Tietoturva- ja tekoälykoulutus · NIS2 ja EU:n tekoälysäädös
Koulutus, jonka tiimisi oikeasti käy loppuun.
Kansalliset lait, joilla EU:n NIS2-direktiivi pantiin täytäntöön, tekivät kyberturvallisuuskoulutuksesta lakisääteisen velvoitteen niiden piiriin kuuluville yrityksille. Suomessa se on kyberturvallisuuslaki. EU:n tekoälysäädös lisäsi siihen tekoälylukutaidon. Cyberact hoitaa molemmat kahdessa minuutissa päivässä. Koulutus on sellaista, että se tehdään mielellään loppuun — ja jokainen oppitunti on johdettu suoraan siitä vaatimuksesta, jonka se täyttää.
- 249
- oppituntia valmiina
- 8
- viitekehystä katettu
- 2 min
- per oppitunti
Ensimmäiset asiakkaat
Tässä voisi olla yrityksesi logo.
Olemme uusi, ja ensimmäiset asiakkaamme pääsevät vaikuttamaan siihen, mitä rakennamme seuraavaksi. Jos annat luvan, yrityksesi logo tulee tähän.
- Sinun logosi
- Sinun logosi
- Sinun logosi
- Sinun logosi
- Sinun logosi
- Sinun logosi
Cyberact 36 sekunnissa
Miksi koulutuksesta tuli lakisääteistä ja miltä se näyttää hyvin tehtynä.
Ongelma
Maksat jo koulutuksesta, jota kukaan ei muista.
Vuosittaiset pakolliset moduulit klikataan läpi kahdeksassa minuutissa ja unohdetaan helmikuuhun mennessä. Todistus tulostuu silti. Riski ei liiku mihinkään.
Mittaamme sen, mikä jäi mieleen
Kaikki raportoivat suoritusprosentteja. Meillä muistaminen on 40 % valmiuspisteistä — sillä kahdeksassa minuutissa läpi klikattu kurssi ei suojaa ketään.
Tekoälysäädös on jo katettu
Artiklaa 4 on sovellettu vuodesta 2025, ja heinäkuussa 2026 siitä tuli velvoite toteuttaa tekoälylukutaitoa tukevia toimenpiteitä ilman vaadittua osaamistasoa. Moni kilpailija liimasi perään ChatGPT-moduulin. Me rakensimme kaksi kokonaista polkua — ja sen kirjanpidon, joka ne todentaa.
Rakennettu Suomessa, EU:n ehdoilla
Cyberact on suunniteltu ja tehty Suomessa, ja EU-lainsäädäntö on ollut sen lähtökohta eikä jälkikäteen tehty sovitus. Digitaalisesta suvereniteetista on tullut hankintakysymys koko Euroopassa — ja kun koulutuskirjanpitosi on lakisääteinen näyttö, ei ole yhdentekevää, kenen lainkäyttövallassa se säilytetään.
Koskeeko tämä yritystäsi
Selvitä, koskeeko kyberturvallisuuslaki yritystäsi.
Soveltamisala ratkeaa toimialasta ja yrityksen koosta — molemmat tiedät jo. Valitse yrityksesi tiedot, niin näet, mihin luokkaan se kuuluu ja mitä siitä käytännössä seuraa. Mitään ei tallenneta eikä sähköpostia kysytä.
Henkilöstö
Liikevaihto
Valitse toimiala.
Itsetesti
Kolme kysymystä, joihin ei voi vastata jälkikäteen.
Tee itsearviointi siitä, miten auditointi menisi. Nämä kolme kysymystä esitetään sekä ISO- ja SOC 2 -auditoinnissa että kyberturvallisuuslain viranomaisvalvonnassa, eivätkä ne koske tekniikkaa vaan hallituksen pöytäkirjoja. Vastauksia ei tallenneta eikä seurata.
01Missä ja milloin johtoelin hyväksyi riskienhallintatoimenpiteet?
Kyberturvallisuuslain 10 § (NIS2-direktiivin 20 artiklan 1 kohta). Kysymys ei ole siitä, ovatko toimenpiteet olemassa, vaan siitä, että johtoelin on ne hyväksynyt — päivättynä ja pöytäkirjaan merkittynä.
02Miten johtoelin on sen jälkeen seurannut niiden toteutumista?
Käytännössä kokoukset, päätökset ja se, mikä niiden seurauksena muuttui. Seurantaa, joka ei muuttanut mitään, on vaikea erottaa siitä, ettei seurantaa ollut lainkaan.
03Ovatko johtoelimen jäsenet käyneet koulutuksen?
Kyberturvallisuuslain 10 §:n mukaan johdolla on oltava riittävä perehtyneisyys kyberturvallisuutta koskevaan riskienhallintaan. NIS2-direktiivin 20 artiklan 2 kohta edellyttää johtoelimen jäseniltä koulutusta, ja koulutuskirjanpito on helpoin tapa osoittaa perehtyneisyys.
Vaatimustenmukaisuus
Yksi ohjelma. Kaikki rastit, jotka on pakko saada ruutuun.
Suomessa tämä lakkasi olemasta vapaaehtoista lain piiriin kuuluville 8.4.2025, kun kyberturvallisuuslaki tuli voimaan. Sillä pantiin täytäntöön EU:n NIS2-direktiivi. Koulutus mainitaan erikseen myös ISO-sertifioinnissa, SOC 2 -auditoinnissa, PCI DSS -vaatimuksissa ja vakuutushakemuksessa. Jokainen Cyberactin oppitunti on johdettu yhdestä näistä vaatimuksista, ja se käy ilmi raportista.
| Viitekehys | Kohta | Mitä se sinulta edellyttää |
|---|---|---|
| NIS2-direktiiviArt. 20 / 21 | Art. 20 / 21 | Kyberhygienia ja kyberturvallisuuskoulutus kuuluvat direktiivin riskienhallintatoimenpiteisiin, ja johto hyväksyy toimenpiteet ja valvoo niitä. Suomessa direktiivi pantiin täytäntöön kyberturvallisuuslailla 124/2025: koulutus kuuluu lain 9 §:n toimenpiteisiin, ja johto hyväksyy ja valvoo ne (10 §). |
| SOC 2CC1.4 / CC2.2 | CC1.4 / CC2.2 | Osoitettava, että henkilöstö on pätevä hoitamaan sille kuuluvat kontrollit — ja esitettävä siitä näyttö. |
| ISO 27001Liite A 6.3 | Liite A 6.3 | Tietoisuus, koulutus ja harjoittelu: liitteen A hallintakeino, jonka otat käyttöön soveltuvuuslausunnon kautta. |
| GDPRArt. 32 / 39 | Art. 32 / 39 | Henkilöstön tietoisuus voi olla osa 32 artiklan edellyttämiä organisatorisia toimenpiteitä, ja henkilöstön tietoisuuden lisääminen ja koulutus kuuluvat tietosuojavastaavan tehtäviin, jos yrityksessäsi on sellainen (39 art.). |
| TekoälysäädösArt. 4 | Art. 4 | Tue toimenpitein kaikkien niiden tekoälylukutaitoa, jotka käyttävät tekoälyä yrityksesi puolesta. Valvontaa koskevia sääntöjä on sovellettu 2.8.2026 alkaen, mutta Suomen laki 1377/2025 ei nimeä artiklalle 4 valvojaa. Koulutuskirjanpito on ainoa näyttö, jonka artikla 4 jättää jälkeensä. |
| CRAArt. 14 | Art. 14 | Jos yrityksesi kehittää ohjelmistoa ja markkinoi sitä omalla nimellään, aktiivisesti hyödynnetystä haavoittuvuudesta on tehtävä ennakkovaroitus 24 tunnissa syyskuusta 2026 alkaen. Säädös ei vaadi koulutusta, mutta määräaika riippuu siitä, tietääkö ensimmäisenä kuuleva, mikä käynnistää kellon. |
| PCI DSS12.6 | 12.6 | Tietoisuusohjelma vähintään vuosittain, ja todiste osallistumisesta. |
| KybervakuutusUusinta | Uusinta | Kysytään jokaisessa vakuutushakemuksessa. Vaikuttaa vakuutusmaksuun. |
Näyttöpaketti
CSV yhdellä klikkauksella: jokainen henkilö, jokainen kontrolli, kattavuus ja pisteet, päivättynä. Juuri sitä auditoija pyytää.
Muistamisella painotettu riski
Yksi luku, joka yhdistää suoritukset, kyselyjen laadun ja sen, mitä ihmiset muistavat viikkoja myöhemmin.
Johdon raportti
Tulostettava raportti hallitukselle ja auditoijalle, mukana tekoälyn laatima tiivistelmä.
Tekoälyn vipu
Vaatimustenmukaisuus on vähimmäistaso. Sen yli pääsee sillä, mitä tiimisi osaa tehdä.
Tekoälysäädöksen 4 artikla velvoittaa tukemaan tekoälylukutaitoa. Nosta arvoasi -polun tiimisi avaa muutenkin, koska se maksaa heille takaisin: 41 oppituntia siitä, mihin tunnit oikeasti menevät, miten mallista saa tekstiä, jonka voi lähettää muokkaamatta, ja miten säästetystä tunnista tulee kapasiteettia eikä vain lyhyempi iltapäivä.
- 41
- oppituntia polulla
- 8
- moduulia perusteista liiketoimintaperusteluun
- Art. 4
- velvoite, josta se tuottaa näytön
Aloita viikosta, älä työkalusta
Useimmat tekoälykoulutukset opettavat ominaisuuksia. Tämä aloittaa kartoittamalla, mihin ihmistesi tunnit oikeasti menevät, ja siirtää koneelle vain sen työn, jossa malli on aidosti hyvä — toistuvan, matalan riskin ja nopeasti tarkistettavan.
Tulos, jonka voi lähettää muokkaamatta
Konteksti, yksi kunnon esimerkki ja rajoitteet adjektiivien sijaan. Tapoja, jotka kestävät seuraavankin mallin, ei kehotetemppuja, jotka vanhenevat sen mukana.
Yhden ihmisen kikasta tulee prosessi
Toimiva kehote on kirjattu prosessi. Polku käy läpi sen jakamisen, talon tyylin yhtenäistämisen ja ihmisen pitämisen juuri niissä kohdissa, jotka sitä vaativat.
Tunnit lasketaan, vasta kun ne käytetään
Viimeinen moduuli on liiketoimintaperustelu: miten säästetystä tunnista tulee kapasiteettia, laatua tai työtä, johon ei aiemmin ollut varaa — ja miten sille lasketaan luku, jonka budjetin haltija hyväksyy.
Näin se toimii
Neljä vaihetta, joka päivä.
- 01
Valitse polku
Kuusi polkua: kalastelusta ja maksupetoksista tietosuojaan, siihen, miten tekoäly oikeasti toimii ja miten siitä saa oikeaa työtä irti, sekä johdon lakisääteisiin velvoitteisiin.
- 02
Kuuntele 2 minuuttia
Tiivis mikro-oppitunti ja selkeä animaatio. Se lukee itsensä ääneen, joten voi vain kuunnella.
- 03
Näytä osaamisesi kyselyssä
Muutama kysymys ja oikeat perustelut. Jos menee pieleen, kysymys palaa huomenna — ei ”ei koskaan”.
- 04
Pidä putki käynnissä
Päivittäinen kysely jaksottaa kertaukset. Juuri se muuttaa istunnon muistijäljeksi.
Sisältö
Kuusi polkua, jotka avataan omasta halusta.
Kirjoitettu työtä tekevälle ihmiselle, ei auditoijalle, joka lukee raporttia — ja siksi ne myös käydään loppuun. Tietoturvapolut tekevät sinusta vaikeamman huijattavan. Tekoälypolut opettavat sitä, mistä juuri nyt palkataan: miten mallit oikeasti toimivat ja miten niistä saa irti oikeaa työtä. Taitoja, jotka kulkevat mukanasi seuraavaan työpaikkaan — ei todistusta, joka vanhenee.
Hyökkäyspinta
Jokainen sisäänpääsyreitti, joka kulkee ihmisen kautta — ja miten se suljetaan.
- Kalastelu ja huijaukset
- Salasanat ja tilit
- Tekoälytyökalujen turvallinen käyttö
- Laitteet ja verkot
- Kun riski tulee ulkopuolelta
- Kun jokin menee pieleen
- Missä työ oikeasti asuu
- Kun sääntely koskee teitä
- Kun vanhat neuvot eivät riitä
- Kun tuote on se riski
Seuraa rahaa
Huijaukset, jotka tähtäävät sähköpostiisi, puhelimeesi ja talousosastoosi.
- Näin huijaus alkaa
- Lasku- ja maksupetokset
- Ääni, video ja viestit
- Huijaukset, jotka kävelevät toimistoon
- Kontrollit, jotka oikeasti pitävät
- Ensimmäinen tunti jälkeenpäin
- Raha, joka ei tule takaisin
Vain oikeille silmille
Kuka saa nähdä mitäkin, miksi sillä on väliä, ja mitä tapahtuu, kun tieto karkaa.
- Mikä oikeastaan lasketaan tiedoksi
- Tarve tietää, ei kiva tietää
- Jakaminen ilman vuotoja
- Säilyttäminen — ja siitä luopuminen oikein
- Ihmisillä on oikeuksia näihin tietoihin
- Kun tieto karkaa
- Tavalliset hetket
Koneen sisällä
Miten tekoäly oikeasti toimii, missä se hajoaa, ja miten välttää sormien polttaminen.
- Miten kielimallit toimivat
- Hyvä ohjeistaminen
- Oman tiedon antaminen mallille
- Agentit ja työkalut
- Arvostelukyky
- Tekoälyn vastuullinen käyttöönotto
- Mallin ruokkiminen hyvin
Nosta arvoasi
Ne tekoälytaidot, jotka pitävät sinut relevanttina — ja näkyvät seuraavassa palkkakeskustelussa.
- Missä tunnit oikeasti ovat
- Tulos, jonka voi lähettää
- Arjen työt
- Sinun tavastasi tiimin tavaksi
- Prosessin automatisointi
- Tunneista liiketoimintaa
- Turvallisesti
- Tekoälysäädös käytännössä
Vastuussa
Mitä laki vaatii niiltä, jotka hyväksyvät toimenpiteet — ja kantavat vastuun.
- Mitä laki vaatii juuri sinulta
- Kymmenen toimenpidettä
- Milloin kello käynnistyy
- Toimitusketju ja sopimukset
- Tekoälyn riskitasot ja punaiset viivat
- Tekoäly työpaikalla
- Näyttö ja valvonta
- Laki siitä, mitä myytte
Innostus, rehellisesti
Kilpailua, josta ei tule painostusta.
Tulostaulut ovat vapaaehtoisia: niillä näkyvät vain ne oman organisaatiosi ihmiset, jotka ovat itse liittyneet mukaan. Ei elämiä, ei aikarajoja, ei arpapalkintoja, ja putkelle saa jäädytyksen, ettei yksi väliin jäänyt päivä pyyhi pois kuukautta.
Vastuuhenkilöille
Näet tarkalleen, missä riskisi on.
Alusta + esihenkilönäkymä + auditointi -pakettiin kuuluu hallintanäkymä: auditointivalmius viitekehyksittäin, osaamismatriisi osastoittain, henkilöstölista ja näyttöpaketin vienti.
- Auditointivalmius jokaisen kytketyn kontrollin osalta
- Osaaminen osastoittain — näet, missä tiimissä aukko on
- Muistamisella painotettu riski, aikasarjana
- Näyttöpaketti ja johtoryhmän yhteenveto, vietävissä
Huomiva Health · tällä viikolla
▲ valmiusAuditointivalmius
54 %
Riskipisteet
27
Aktiivisia
82 %
Oppaat
Mitä laki vaatii henkilöstön osaamiselta
Lyhyet oppaat kyberturvallisuuslaista, EU:n tekoälysäädöksestä ja muista velvoitteista.
Tietoturvakoulutus henkilöstölle: mitä laki vaatii ja mitä koulutukseen kuuluu
Mitä tietoturvakoulutukselta vaativat kyberturvallisuuslaki, GDPR, ISO 27001 ja tekoälysäädös, mitä koulutukseen kuuluu ja miten sen suorittaminen dokumentoidaan.
EU:n kyberkestävyyssäädös (CRA): käytännön opas
Kyberkestävyyssäädös (CRA) koskee ohjelmistoja ja laitteita. Katso, keitä se koskee, mitä 24 tunnin raportointi vaatii ja mitä tehdä ennen 11.12.2027.
NIS2 ja kyberturvallisuuslaki: mitä henkilöstön koulutus vaatii
Kyberturvallisuuslaki 124/2025 edellyttää kyberturvallisuuskoulutusta. Katso, keitä laki koskee, mitä 9 § ja johdon 10 § vaativat ja miten koulutus osoitetaan.