Yhdessä lauseessa: NIS2-direktiivi (EU) 2022/2555 jakaa soveltamisalaan kuuluvat organisaatiot kahteen luokkaan – keskeisiin toimijoihin (3 artiklan 1 kohta) ja tärkeisiin toimijoihin (3 artiklan 2 kohta) – toimialan (liite I vai liite II) ja yrityskoon perusteella, ja luokka ratkaisee sekä valvonnan tiiviyden että seuraamusmaksun katon: keskeisillä 10 miljoonaa euroa tai 2 % maailmanlaajuisesta liikevaihdosta, tärkeillä 7 miljoonaa euroa tai 1,4 %.
Tämä on käytännön ohje siihen, miten oma luokka määritetään. Kohderyhmänä ovat tietoturvapäälliköt ja compliance-vastaavat, jotka joutuvat kirjaamaan luokituksen ylös ennen kuin mitään muuta voidaan suunnitella – budjetti, auditointivalmius ja johdon raportointi seuraavat suoraan siitä. Kansallinen kehys on kuvattu erikseen artikkelissa NIS2 Suomessa.
Keskeiset huomiot
- Luokitus perustuu kahteen muuttujaan: toimiala (liite I = erittäin kriittiset, liite II = muut kriittiset) ja koko (keskisuuri vai suuri yritys).
- Pääsääntö: liitteen I suuret yritykset ovat keskeisiä toimijoita; kaikki muut soveltamisalaan kuuluvat ovat tärkeitä toimijoita.
- Eräät toimijat kuuluvat soveltamisalaan kokoon katsomatta (2 artiklan 2 kohta): teleoperaattorit, luottamuspalvelun tarjoajat, DNS- ja aluetunnusrekisterit, ainoa palveluntarjoaja jäsenvaltiossa, julkishallinnon keskustason toimijat.
- Keskeisiä toimijoita valvotaan ennakollisesti (32 artikla), tärkeitä toimijoita lähtökohtaisesti vasta jälkikäteen (33 artikla).
- Suomessa toimijaluetteloon ilmoittautuminen tehdään Traficomille; ilmoitusvelvollisuus on toimijalla itsellään, viranomainen ei tunnista sinua puolestasi.
Mikä on ero keskeisen ja tärkeän toimijan välillä?
NIS2:n aineelliset velvoitteet ovat molemmille luokille samat. Riskienhallinnan toimenpiteet (21 artikla), johdon vastuu (20 artikla) ja poikkeamien raportointi (23 artikla) koskevat keskeisiä ja tärkeitä toimijoita identtisesti. Ero on kokonaan valvonnan ja seuraamusten puolella. Tämä on tärkeä oivallus: tärkeän toimijan asema ei ole “kevyempi NIS2”, vaan sama velvoitepaketti kevyemmällä ennakkovalvonnalla.
Suomen kyberturvallisuuslaissa käytetään direktiivin virallista suomennosta keskeinen toimija ja tärkeä toimija; osassa kotimaista aineistoa englannin essential entity on käännetty myös muotoon “olennainen toimija”. Kyse on samasta asiasta.
Liite I vai liite II? Toimialat
Direktiivin liite I kattaa erittäin kriittiset toimialat ja liite II muut kriittiset toimialat. Toimiala ratkaistaan ensin, koko vasta sen jälkeen.
| Liite | Toimialat |
|---|---|
| Liite I (erittäin kriittiset) | Energia (sähkö, kaukolämpö ja -jäähdytys, öljy, kaasu, vety), liikenne (ilma-, rautatie-, vesi- ja tieliikenne), pankkitoiminta, finanssimarkkinoiden infrastruktuuri, terveydenhuolto, juomavesi, jätevesi, digitaalinen infrastruktuuri, TVT-palvelujen hallinta (yritysten välinen), julkishallinto, avaruusala |
| Liite II (muut kriittiset) | Posti- ja kuriiripalvelut, jätehuolto, kemikaalien valmistus ja jakelu, elintarvikkeiden tuotanto, jalostus ja jakelu, valmistava teollisuus (lääkinnälliset laitteet, elektroniikka, sähkölaitteet, koneet, moottoriajoneuvot, muut kulkuneuvot), digitaalisen palvelun tarjoajat (verkossa toimivat markkinapaikat, hakukoneet, sosiaalisen verkostoitumisen alustat), tutkimusorganisaatiot |
Huomaa, että pankkitoiminta ja finanssimarkkinoiden infrastruktuuri ovat liitteessä I, mutta finanssitoimijoiden ICT-riskienhallintaan ja poikkeamaraportointiin sovelletaan erityissääntelynä DORA-asetusta. Rajanveto käsitellään artikkeleissa DORA vs NIS2 ja DORA Suomessa.
Kokosääntö: milloin yritys ylittää rajan?
NIS2:n 2 artiklan 1 kohta sitoo soveltamisalan keskisuuren yrityksen määritelmään, joka tulee komission suosituksesta 2003/361/EY. Käytännössä:
| Kokoluokka | Henkilöstö | Liikevaihto / tase | NIS2-asema |
|---|---|---|---|
| Pieni tai mikroyritys | alle 50 | ≤ 10 M€ / ≤ 10 M€ | Pääsääntöisesti soveltamisalan ulkopuolella |
| Keskisuuri yritys | 50–249 | ≤ 50 M€ / ≤ 43 M€ | Soveltamisalassa |
| Suuri yritys | 250 tai enemmän | > 50 M€ ja > 43 M€ | Soveltamisalassa |
Yhdistelmäsääntö kuuluu näin: liitteen I toimialan suuri yritys on keskeinen toimija. Liitteen I keskisuuri yritys ja kaikki liitteen II soveltamisalaan kuuluvat yritykset kokoon katsomatta ovat tärkeitä toimijoita. Kokolaskennassa otetaan huomioon suositukseen 2003/361/EY sisältyvät omistus- ja sidosyrityssäännöt: emoyhtiön luvut lasketaan mukaan, joten pieneltä näyttävä suomalainen tytäryhtiö voi kuulua soveltamisalaan konsernin kautta. Tämä on yleisin virhe, jonka näen soveltuvuusarvioinneissa.
Ketkä kuuluvat soveltamisalaan kokoon katsomatta?
2 artiklan 2 kohta ohittaa kokorajan kokonaan. Soveltamisalaan kuuluu koosta riippumatta muun muassa:
- yleisten sähköisten viestintäverkkojen ja yleisesti saatavilla olevien sähköisten viestintäpalvelujen tarjoajat;
- luottamuspalvelun tarjoajat;
- aluetunnusrekisterit ja DNS-palvelun tarjoajat;
- toimija, joka on jäsenvaltiossa ainoa kriittisen yhteiskunnallisen tai taloudellisen toiminnan kannalta olennaisen palvelun tarjoaja;
- toimija, jonka palvelun häiriöllä voisi olla merkittävä vaikutus yleiseen turvallisuuteen tai kansanterveyteen taikka merkittävä järjestelmäriski;
- direktiivin (EU) 2022/2557 nojalla kriittisiksi toimijoiksi nimetyt;
- jäsenvaltion määrittelemät keskus- ja aluetason julkishallinnon toimijat.
Lisäksi 3 artiklan 1 kohdan mukaan pätevöityneet luottamuspalvelun tarjoajat, aluetunnusrekisterit ja DNS-palvelun tarjoajat ovat aina keskeisiä toimijoita koosta riippumatta, ja keskisuuret teleoperaattorit samoin. Kymmenen hengen suomalainen varmennepalvelu voi siis olla keskeinen toimija, kun 200 hengen elintarviketehdas on vain tärkeä toimija.
Mitä luokka muuttaa valvonnassa?
Tässä on luokituksen todellinen taloudellinen merkitys.
| Keskeinen toimija (32 art.) | Tärkeä toimija (33 art.) | |
|---|---|---|
| Valvonnan luonne | Ennakollinen ja jatkuva | Jälkikäteinen: käynnistyy näytön perusteella |
| Keinot | Paikan päällä tehtävät tarkastukset, säännölliset ja kohdennetut auditoinnit, tietoturvaskannaukset, tietopyynnöt, näyttö politiikkojen toimeenpanosta | Paikan päällä tehtävät tarkastukset, kohdennetut auditoinnit, tietoturvaskannaukset, tietopyynnöt |
| Toimiluvan keskeytys | Mahdollinen | Ei |
| Johtohenkilön väliaikainen toimintakielto | Mahdollinen | Ei |
| Seuraamusmaksun katto (34 art.) | Vähintään 10 M€ tai 2 % maailmanlaajuisesta vuotuisesta liikevaihdosta, kumpi on suurempi | Vähintään 7 M€ tai 1,4 %, kumpi on suurempi |
Ennakollinen valvonta tarkoittaa, että keskeinen toimija voi joutua auditoitavaksi ilman että mitään on tapahtunut. Tärkeä toimija sen sijaan joutuu valvonnan kohteeksi vasta, kun viranomaisella on näyttöä siitä, ettei velvoitteita ole noudatettu – tyypillisesti poikkeamailmoituksen, toisen viranomaisen havainnon tai ilmiannon kautta. Käytännössä ero näkyy dokumentaatiovaatimuksessa: keskeisen toimijan on kyettävä osoittamaan 21 artiklan toimenpiteiden toteutus milloin tahansa. Miten tämä dokumentaatio rakennetaan, on käyty läpi artikkelissa NIS2:n riskienhallinta ja turvatoimet.
Sekä 32 että 33 artikla antavat valvovalle viranomaiselle oikeuden antaa varoituksia, sitovia määräyksiä ja määräaikoja korjaaville toimille sekä velvoittaa toimijan tiedottamaan poikkeamasta palvelunsa käyttäjille. Kummankin luokan johtoon sovelletaan 20 artiklan vastuusäännöstä.
Ilmoittautuminen toimijaluetteloon Suomessa
Suomessa NIS2 pantiin täytäntöön kyberturvallisuuslailla, joka tuli voimaan 8.4.2025. Toimijan on itse ilmoittauduttava valvovan viranomaisen ylläpitämään toimijaluetteloon; ensimmäinen määräaika oli 8.5.2025, ja soveltamisalaan myöhemmin tulevan toimijan on ilmoittauduttava ilman aiheetonta viivytystä. Ilmoitukseen annetaan vähintään toimijan nimi, osoite ja ajantasaiset yhteystiedot, toimiala ja alatoimiala liitteiden mukaisesti, IP-osoitealueet sekä jäsenvaltiot, joissa palveluja tarjotaan.
Keskitettynä yhteyspisteenä ja CSIRT-yksikkönä toimii Traficomin Kyberturvallisuuskeskus, joka on myös useimpien toimialojen valvova viranomainen. Osalla toimialoista valvonta on annettu toimialan omalle viranomaiselle – energia-alalla Energiavirastolle ja finanssialalla Finanssivalvonnalle. Ajantasaiset ohjeet löytyvät Kyberturvallisuuskeskuksen NIS2-sivulta, ja direktiivin teksti on luettavissa EUR-Lexissä.
Huomaa erityinen ilmoitusvelvollisuus 27 artiklassa: DNS-palvelun tarjoajien, aluetunnusrekistereiden, pilvipalvelujen, datakeskuspalvelujen, sisällönjakeluverkkojen, hallintapalvelujen tarjoajien sekä verkossa toimivien markkinapaikkojen, hakukoneiden ja sosiaalisen verkostoitumisen alustojen tiedot toimitetaan ENISA:n ylläpitämään EU-tason rekisteriin.
Näin määrität oman luokkasi
- Toimiala. Etsi organisaatiosi liitteestä I tai II. Jos toiminta osuu useaan alatoimialaan, korkein luokitus ratkaisee.
- Kokoon katsomaton soveltaminen. Tarkista 2 artiklan 2 kohdan luettelo ennen kokolaskentaa – se ohittaa kaiken muun.
- Koko konsernitasolla. Laske henkilöstö ja liikevaihto suosituksen 2003/361/EY sidosyrityssääntöjen mukaan, ei pelkästään suomalaisen yhtiön luvuista.
- Luokitus. Liite I + suuri yritys = keskeinen toimija. Muut = tärkeä toimija.
- Dokumentointi. Kirjaa arvio perusteluineen. Tämä on ensimmäinen asiakirja, jota valvova viranomainen pyytää.
- Ilmoittautuminen ja prosessit. Ilmoittaudu toimijaluetteloon ja rakenna poikkeamien ilmoitusprosessi sekä riskienhallinnan toimintamalli.
Sama poikkeama voi laukaista sekä NIS2-ilmoituksen että GDPR:n mukaisen tietoturvaloukkausilmoituksen kahdelle eri viranomaiselle. Kun luokitus on selvillä, kannattaa yhdistää molemmat samaan prosessiin – toimijaluettelon, riskienhallinnan toimintamallin ja poikkeamarekisterin ylläpito on juuri sitä työtä, jonka NIS2-työkalut ja compliance-alustat automatisoivat. Laajempi kansallinen kuva löytyy oppaasta tietosuoja Suomessa.
Usein kysytyt kysymykset
Mikä on keskeisen ja tärkeän toimijan ero NIS2:ssa?
Velvoitteet ovat samat. Ero on valvonnassa ja seuraamuksissa: keskeisiä toimijoita valvotaan ennakollisesti ja seuraamusmaksun katto on vähintään 10 M€ tai 2 % liikevaihdosta, tärkeitä toimijoita valvotaan jälkikäteen ja katto on 7 M€ tai 1,4 %. Vain keskeisen toimijan johtohenkilölle voidaan määrätä väliaikainen toimintakielto.
Onko keskisuuri yritys keskeinen vai tärkeä toimija?
Lähtökohtaisesti tärkeä toimija, myös liitteen I toimialalla. Keskeisiä ovat liitteen I suuret yritykset sekä ne toimijat, jotka 3 artiklan 1 kohta nimeää keskeisiksi koosta riippumatta (esimerkiksi pätevöityneet luottamuspalvelun tarjoajat ja DNS-palvelun tarjoajat).
Kuuluuko alle 50 hengen yritys NIS2:n soveltamisalaan?
Yleensä ei, mutta poikkeuksia on useita. Teleoperaattorit, luottamuspalvelun tarjoajat, DNS-palvelun tarjoajat, aluetunnusrekisterit, jäsenvaltion ainoat palveluntarjoajat ja kriittisiksi nimetyt toimijat kuuluvat soveltamisalaan koosta riippumatta. Lisäksi konsernin sidosyritykset lasketaan mukaan kokoa määritettäessä.
Kuka päättää luokituksesta Suomessa?
Toimija tekee arvion itse ja ilmoittautuu toimijaluetteloon. Valvova viranomainen – useimmiten Traficomin Kyberturvallisuuskeskus – voi kuitenkin arvioida luokituksen uudelleen ja nimetä toimijan keskeiseksi 2 artiklan 2 kohdan perusteiden nojalla.
Koskeeko NIS2 alihankkijoitani?
Vain jos ne itsenäisesti kuuluvat soveltamisalaan. Alihankkijat vaikuttavat kuitenkin sinun velvoitteisiisi 21 artiklan 3 kohdan toimitusketjun turvallisuuden kautta: vastaat siitä, että kriittisten toimittajien riskit on arvioitu ja sopimuksissa käsitelty.
Yhteenveto
NIS2:n luokitus on yksinkertainen mekaniikaltaan – toimiala liitteestä, koko suosituksesta 2003/361/EY, poikkeukset 2 artiklan 2 kohdasta – mutta seuraukset ovat suuret. Keskeinen toimija elää jatkuvan ennakkovalvonnan alla ja riskeeraa 10 miljoonan euron tai 2 prosentin seuraamusmaksun; tärkeä toimija tekee saman työn kevyemmällä valvonnalla. Tee luokitusarvio kirjallisesti, laske koko konsernitasolla ja siirry siitä suoraan riskienhallinnan toimintamalliin ja poikkeamaprosessiin. Finanssitoimijan kannattaa lisäksi tarkistaa, syrjäyttääkö DORA nämä velvoitteet – katso DORA pankeille.
Viimeksi tarkistettu: heinäkuu 2026.
Legiscope automates this for you
Stop doing compliance manually. Legiscope's AI handles ROPA creation, DPA audits, and gap analysis — in minutes, not weeks.
Start free trial