NIS2 ja kyberturvallisuuslaki: mitä henkilöstön koulutus vaatii

Kyberturvallisuuslaki 124/2025 edellyttää kyberturvallisuuskoulutusta. Katso, keitä laki koskee, mitä 9 § ja johdon 10 § vaativat ja miten koulutus osoitetaan.

Päivitetty

Lyhyesti

Kyberturvallisuuslaki (124/2025) tuli voimaan 8.4.2025, ja sillä pantiin Suomessa täytäntöön EU:n NIS2-direktiivi (EU) 2022/2555. Laki velvoittaa toimijan ottamaan riskienhallinnassaan huomioon henkilöstöturvallisuuden ja kyberturvallisuuskoulutuksen (9 §:n 2 momentin 6 kohta). Johdolta laki edellyttää riittävää perehtyneisyyttä kyberturvallisuutta koskevaan riskienhallintaan (10 §).

Laki ei kerro, kuinka monta tuntia koulutusta pitää olla, kuinka usein se uusitaan tai mitä siinä käsitellään. Toimenpiteiden pitää olla oikeasuhtaisia riskeihin nähden, ja ne kuvataan toimijan omassa riskienhallinnan toimintamallissa. Tämä opas käy läpi, keitä laki koskee, mitä koulutukselta käytännössä odotetaan ja miten sen voi osoittaa valvovalle viranomaiselle.

Keitä kyberturvallisuuslaki koskee

Laki koskee toimijaa, joka harjoittaa lain liitteessä I tai II tarkoitettua toimintaa ja on vähintään keskisuuri yritys komission suosituksen 2003/361/EY mukaan (3 §). Liitteissä ovat muun muassa energia, liikenne, terveydenhuolto, juomavesi ja jätevesi, digitaalinen infrastruktuuri, TVT-palvelujen hallinta, posti, jätehuolto, kemikaalit, elintarvikkeet, valmistava teollisuus ja digitaalisen palvelun tarjoajat.

Pieni yritys on suosituksen mukaan alle 50 henkilön yritys, jonka liikevaihto tai tase on enintään 10 miljoonaa euroa. Kokoraja ei kuitenkaan ratkaise kaikkea. Yleisten viestintäverkkojen ja -palvelujen tarjoajat, luottamuspalvelujen tarjoajat, aluetunnusrekisterin ylläpitäjät ja DNS-palveluntarjoajat kuuluvat lain piiriin kokoon katsomatta (3 §:n 2 momentti). Samoin kokoon katsomatta lakia sovelletaan liitteen I tai II toimialan toimijaan, jonka palvelu on esimerkiksi yhteiskunnan kriittisten toimintojen kannalta keskeinen eikä muiden tarjoama, sekä kriittiseksi toimijaksi nimettyyn (3 §:n 3 momentti).

Julkishallinnon NIS2-velvoitteista säädetään erikseen tiedonhallintalaissa (906/2019). Jos EU-asetus, kuten finanssialan DORA, asettaa vähintään vastaavat vaatimukset, sitä sovelletaan kyberturvallisuuslain riskienhallintaa, ilmoituksia, valvontaa ja seuraamuksia koskevien säännösten (2, 4 ja 5 luku sekä 41 §) asemasta (5 §:n 2 momentti).

Keskeinen toimija vai muu toimija

Laki jakaa toimijat kahteen ryhmään. Keskeinen toimija on esimerkiksi liitteen I toimialalla toimiva toimija, joka ylittää keskisuuren yrityksen rajat eli on suuri, sekä kokoon katsomatta hyväksytty luottamuspalvelun tarjoaja, aluetunnusrekisterin ylläpitäjä ja DNS-palveluntarjoaja (27 §:n 2 momentti). Muut lain piiriin kuuluvat ovat laissa muita kuin keskeisiä toimijoita. NIS2-direktiivissä niitä kutsutaan tärkeiksi toimijoiksi.

Velvoitteet ovat molemmissa ryhmissä samat, myös koulutuksen osalta. Ero on valvonnassa ja seuraamuksissa. Valvonta kohdistetaan keskeisiin toimijoihin, ja muuhun toimijaan silloin, kun on perusteltu syy epäillä, ettei se noudata lakia (27 §). Hallinnollinen seuraamusmaksu on keskeiselle toimijalle enintään 10 miljoonaa euroa tai 2 prosenttia maailmanlaajuisesta liikevaihdosta ja muulle toimijalle enintään 7 miljoonaa euroa tai 1,4 prosenttia, kumpi näistä on suurempi (38 §).

Jos et ole varma, kumpaan ryhmään yrityksesi kuuluu, Cyberactin etusivulla on maksuton soveltamisalan tarkistin, joka ei tallenna mitään.

Mitä 9 § sanoo koulutuksesta

Kyberturvallisuuslain 9 §:n 2 momentissa luetellaan 12 osa-aluetta, jotka toimijan riskienhallinnan toimintamallissa ja hallintatoimenpiteissä on otettava huomioon ja pidettävä ajan tasalla. Kuudes niistä on henkilöstöturvallisuus ja kyberturvallisuuskoulutus. Direktiivissä vastaava velvoite on riskienhallintatoimenpiteitä koskevassa 21 artiklassa.

Lain sanamuoto jättää toteutuksen toimijalle. Toimenpiteet suhteutetaan toiminnan laatuun ja laajuuteen, riskeihin, poikkeamien todennäköisyyteen ja vakavuuteen sekä kustannuksiin (9 §:n 3 momentti). Käytännössä tämä tarkoittaa, että koulutuksen pitää vastata niitä riskejä, jotka olet itse tunnistanut. Jos riskiarviossa kalastelu ja laskutuspetokset ovat suurimmat uhat, koulutuksen pitää käsitellä niitä.

Osalle digitaalisen alan toimijoista, kuten pilvi-, datakeskus- ja hallintapalvelujen tarjoajille, komission täytäntöönpanoasetus (EU) 2024/2690 tarkentaa vaatimuksia. Sen liitteessä on oma kohtansa kyberhygieniasta ja tietoturvakoulutuksesta. Toimialasi valvova viranomainen voi myös antaa teknisiä määräyksiä, jotka tarkentavat riskienhallintaa (9 §:n 4 momentti).

Mitä hyvä kyberturvallisuuskoulutus sisältää

Koska laki ei anna sisältöä, lähtökohta on oma riskiarvio. Useimmissa organisaatioissa samat aiheet toistuvat, koska hyökkäykset tulevat samoja reittejä.

  • Kalastelu ja sosiaalinen manipulointi, myös tekoälyn kirjoittama virheetön suomi
  • Laskutus- ja maksupetokset sekä toimitusjohtajahuijaukset
  • Salasanat, monivaiheinen tunnistautuminen ja tilien suojaaminen
  • Tekoälytyökalujen turvallinen käyttö ja luottamuksellisen tiedon käsittely
  • Poikkeaman tunnistaminen ja ilmoittaminen omassa organisaatiossa
  • Etätyö, laitteet ja verkot
  • Johdolle lisäksi riskienhallinnan toimintamalli, ilmoitusvelvollisuudet ja valvonta

Kuinka usein koulutus pitää käydä

Laki ei määrää tiheyttä. Se edellyttää, että riskienhallinnan toimintamalli ja toimenpiteet pidetään ajan tasalla (8 ja 9 §). Kerran vuodessa käytävä pakollinen verkkokurssi täyttää tämän heikosti, koska hyökkäystavat muuttuvat nopeammin ja opittu unohtuu.

Toimiva malli on lyhyt ja toistuva: pieniä annoksia pitkin vuotta, ja kertaus, joka palauttaa asian mieleen ennen kuin se unohtuu. Uusi työntekijä koulutetaan heti perehdytyksessä, ja uusista uhista, kuten tekoälyavusteisesta kalastelusta, kerrotaan silloin, kun ne tulevat vastaan.

Miten koulutus osoitetaan

Valvovalla viranomaisella on oikeus saada tietoja ja tehdä tarkastuksia (28 ja 29 §). Se voi myös velvoittaa teettämään turvallisuusauditoinnin, jos merkittävä poikkeama on aiheuttanut vakavan toimintahäiriön tai huomattavaa vahinkoa tai jos toimija on olennaisesti ja vakavasti laiminlyönyt velvoitteitaan (30 §). Seuraamusmaksu voidaan määrätä, jos toimija tahallaan tai törkeästä huolimattomuudesta laiminlyö 9 §:n 2 momentin toimenpiteet (35 §). Siksi koulutuksesta pitää jäädä jälki.

  • Kirjattu koulutussuunnitelma osana riskienhallinnan toimintamallia: kenelle, mitä ja kuinka usein
  • Yhteys riskiarvioon: miksi juuri nämä aiheet
  • Henkilökohtaiset suoritustiedot päivämäärineen
  • Näyttö osaamisesta, ei vain läsnäolosta, esimerkiksi kysymysten tulokset
  • Johdon hyväksyntä ja seuranta (10 §)
  • Päivitysten historia: milloin sisältöä muutettiin ja miksi

Kuka valvoo

Valvonta on jaettu toimialoittain. Valvovia viranomaisia ovat Traficom, Energiavirasto, Tukes, Ruokavirasto, Fimea, Elinvoimakeskus (vesihuolto) sekä 1.1.2026 alkaen Lupa- ja valvontavirasto (terveydenhuolto ja jätehuolto). Traficomin Kyberturvallisuuskeskus toimii kaikkien toimijoiden CSIRT-yksikkönä, mutta poikkeamailmoitukset tehdään oman toimialan valvovalle viranomaiselle (11 §), käytännössä Kyberturvallisuuskeskuksen NIS2-poikkeamailmoitussovelluksella.

Näin Cyberact auttaa

Cyberact on suomalainen tietoturva- ja tekoälykoulutus, jossa oppitunti kestää kaksi minuuttia ja jaksotettu kertaus pitää asiat muistissa. Hallintanäkymä kokoaa suoritukset ja osaamisen raportiksi, jonka voit näyttää auditoijalle tai valvovalle viranomaiselle. Aloita ilmaiseksi osoitteessa cyberact.io: tili on käytössä heti.

Lähteet

Tarkistettu primäärilähteistä 24.9.2026.

  • Kyberturvallisuuslaki 124/2025 muutoksineen (369/2025, 494/2025, 698/2025, 997/2025), Finlex: https://www.finlex.fi/fi/lainsaadanto/2025/124
  • NIS2-direktiivi (EU) 2022/2555, EUR-Lex: https://eur-lex.europa.eu/eli/dir/2022/2555/oj
  • Komission täytäntöönpanoasetus (EU) 2024/2690, EUR-Lex: https://eur-lex.europa.eu/eli/reg_impl/2024/2690/oj
  • Traficomin Kyberturvallisuuskeskus, NIS2: https://www.kyberturvallisuuskeskus.fi/fi/toimintamme/saantely-ja-valvonta/nis-2-euroopan-unionin-kyberturvallisuusdirektiivi

Usein kysyttyä

Onko henkilöstön kyberturvallisuuskoulutus pakollista kyberturvallisuuslain mukaan?
Kyllä, jos yrityksesi kuuluu lain soveltamisalaan. Kyberturvallisuuslain 9 §:n 2 momentin 6 kohdan mukaan riskienhallinnassa on otettava huomioon henkilöstöturvallisuus ja kyberturvallisuuskoulutus. Laki ei määrää koulutuksen muotoa, pituutta tai tiheyttä.
Kuinka usein NIS2-koulutus pitää uusia?
Laki ei anna tarkkaa väliä. Se edellyttää, että toimintamalli ja toimenpiteet pidetään ajan tasalla. Jatkuva, lyhyissä osissa etenevä koulutus vastaa tähän paremmin kuin kerran vuodessa käytävä kurssi.
Riittääkö kalastelusimulaatio koulutukseksi?
Yksinään tuskin. Simulaatio mittaa yhtä riskiä, mutta 9 § kattaa laajemmin henkilöstöturvallisuuden ja kyberturvallisuuskoulutuksen. Koulutuksen sisältö johdetaan omasta riskiarviosta.
Koskeeko koulutusvelvoite myös johtoa?
Kyllä. Kyberturvallisuuslain 10 §:n mukaan johdolla eli hallituksella, hallintoneuvostolla ja toimitusjohtajalla tulee olla riittävä perehtyneisyys kyberturvallisuutta koskevaan riskienhallintaan. Johto myös hyväksyy riskienhallinnan toimintamallin ja valvoo sen toteuttamista.
Mitä tapahtuu, jos koulutus on laiminlyöty?
Valvova viranomainen voi velvoittaa korjaamaan puutteet ja antaa varoituksen. Jos 9 §:n 2 momentin toimenpiteet laiminlyödään tahallaan tai törkeästä huolimattomuudesta, voidaan määrätä hallinnollinen seuraamusmaksu: keskeiselle toimijalle enintään 10 M€ tai 2 % liikevaihdosta, muulle toimijalle enintään 7 M€ tai 1,4 %.

Lue myös

Koulutus, jonka henkilöstö käy loppuun

Cyberact opettaa tietoturvaa ja tekoälyn käyttöä kaksi minuuttia päivässä ja pitää kirjaa siitä, mitä kukin osaa.