NIS2-valvonta: vaaditut asiakirjat
Mitä asiakirjoja maasi laki edellyttää, ketä velvollisuus koskee ja missä tilanteissa ne toimitetaan valvontaviranomaiselle. Jokainen väite viittaa lain säännökseen, ja lain teksti on sen alla.
Lähde: kyberturvallisuuslaki
Mitä asiakirjoja on oltava
Toimijalla on oltava käytössä ajantasainen kyberturvallisuutta koskeva riskienhallinnan toimintamalli. (8 § 1 mom.)
Lain teksti
Toimijalla on oltava käytössä ajantasainen kyberturvallisuutta koskeva riskienhallinnan toimintamalli viestintäverkkojen ja tietojärjestelmien ja niiden fyysisen ympäristön suojaamiseksi poikkeamilta ja niiden vaikutuksilta.
Toimintamallissa on määritettävä ja kuvattava riskienhallinnan tavoitteet, menettelyt ja vastuut sekä 9 §:n mukaiset hallintatoimenpiteet. (8 § 2 mom.)
Lain teksti
Toimintamallissa on määritettävä ja kuvattava kyberturvallisuutta koskevan riskienhallinnan tavoitteet, menettelyt ja vastuut sekä 9 §:n mukaiset toimenpiteet
Toimijan on ilmoitettava valvovalle viranomaiselle toimijaluetteloa varten muun muassa nimensä, yhteystietonsa, IP-osoitealueensa ja toimialansa. (41 § 2 mom.)
Lain teksti
Toimijoiden on ilmoitettava valvovalle viranomaiselle: 1) toimijan nimi; 2) osoitteensa, sähköpostiosoitteensa, puhelinnumeronsa ja muut ajantasaiset yhteystietonsa; 3) IP-osoitealueensa;
Ketä velvollisuus koskee
Lakia sovelletaan oikeushenkilöön ja luonnolliseen henkilöön (toimija), joka harjoittaa liitteessä I tai II tarkoitettua toimintaa tai on mainituissa liitteissä tarkoitettu toimija ja joka täyttää lisäksi 3 §:n muut edellytykset. (3 § 1 mom.)
Lain teksti
Tätä lakia sovelletaan oikeushenkilöön ja luonnolliseen henkilöön ( toimija ), joka: 1) harjoittaa liitteessä I tai II tarkoitettua toimintaa tai on mainituissa liitteissä tarkoitettu toimija;
Toimijan johto hyväksyy kyberturvallisuutta koskevan riskienhallinnan toimintamallin ja valvoo sen toteuttamista. (10 § 1 mom.)
Lain teksti
Toimijan johto vastaa kyberturvallisuutta koskevan riskienhallinnan toteuttamisen ja valvonnan järjestämisestä sekä hyväksyy kyberturvallisuutta koskevan riskienhallinnan toimintamallin ja valvoo sen toteuttamista.
Milloin asiakirjat toimitetaan valvontaviranomaiselle
Valvovalla viranomaisella on oikeus saada toimijalta kyberturvallisuutta koskevien riskien hallintaa, riskienhallinnan toimintamallia ja hallintatoimenpiteitä koskevat tiedot valvontaa varten. (28 § 1 mom.)
Lain teksti
Valvovalla viranomaisella on salassapitosäännösten ja muiden tietojen luovuttamista koskevien rajoitusten estämättä oikeus saada toimijalta kyberturvallisuutta koskevien riskien hallintaa, riskienhallinnan toimintamallia, hallintatoimenpiteitä ja merkittävää poikkeamaa koskevat tiedot
Tarkastuksessa valvovalla viranomaisella on oikeus saada tutkittavakseen valvontatehtävän kannalta välttämättömät tiedot, asiakirjat, laitteet ja ohjelmistot. (29 § 3 mom.)
Lain teksti
oikeus saada tutkittavakseen valvontatehtävän kannalta välttämättömät tiedot, asiakirjat, laitteet ja ohjelmistot, suorittaa tarvittavia testejä ja mittauksia sekä tarkastaa toimijan toteuttamat turvallisuusjärjestelyt.
Jos viranomainen on velvoittanut toimijan teettämään turvallisuusauditoinnin, sillä on oikeus saada tieto auditoinnin tuloksista. (30 § 2 mom.)
Lain teksti
Valvovalla viranomaisella on oikeus saada tieto teetetyn turvallisuusauditoinnin tuloksista sekä velvoittaa toimija toteuttamaan turvallisuusauditoinnin suosittelemat kohtuulliset ja oikeasuhtaiset toimenpiteet kyberturvallisuutta koskevan riskienhallinnan kehittämiseksi.
Asiakirjapaketin ja yksittäisten asiakirjojen hinnat: Hinnasto