:n julkinen tarjous kuvailee vaatimuksia, riskejä, valvontatoimia, toimia, asiakirjoja ja todisteita sekä vastuut ja arvosteluhistorian. Aloita kokeilu yllä olevilla synteettisillä vaatimuksilla ja toimilla. Käytä nykyistä käyttöliittymää ja moduulioppaita; valikkojen nimet voivat muuttua, joten tärkeitä tarkistuksia ovat tallennetut suhteet ja tuloksena oleva tietue.

Avaa vaatimus, linkitetty toiminto ja todisteet tallennuksen jälkeen. Tarkista omistaja, eräpäivä, lähde ja versio. Pyydä valtuutettua henkilöä tarkistamaan tulos käytettävissä olevan prosessin mukaisesti. Jos tietue on edelleen luonnos tai se odottaa hyväksyntää, säilytä tämä tila. Materiaalin valmistelu ei aktivoi vaatimusta tai suorita tarkistusta automaattisesti.

Lopeta lukemalla raportti tai viemällä se käytettävissä olevassa laajuudessa. Näkeekö johto avoimen tulkinnan, suoritetun harjoituksen ja ratkaisemattoman toimittajakysymyksen? Hyödyllinen kokeilu tuottaa tarkastettavan palan työtä. Se ei lähetä lakisääteistä rekisteröintiä, yhdistä organisaatiota S46:een tai anna oikeudellista lausuntoa.

Tee versioitu päätös käyttökelpoiseksi kuuden kuukauden kuluttua

Luo yksinkertainen todisteiden indeksi synteettiselle harjoitukselle. Sisällytä arvioinnissa käytetty yrityskuvaus, lähdetiedot, arvioinnin tulos, arviointipäätös ja toimintatiedot. Jokainen kohde tarvitsee päivämäärän ja version tai muun tunnisteen, jonka avulla kollega voi erottaa sen aiemmasta luonnoksesta. Älä laita jokaista työkopiota hakemistoon näyttämättä kumpi tukee päätöstä.

Käytä hakemistoa vastataksesi tiettyyn hallintakysymykseen: miksi määritimme tämän toiminnon ja mitä tietoja oli saatavilla, kun määritimme sen? Menettelyn myöhempi tarkistus ei saisi poistaa tätä perustaa. Jos organisaatio muuttaa palvelumalliaan, kirjaa uusi arviointi ja linkitä se aikaisempaan johtopäätökseen. Historia selittää, mikä muuttui, sen sijaan että jättäisi kaksi selittämätöntä ristiriitaista vastausta.

Jos kyseessä on asiantuntijatulkinta vaativa lähde, säilytä kysymys ja pätevä arvostelu. Työkalulla luotu yhteenveto voi auttaa paikantamaan materiaalia, mutta se ei voi hiljaa korvata lähdettä tai arvioijan perusteluja. Jos tiivistelmä ja lähde eroavat toisistaan, korjaa yhteenveto ja kirjoita käyttämäsi päätös muistiin. Todistushakemiston pitäisi auttaa seuraavaa arvioijaa tunnistamaan tämä ristiriita etsimättä koko postilaatikkoa.

Suorita lyhyt eskalaatioharjoitus

Valitse fiktiivinen tapaus, joka vaikuttaa hallittavaan palveluun normaalin virka-ajan ulkopuolella. Harjoitus alkaa synteettisellä ilmoituksella ja päättyy sisäiseen päätöstietueeseen. Nimeä ilmoituksen vastaanottanut henkilö, sijainen, tekninen tutkija ja raportointikysymyksiä käsittelevä henkilö. Käytä organisaation soveltuvaa menettelyä päättääksesi, mitä tietoja on kerättävä.

Kirjaa ylös aika, jolloin kukin henkilö saa harjoitustiedot. Tarkista, saavuttaako yhteysreitti todella sijaisen ja pystyykö päättäjä paikantamaan hyväksytyn menettelyn. Pidä tekniset havainnot erillään ilmoitusvelvollisuutta koskevasta oikeudellisesta päätöksestä. Päätökseen tarvittavat tosiasiat voivat olla alussa epätäydellisiä, mikä on itsessään hyödyllinen havainto.

Älä lähetä harjoitusilmoitusta viranomaiselle tai todelliselle asiakkaalle. Merkitse tietueet synteettisiksi ja pidä ne erillään operatiivisista tapahtumista. Määritä harjoituksen aikana havaitut puutteet toiminnoiksi oman omistajansa ja kriteerinsä kanssa. Harjoituksen toistaminen on hyödyllistä, kun se tarkistaa, että tietty puute on korjattu; toisto vain vihreän valmistumisprosentin luomiseksi lisää vähän.

Lue johdon näkemys ennen harjoituksen sulkemista

Pyydä arvioijaa tunnistamaan käytettävissä olevista asiakirjoista myöhässä oleva lakisääteinen kysymys, menettelytauko ja suoritettu harjoitus. Raportin tulee tehdä niiden erilaiset tilat näkyväksi. Suoritettu koulutustoiminto ei poista ratkaisematonta rekisteröintikysymystä, eikä ladattu toimittajaasiakirja todista, että sen palvelu vastaa esittämääsi kysymykseen.

Tarkista, kuka näkee raportin ja mitä tapahtuu, kun se viedään. Jaa vain vastaanottajan roolin mukainen laajuus. Jos organisaatio antaa todisteita asiakkaalle, päätä, mitkä tiedot voidaan luovuttaa ja mitkä tarvitsee minimoida. Tekninen vientimahdollisuus ei ole syy toimittaa kaikkia turvallisuus- tai tapahtumatietoja jokaiselle asiakkaalle.

Tee ostopäätös tuloksen perusteella

Kirjaa ylös suhteiden luomiseen tarvittavat vaivat, tarkista todisteet ja etsi jäljellä oleva työ. Pyydä kollegaa etsimään perustelut päätökselle ilman kirjoittajan opastusta. Jos kyseinen henkilö osaa selittää omistajan, lähteen ja seuraavan toimenpiteen, harjoitus on testannut jotain hyödyllistä tiimillesi.

14 päivän Pulsar-kokeilu vaatii maksutavan. Tarkista nykyinen sopimus, kokeilun jälkeinen hinta, ensimmäinen veloitus ja peruutusehdot ennen vahvistamista. Käytä kuvitteellisia tai asianmukaisesti minimoituja tietueita ensimmäisessä harjoituksessa. Suorita oikeudellinen arviointi ja lakisääteiset toimet vastuullisten henkilöiden ja virallisten kanavien kautta, kun taas Pulsar järjestää tallennettavan työn ja todisteet.

Kuvitteellisia esimerkkejä. Tilanteet ja tulokset havainnollistavat työnkulkua; ne eivät ole asiakkaan auditointiraportti tai lupaus tuloksesta. Tarkista ominaisuuksien laajuus, CrewShift-työnkulut ja palveluehdot voimassa olevasta tarjonnasta.

Aloita itsearviointi odottamatta henkilökohtaista ilmoitusta. Osa toimijoista merkitään rekisteriin viran puolesta, ja viranomaiset voivat tehdä toimijan määrittämistä koskevia päätöksiä erityissäännösten nojalla. Puolan muutettua kansallista kyberturvallisuusjärjestelmää koskevaa lakia eli KSC-lakia on sovellettu 3. huhtikuuta 2026 lähtien (Puolan säädöskokoelma 2026, kohta 252), ja se jättää koko soveltamisalan arvioinnin yritykselle: määrität itse, kuuluuko yrityksesi lain piiriin, ja haet itse merkintää KSC-rekisteriin. Niiden toimijoiden määräaika, jotka täyttivät kriteerit muutoksen voimaantulopäivänä, on 3. lokakuuta 2026.

Yritykset eivät erehdy tästä järjestelmästä siksi, että ne sivuuttaisivat lain. Ne erehtyvät siksi, että tarkistavat toimialaluettelon, eivät löydä itseään siitä ja sulkevat asian — vaikka laki sisältää neljä muuta reittiä soveltamisalaan. Nämä reitit ja velvoitteet, joita toimialaluettelo ei paljasta, kuvataan jäljempänä.

Tämä artikkeli jäsentää toiminnallista työtä eikä määritä minkään yksittäisen organisaation oikeudellista asemaa. Jos asia on aidosti kiistanalainen, sanon sen enkä luo perusteetonta varmuutta.

1. Itsearviointi ei voi odottaa ilmoitusta

Merkintä KSC-rekisteriin on toteava. Asema seuraa lakisääteisten kriteerien täyttymisestä eikä rekisteröinnistä — merkinnän puuttuminen ei jätä sinua lain ulkopuolelle vaan merkitsee lain rikkomista muiden velvoitteiden pysyessä voimassa.

Menettely on yksinkertainen eikä anna virheitä anteeksi. Arvioit itse asemasi ja teet hakemuksen S46-järjestelmässä tunnistautumalla hyväksytyllä sähköisellä allekirjoituksella, Puolan luotetulla profiililla (Profil Zaufany) tai sähköisellä henkilökortilla. Merkintä tulee voimaan hakemuksen jättämishetkellä (7d artikla) — viranomainen ei myönnä sitä. Hakemukseen liittyy rikosoikeudellinen vastuu vääristä ilmoituksista, joten pinnallisen arvioinnin hinta voi ylittää hallinnollisen sakon huomattavasti.

Määräaika kulkee toisin kuin useimmat lähteet antavat ymmärtää. 3. lokakuuta 2026 koskee toimijoita, jotka täyttivät kriteerit 3. huhtikuuta 2026. Lain 7c artiklan 1 kohta antaa kuusi kuukautta kriteerien täyttymispäivästä. Jos ylität rajan marraskuussa, oma määräaikasi on yksilöllisesti laskettuna toukokuussa 2027. Yritysosto, uusi palvelualue tai liikevaihdon kasvu: kukin käynnistää oman määräajan, eikä kukaan muistuta sinua siitä.

Toinen reitti toimii päinvastaiseen suuntaan. Lain 7a artiklan 2 kohdassa luetellut ryhmät merkitään rekisteriin viran puolesta asianomaisten rekisterien tai päätösten perusteella. Lain 7b artikla koskee ilmoittamista ja tietojen täydentämistä. Viran puolesta tehty merkintä ei itsessään tarkoita, että toimija olisi aiemmin laiminlyönyt velvollisuuden; tarkista sovellettava peruste ja oma määräaikasi.

2. Kynnysarvot lasketaan koko yritysryhmästä

Arvioi koko henkilöstömäärän, liikevaihdon ja taseen loppusumman avulla. Pienyrityksessä on alle 50 henkilöä, ja sen liikevaihto tai taseen loppusumma on enintään 10 miljoonaa euroa. Pelkkä liikevaihdon ylitys ei ratkaise luokkaa, jos vaihtoehtoinen tasekriteeri täyttyy. Tarkista myös tilikausia koskevat säännöt.

Olennainen asia on muualla. Laki viittaa komission asetuksen (EU) N:o 651/2014 liitteeseen I, joka edellyttää kumppaniyritysten ja sidosyritysten tietojen huomioimista. Yritys, jossa on 32 työntekijää ja josta 400 henkilöä työllistävä emoyhtiö omistaa 60 %, ei ole pienyritys tietojen yhdistämisen jälkeen. Tämä esimerkki vaatii yritysten sidosten laskemista. Tarkista 5 artiklan 6–7 kohdan poikkeukset, jotka koskevat itsenäisiä tietojärjestelmiä tai palveluja, joita ei tuoteta yhdessä.

Terveydenhuollon toimijoilla, jotka eivät ole yrityksiä, on oma jaottelunsa: lain 5 artiklan 8 kohta asettaa tärkeän toimijan rajaksi 50–249 työntekijää ja keskeisen toimijan rajaksi vähintään 250 työntekijää. Tällä alalla yleissääntö johtaa harhaan.

Tarkista luokka Euroopan komission pk-yritysmääritelmän ja itsearviointityökalun avulla. Arvioi tulos yritysryhmäsi tietojen ja Puolan lain perusteella.

3. Joskus koolla ei ole merkitystä

Lain 5 artiklan 1 kohdan 4 alakohta luettelee keskeiset toimijat henkilöstömäärästä ja liikevaihdosta riippumatta: DNS-palveluntarjoajat, hyväksyttyjen luottamuspalvelujen tarjoajat, direktiivissä 2022/2557 tarkoitetut kriittiset toimijat, liitteessä 1 nimetyt julkiset toimijat ja ydinlaitosten haltijat. Ylätason verkkotunnusten rekistereillä ja verkkotunnusten välittäjillä on erilliset 3a luvun velvoitteet; pelkkä verkkotunnusten rekisteröinti ei synnytä keskeisen toimijan asemaa.

Puolan IT-markkinoita koskettava kohta on aivan vieressä. Hallittujen tietoturvapalvelujen tarjoaja on keskeinen toimija pienyrityksen kynnysarvosta lähtien (5 artiklan 1 kohdan 3 alakohta) — karkeasti noin kymmenestä henkilöstä alkaen. Järjestelmä on tiukempi kuin keskikokoisella tehtaalla: valvonta on sekä ennakoivaa että jälkikäteistä, auditointi on pakollinen ja tietoturvan hallintajärjestelmän vaatimukset soveltuvat koko laajuudessaan. Yritykset, jotka myyvät vaatimustenmukaisuutta muille, ovat syvemmällä sen piirissä kuin asiakkaansa, eivätkä monet niistä ole vielä huomanneet sitä.

Oma laskelmasi ei myöskään ole lopullinen ratkaisu. Lain 7l artiklan 1 kohta antaa viranomaiselle mahdollisuuden määrittää keskeiseksi tai tärkeäksi yrityksen, joka ei täytä kynnysarvoja, jos palvelu on ainutlaatuinen tai sen häiriöllä olisi merkittäviä seurauksia.

Ja vastapaino, jotta kukaan ei huolestu perusteetta: jos olet mikroyritys näiden lueteltujen ryhmien ja molempien liitteiden ulkopuolella, laki ei koske sinua. Kuudes osio kuvaa todellisen ongelmasi.

4. Tarkistat henkilöstösi rikosrekisteritiedot

Lain 8f artikla edellyttää varmistamaan, ettei kyberturvallisuustehtäviä hoitavalla henkilöstöllä ole rikosrekisterimerkintää tiedon suojaamiseen kohdistuvista rikoksista. Todistus saadaan Puolan kansallisesta rikosrekisteristä. Velvoite osuu henkilöstöhallintoon eikä IT:hen — juuri siksi se jää pois tavallisesta IT-toimittajan vetämästä käyttöönotosta. NIS2-direktiivissä ei ole vastaavaa velvoitetta; kyse on Puolan lisäyksestä.

Se koskee järjestelmänvalvojia, poikkeamien käsittelijöitä, nimettyjä CSIRT-yhteyshenkilöitä ja tietoturvan hallintajärjestelmän sisäisiä auditoijia. Myös toimijan johtajaa, jos hän hoitaa henkilökohtaisesti 8 artiklan tehtäviä.

Terävin kohta on se, ettei velvoite rajoitu työsopimuksiin. B2B-sopimuksella toimiva henkilö tai siviilioikeudellisen sopimuksen perusteella 8 tai 11 artiklan tehtäviä hoitava henkilö kuuluu samojen vaatimusten piiriin kuin työntekijä. Jos SOC-tiimissäsi on kolme ulkopuolista sopimustyöntekijää, tarkistus ja sen dokumentointi kuuluvat sinulle — tämä muuttaa sopimusehtoja eikä vain rekrytointimenettelyä.

Tässä on riski, jonka nostan esiin ja jätän juristin ratkaistavaksi. Hakijoiden ja sopimustyöntekijöiden rikosrekisteritietojen kerääminen törmää Puolan työlainsäädäntöön ja GDPR:ään. Laki antaa oikeusperusteen, mutta tietojen laajuus, keräämisajankohta ja todistusten säilytysaika on ratkaistava kussakin organisaatiossa. Sovi asiasta oikeudellisen neuvonantajan kanssa ennen kuin lähetät ensimmäisen kysymyksen hakijalle.

Tämä kuulostaa paperityöltä. Rikosrekisteritietojen tarkistamisen laiminlyönti on yksi perusteista toimijan johtajalle määrättävälle henkilökohtaiselle sakolle.

5. Toimijan johtaja vastaa henkilökohtaisesti

Keskeisen tai tärkeän toimijan johtaja vastaa kyberturvallisuusvelvoitteiden täyttämisestä myös silloin, kun hän on delegoinut ne. Monijäsenisessä hallintoelimessä jokainen jäsen vastaa, jos vastuuhenkilöä ei ole nimetty.

Sakko on henkilökohtainen ja voi olla yksityisessä toimijassa 300 % kuukausipalkkiosta ja julkisessa 100 % (73a artiklan 4 ja 5 kohta). Viranomainen voi mennä rahaseuraamusta pidemmälle: keskeyttää tai rajoittaa lisenssejä ja lupia, keskeyttää toimijan toiminnan ja käyttää lain määrittämissä tilanteissa johtotehtäviin vaikuttavia keinoja. Kunkin keinon laajuus ja edellytykset vaativat erillisen oikeudellisen arvioinnin.

Rinnalla on koulutusvelvoite. Toimijan johtaja ja henkilö, jolle nämä tehtävät on annettu, osallistuvat koulutukseen kerran vuodessa, ja osallistuminen on dokumentoitava (8e artikla). Mikään IT-toimittajan kanssa tehty sopimus ei siirrä tätä velvoitetta. Riskienhallintatoimien hyväksyminen, niiden budjetointi ja delegoitujen tehtävien valvonta säilyvät hallituksella.

6. Sopimusketju ulottuu lain ulkopuolisiin yrityksiin

Lain piiriin kuuluvien toimijoiden on käsiteltävä toimittajariskiä tietoturvan hallintajärjestelmässään: arvioitava ICT-tuotteiden, -palvelujen ja -prosessien toimittajien tietoturvakäytäntöjä, toimitusten laatua ja haavoittuvuuksien käsittelyä (8 artiklan 1 kohdan 2 alakohdan e alakohta ja 8 artiklan 2 kohta). Arviointi kattaa suorat toimittajat ja perustelluissa tapauksissa alihankkijat.

Käytännössä velvoite kulkee ketjussa alaspäin. Yritys, jota laki ei koske, saa asiakkaaltaan tietoturvakyselyn, kyberturvallisuus- ja salassapitoehdot sekä auditointioikeuden. Peruste ei ole laki vaan sopimus — lakisääteisen määräajan sijasta kaupallinen määräaika, joka on näistä kahdesta vaikeampi.

Toimittajan puolella kolme asiaa vie tämän loppuun: itsearviointimuistio, jossa on päivämäärä ja hyväksyjä, luettelo lain kattamilla aloilla toimivista asiakkaista sekä näiden sopimusten tietoturvaehtojen tarkastus. Näiden tietojen saatavuus arvioidaan rajatulla kokeella; vastausaikaa verrataan yrityksen omaan lähtötasoon.

7. ISO 27001 ei päätä asiaa

Sertifikaatti kattaa merkittävän osan tietoturvan hallintavaatimuksista, mutta ei korvaa useita lain erityisvaatimuksia: itsearviointia ja merkintää KSC-rekisteriin, toimivaltaiselle CSIRT:lle tehtävän poikkeamailmoituksen menettelyä 24 tunnin, 72 tunnin ja kuukauden aikataulussa (11 artikla), vähintään kahden yhteyshenkilön nimeämistä (9 artikla) eikä erillistä kyberturvallisuusauditointia.

Toimitusketjun arvioinnissa laki on selvästi vaativampi kuin standardin hallintakeinovalikoima. Keskeinen toimija toteuttaa auditoinnin omalla kustannuksellaan ja toimittaa raportin viranomaiselle kolmen työpäivän kuluessa.

Täytäntöönpanon määräajat ovat seuraavat: liittyminen S46-järjestelmään ja uusien velvoitteiden toteuttaminen viimeistään 3. huhtikuuta 2027, ensimmäinen pakollinen kyberturvallisuusauditointi niille keskeisille toimijoille, jotka eivät olleet keskeisten palvelujen operaattoreita, viimeistään 3. huhtikuuta 2028, ja myöhemmät auditoinnit vähintään kerran kolmessa vuodessa.

8. Käänteinen ansa: kaksi hiljaista vuotta

Muutoslain 35 artiklan mukaan rahallisia seuraamuksia voidaan määrätä ensimmäisen kerran, kun voimaantulosta on kulunut kaksi vuotta — siis 3. huhtikuuta 2028 jälkeen.

Säännös koskee siinä nimettyjä seuraamuksia. Se ei lykkää itsearviointi-, rekisteröinti- tai täytäntöönpanovelvoitteita. Säilytä näyttö siitä, että kukin velvoite toteutettiin sitä koskevaan määräaikaan mennessä.

Tarkista lain tila ja määräajat virallisesta ELI-tietueesta ja ministeriön tiedotteista. Lakiin liittyvien menettelyjen vaikutukset vaativat ajantasaista oikeudellista analyysia; pelkkä suunniteltu riitauttaminen ei muuta vaatimustenmukaisuuden määräaikaa.

Kolme kysymystä tälle päivälle

Kuka vastaa itsearvioinnista täällä ja milloin hän hyväksyi sen? Ilman nimeä ja päivämäärää kyse ei ole itsearvioinnista vaan oletuksesta.

Laskimmeko kynnysarvot omistussidokset huomioiden? Jos yritys kuuluu ryhmään, pelkkien omien lukujen laskeminen ei ratkaise mitään.

Tarkistimmeko poikkeukset, joihin ei sovelleta kynnysarvoja, sekä 5 artiklan 1 kohdan 3 alakohdan? Erityisesti, jos myyt tietoturvapalveluja, rekisteröit verkkotunnuksia tai tarjoat luottamuspalveluja.

Laskennalliset vastaukset näihin kysymyksiin päivämäärineen, määräaikoineen ja koottavan näytön luetteloineen saat KSC/NIS2-soveltamisalan tarkistimesta. Vastaukset eivät poistu selaimesta. Voit tulostaa tuloksen tai tallentaa sen PDF-tiedostoksi selaimen tulostusikkunassa ja toimittaa sen hallituksellesi tai kyselyn lähettäneelle asiakkaalle.

Jos arviointi paljastaa hallintakeinon heikkouden, vie muutos CAPA-prosessin ja vaikuttavuuden arvioinnin kautta. Dokumentoi valmius auditoinnin näyttöpaketilla sekoittamatta organisaation näyttöä lisensoituihin standardeihin tai lakitekstiin.

Pulsar GRC säilyttää lähteen, vaatimuksen, hallintakeinon, riskin, toimenpiteen ja näytön välisen yhteyden — määräaikainen velvoite muuttuu vaatimukseksi, jolla on aikataulutettu hallintakeino ja todiste toteutuksesta. Oikeudellinen luokittelu ja riskin hyväksyminen säilyvät organisaation vastuulla.

Ohjeen kieli ei ratkaise sovellettavaa lakia

Suomenkielinen teksti ei tee Puolan KSC-laista Suomen oikeutta. Suomessa toimiva organisaatio tarkistaa kansallisen NIS2-täytäntöönpanon ja toimivaltaisen viranomaisen ohjeet. EU:n direktiivi 2022/2555 antaa yhteisen kehyksen, mutta toimiala, koko, organisaation rooli sekä erityiset poikkeukset vaikuttavat soveltumiseen. Väite, että kaikki pienet yritykset kuuluvat NIS2:n piiriin, on virheellinen.

Kirjaa arvioon maa, käytetyt lähteet, niiden tarkistuspäivä ja hyväksyjä. Jos palvelutarjonta tai yritysrakenne muuttuu, arvio tarvitsee uuden tarkastuksen. Pulsar auttaa säilyttämään päätöksen ja tehtävät; se ei korvaa tapauskohtaista oikeudellista arviota tai virallista ilmoittautumista.

Kokeile yhden toimen todellista toimivuutta

Valitse toimintasuunnitelmasta esimerkiksi varmuuskopion palautusharjoitus. Varmistuksen onnistumista näyttävä näkymä ei todista palautuksen onnistumista. Tallenna harjoituksen rajaus, päivämäärä, aineisto, tulos ja arvioija. Jos palautus epäonnistuu, määritä korjauksen tekijä ja uusi koe. Yksi onnistunut harjoitus ei osoita koko NIS2-vaatimustenmukaisuutta, mutta se osoittaa rajatun hallintakeinon toiminnan perustellulla tavalla.

Pidä hyväksymiskriteeri samana kokeen alusta loppuun. Jos tavoite muuttuu kesken työn, säilytä muutos ja sen syy. Näin hyvältä näyttävä raportti ei synny pelkästään siitä, että epäonnistunut vaatimus poistettiin jälkikäteen.

Kirjaa luokittelun muuttumisen syy näkyväksi

Yrityksen aiempi soveltuvuusarvio voi tarvita uuden tarkastuksen, kun toiminta, oikeushenkilö tai palvelurooli muuttuu. Valitse kuvitteellisessa tapauksessa yksi uusi palvelu ja vertaa sitä aiemman päätöksen tosiasioihin. Tunnista maa, arvioitu toimija ja palvelun todellinen sisältö. Älä ratkaise asiaa pelkän uuden markkinointinimen perusteella. Oikeudellinen arvio tarvitsee ajantasaiset lähteet ja sopivan asiantuntemuksen.

Pidä asiakkaan turvallisuusvaatimus erillään yrityksen lakiluokittelusta. Asiakas voi pyytää näyttöä sopimuksen perusteella, vaikka yrityksen oma asema olisi arvioitu eri tavalla. Tämä ei tarkoita automaattisesti suoraa kuulumista samaan sääntelyluokkaan. Kirjaa kummankin kysymyksen lähde ja vastuuhenkilö, jotta sopimukseen vastaaminen ei korvaa lain soveltuvuuden arviointia.

Jos arvioija ei vielä tiedä tarvittavaa tosiasiaa, merkitse se avoimeksi. Esimerkiksi palvelun tosiasiallinen tuottaja tai yritysryhmän tietty rakenne voi vaatia vahvistuksen. Määritä tiedon hankkija, määräaika ja päätös, jota tieto tukee. Epävarmuuden poistaminen tehtävälistalta ei poista sitä organisaatiolta.

Kun uusi arvio hyväksytään, säilytä aiempi päätös historiallisena aineistona. Näytä muuttunut tosiasia, käytetty oikeuslähde ja uuden johtopäätöksen peruste. Suomenkielinen teksti käsittelee tässä Puolan KSC-kontekstia; toisen maan kansallinen ratkaisu tarkastetaan erikseen. Tämä oma dokumentointimenetelmä ei laajenna lain soveltamisalaa eikä korvaa toimivaltaisen viranomaisen menettelyä.

Tarkista ehdot ja aloita 14 päivän kokeilu

CRA SaaS-tuotteelle: soveltamisala, vastuuhenkilöt ja näyttö

IoT-komponenttien haavoittuvuudet: toimittajat, päätökset ja korjaukset

API ja MCP GRC:ssä: määritä pääsy ennen järjestelmien yhdistämistä

Lähteet ja laajuus

Tietoa antava aineisto. Se ei korvaa lisensoituja standardeja tai yksilöllistä oikeudellista neuvontaa.