Johdon kyberturvallisuusvastuu kyberturvallisuuslaissa
Kyberturvallisuuslain 10 § tekee kyberriskeistä hallituksen ja toimitusjohtajan asian. Katso, mitä johdolta vaaditaan ja mitä laiminlyönnistä voi seurata.
Päivitetty
Lyhyesti
Kyberturvallisuuslain (124/2025) 10 § on otsikoitu Johdon vastuu. Sen mukaan johto vastaa kyberturvallisuutta koskevan riskienhallinnan toteuttamisen ja valvonnan järjestämisestä, hyväksyy riskienhallinnan toimintamallin ja valvoo sen toteuttamista. Johdolla tulee lisäksi olla riittävä perehtyneisyys kyberturvallisuutta koskevaan riskienhallintaan.
Johdolla laki tarkoittaa hallitusta, hallintoneuvostoa ja toimitusjohtajaa sekä muuta niihin rinnastettavassa asemassa olevaa, joka tosiasiallisesti johtaa toimintaa. Kyse ei siis ole IT-päällikön tehtävästä, jonka johto kuittaa tiedoksi.
Mitä johdon on tehtävä
Pykälä antaa johdolle kolme tehtävää. Ne voi delegoida toteutettaviksi, mutta hyväksyntä ja valvonta jäävät johdolle.
- Järjestää riskienhallinnan toteuttaminen ja valvonta: vastuut, resurssit ja raportointi on sovittu
- Hyväksyä riskienhallinnan toimintamalli, jossa kuvataan tavoitteet, menettelyt, vastuut ja 9 §:n hallintatoimenpiteet (8 §)
- Valvoa toimintamallin toteuttamista: johto seuraa, tehdäänkö sovitut toimet, ja puuttuu, jos ei tehdä
Riittävä perehtyneisyys ei ole sama kuin kurssitodistus
NIS2-direktiivin 20 artiklan 2 kohta edellyttää, että hallintoelinten jäsenet osallistuvat koulutukseen. Suomen laki valitsi toisen sanamuodon: johdolla tulee olla riittävä perehtyneisyys kyberturvallisuutta koskevaan riskienhallintaan. Laki ei siis kirjaimellisesti velvoita jokaista hallituksen jäsentä käymään tiettyä koulutusta. Valvova viranomainen voi kuitenkin pyytää selvitystä (28 §), joten perehtyneisyys kannattaa pystyä osoittamaan.
Perehtyneisyys tarkoittaa käytännössä sitä, että johto ymmärtää, mitä hyväksyy. Hallituksen pitää pystyä arvioimaan, onko riskiarvio uskottava, riittävätkö toimenpiteet ja mitä tapahtuu, kun jotain sattuu. Koulutus on tavallisin tapa hankkia ja ylläpitää tätä, ja siitä jää myös jälki.
Mitä hallituksen jäsenen kannattaa osata
Laki ei luettele sisältöä, mutta pykälien perusteella johdon on hyvä tuntea ainakin seuraavat asiat.
- Koskeeko laki yritystä, ja onko se keskeinen vai muu toimija
- Riskienhallinnan toimintamallin sisältö ja 9 §:n 12 osa-aluetta
- Ilmoitusvelvollisuus: ensi-ilmoitus 24 tunnissa ja jatkoilmoitus 72 tunnissa merkittävän poikkeaman havaitsemisesta sekä loppuraportti kuukauden kuluessa jatkoilmoituksen toimittamisesta; pitkäkestoisessa poikkeamassa väliraportti ja loppuraportti kuukauden kuluessa käsittelyn päättymisestä (11–13 §)
- Toimitusketjun riskit ja sopimukset (9 §:n 2 momentin 4 kohta)
- Valvovan viranomaisen keinot: tietopyynnöt, tarkastukset, turvallisuusauditointi ja seuraamukset
- Mitä johto itse tekee, kun merkittävä poikkeama tapahtuu
Mitä laiminlyönnistä seuraa
Keskeisen toimijan johtoa koskee erityinen keino, johdon toiminnan rajoittaminen (32 §). Valvova viranomainen voi määräajaksi kieltää henkilöä toimimasta keskeisen toimijan hallituksen jäsenenä tai varajäsenenä, hallintoneuvoston jäsenenä, toimitusjohtajana tai niihin rinnastettavassa asemassa, jos hän on toistuvasti ja vakavasti rikkonut 10 §:n velvollisuuksia. Ennen päätöstä toimijalle on annettava varoitus ja kohtuullinen määräaika korjata puute. Kielto on voimassa enintään niin kauan kuin puute on korjaamatta, kuitenkin enintään viisi vuotta.
Johdon toiminnan rajoittamista ei voi kohdistaa muuhun kuin keskeiseen toimijaan eikä esimerkiksi yksityiselle elinkeinonharjoittajalle, avoimelle yhtiölle, kommandiittiyhtiölle tai julkishallinnon toimijalle. Yritykselle itselleen voidaan määrätä hallinnollinen seuraamusmaksu, jos riskienhallinnan toimintamalli tai 9 §:n toimenpiteet laiminlyödään tahallaan tai törkeästä huolimattomuudesta (35 §). Enimmäismäärä on keskeiselle toimijalle 10 miljoonaa euroa tai 2 prosenttia maailmanlaajuisesta liikevaihdosta ja muulle toimijalle 7 miljoonaa euroa tai 1,4 prosenttia (38 §).
Osakeyhtiön johtoa koskee lisäksi osakeyhtiölain yleinen huolellisuusvelvollisuus (1 luvun 8 §). Kun laki nimenomaisesti asettaa kyberriskien hallinnan johdon tehtäväksi, sen laiminlyönti on vaikea perustella huolelliseksi toiminnaksi.
Miten johdon perehtyneisyys osoitetaan
Valvova viranomainen voi pyytää tietoja ja tehdä tarkastuksia (28 ja 29 §). Silloin kysytään paitsi toimintamallia myös sitä, miten johto on sen hyväksynyt ja miten se seuraa toteutumista. Perehtyneisyyden näyttö syntyy tavallisesta hallitustyöstä, kun se kirjataan.
- Hallituksen pöytäkirjassa näkyvät toimintamallin hyväksyntä ja päivitykset
- Kyberriskit ovat hallituksen asialistalla säännöllisesti, ei vain poikkeaman jälkeen
- Johdon koulutuksista on päivätyt suoritustiedot henkilöittäin
- Johto saa säännöllisen raportin toimenpiteiden toteutumisesta, myös henkilöstön koulutuksesta
- Poikkeamaharjoituksesta on kirjattu, kuka teki mitä ja mitä siitä opittiin
Kolme kysymystä seuraavaan hallituksen kokoukseen
Kun haluat tietää, missä yritys on, aloita näistä. Vastausten pitäisi löytyä paperilta, ei vain jonkun muistista.
- Milloin hallitus viimeksi hyväksyi riskienhallinnan toimintamallin, ja mikä siinä muuttui?
- Kuka tekee ensi-ilmoituksen valvovalle viranomaiselle yöllä tai viikonloppuna, ja onko sitä harjoiteltu?
- Miten voimme osoittaa, että johdolla ja henkilöstöllä on tarvittava osaaminen?
Näin Cyberact auttaa
Cyberactissa on oma polkunsa johdolle: mitä laki edellyttää sinulta henkilökohtaisesti, 9 §:n toimenpiteet, ilmoitusten aikarajat, toimitusketju, tekoälyn riskit ja valvonta. Oppitunti kestää kaksi minuuttia, ja suoritukset kirjautuvat raporttiin, jonka voi liittää hallituksen pöytäkirjaan. Aloita ilmaiseksi osoitteessa cyberact.io: tili on käytössä heti.
Lähteet
Tarkistettu primäärilähteistä 24.9.2026.
- Kyberturvallisuuslaki 124/2025, Finlex: https://www.finlex.fi/fi/lainsaadanto/2025/124
- NIS2-direktiivi (EU) 2022/2555, 20 artikla, EUR-Lex: https://eur-lex.europa.eu/eli/dir/2022/2555/oj
- Osakeyhtiölaki 624/2006, Finlex: https://www.finlex.fi/fi/lainsaadanto/2006/624
- Traficomin Kyberturvallisuuskeskus, NIS2: https://www.kyberturvallisuuskeskus.fi/fi/toimintamme/saantely-ja-valvonta/nis-2-euroopan-unionin-kyberturvallisuusdirektiivi
Usein kysyttyä
- Keitä kyberturvallisuuslain johto tarkoittaa?
- Kyberturvallisuuslain 10 §:n mukaan johdolla tarkoitetaan hallitusta, hallintoneuvostoa ja toimitusjohtajaa sekä muuta niihin rinnastettavassa asemassa olevaa, joka tosiasiallisesti johtaa toimijan toimintaa.
- Onko hallituksen jäsenten pakko käydä kyberturvallisuuskoulutus?
- Suomen laki edellyttää johdolta riittävää perehtyneisyyttä kyberturvallisuutta koskevaan riskienhallintaan, ei nimenomaista koulutusta, kuten NIS2-direktiivin 20 artikla. Koulutus on kuitenkin tavallisin ja helpoimmin osoitettava tapa hankkia perehtyneisyys.
- Voiko johdon vastuun siirtää IT-osastolle?
- Toteutuksen voi delegoida, mutta 10 §:n mukaan johto hyväksyy riskienhallinnan toimintamallin ja valvoo sen toteuttamista. Nämä tehtävät jäävät johdolle.
- Voiko toimitusjohtajan erottaa kyberturvallisuuslain perusteella?
- Keskeisen toimijan johtoon kuuluvalle voidaan määrätä enintään viiden vuoden määräaikainen kielto toimia johtotehtävässä, jos hän on toistuvasti ja vakavasti rikkonut 10 §:n velvollisuuksia ja varoitus on annettu ensin (32 §). Muun kuin keskeisen toimijan johtoa kielto ei koske.
Lue myös
Koulutus, jonka henkilöstö käy loppuun
Cyberact opettaa tietoturvaa ja tekoälyn käyttöä kaksi minuuttia päivässä ja pitää kirjaa siitä, mitä kukin osaa.