Choose your region and language

Go

Menu

Vahvempaa kyberturvaa - Mitä EU:n uusi NIS2-direktiivi merkitsee kriittisille infrastruktuureille?

Features | Finland | 18.08.2025 | 3 min read

Kyberturvallisuuden kokonaishallinta, riskien ja poikkeamien hallinta, jatkuvuus-, palautus- ja varmistussuunnitelmat, tarvittavien tukipalveluiden varmistaminen – nämä toimenpiteet Hitachi Energyn Antti Kostiainen nostaa organisaatioiden kyberturvallisuutta edistävälle tehtävälistalle. Toimenpiteet on tehtävä, jotta täyttää huhtikuussa 2025 voimaan tulleen NIS2-verkko- ja tietoturvadirektiivin vaatimukset.

Suomen eduskunta hyväksyi huhtikuussa 2025 uuden kyberturvallisuuslain (124/2025), jolla pannaan täytäntöön EU:n kyberturvallisuus- eli NIS2-direktiivi. Direktiivi ja laki vahvistavat erityisesti kriittisen infrastruktuurin kyberturvallisuuden riskienhallintaa.

Hitachi Energy. Antti Kostiainen. Kuvattu Tampereella 2.7.2025. Kuva: Laura Vesa

”Direktiivi ei tuo varsinaisesti sellaista uutta, mikä ei jo kuuluisi parhaisiin tietoturvakäytäntöihin, mutta direktiivin myötä nämä parhaat käytännöt muuttuvat pakollisiksi ja niiden huomioimatta jättäminen sanktioiduiksi. Monet kriittisten toimialojen toimijat ovatkin jo ryhtyneet parantamaan käytänteitään niin koko toiminnan kuin järjestelmien osalta”, myyntipäällikkö Antti Kostiainen Hitachi Energystä sanoo.

Toimenpiteet riskiarvion mukaan

NIS2-direktiivin mukaisesti tietoturvallisuuden parantaminen lähtee hallinnasta ja riskien arvioinnista. Se ohjaa organisaatioita määrittämään mikä on tietoturvaloukkauksen riski ja sen vaikutus liiketoimintaan. Sähkönjakeluverkossa järjestelmiä sekä digitaalisia laitteita on monella eri tasolla. Esimerkiksi ohjausjärjestelmän vaikutus on suurempi kuin yksittäisen laitteen suljetussa sähköasemaympäristössä.

”Toisaalta prosessien ohjaus- ja automaatiojärjestelmät on perinteisesti koettu omiksi saarekkeikseen, jotka toimivat irrallaan muusta IT-verkosta. Nykypäivänä ne eivät kuitenkaan pääsääntöisesti enää toimi niin, vaan niidenkin ohjauksessa, valvonnassa ja päivityksessä syntyy siltoja muihin it-palveluihin ja -verkkoihin. Näin niidenkin hyökkäysrajapinta kasvaa jatkuvasti”, hän muistuttaa.

Jokaiselle järjestelmän osakokonaisuudelle on arvioitava riskit ja suunniteltava tarvittavat toimenpiteet tietoturvan parantamiselle ja ylläpidolle. Keskeisintä on toiminnan jatkuvuuden turvaaminen, minkä vuoksi direktiivi ohjaakin laatimaan toiminnan jatkuvuussuunnitelman, johon kuuluvat esimerkiksi varmistus- ja palautussuunnitelmat sekä tarvittavien tukipalveluiden saatavuus keskeisiltä toimittajilta.

”Jatkuvuussuunnitelmat kattavat tekniset varmuuskopioratkaisut sekä sen, mistä löytyvät ohjeet niin varmistukseen kuin palautukseen. On tärkeää huolehtia myös kriittisten järjestelmien tukipalveluiden riittävästä laajuudesta, jotta ne vastaavat tietoturvavaatimuksia.”

Hitachi Energyllä tukipalvelusopimuksessa määritellään  muun muassa järjestelmätuen vasteajat. Kriittiset järjestelmät vaativat 24/7-tukipalveluja, jotta niiden toiminta varmistetaan välittömästi.

”Sopimustekniset seikat on hyvä tarkistaa siinä vaiheessa, kun jatkuvuussuunnitelmia tehdään. Kannustan myös harjoittelemaan järjestelmän palautusta yhdessä toimittajien kanssa.”

 

Mitä vanhempi laitekanta, sitä vaikeampaa haavoittuvuuksien seuranta

Tietoturvariskien hallinnassa oleellisena osana on ajantasainen käsitys laite- ja ohjelmistokannasta. Käytössä olevat ohjelmisto- ja laiteversiot on tunnettava, jotta pystytään seuraamaan haavoittuvuuksia ja tekemään vaikuttavuusanalyysit.

”On hyvä muistaa, että haavoittuvuuksien seuranta koskee kaikkia digitaalisia tuotteita. Esimerkiksi sähköasemilla laitekannan odotettu elinikä voi olla 15–20 vuotta ja jopa enemmän.”

On ensiarvoisen tärkeää kerätä ja ylläpitää täydellistä luetteloa laitteista ja tuotteista, joita käytetään OT-ympäristössä. Tietojen saatavuus on keskeistä OT-ympäristön kyberturvallisuusriskien hallinnassa.

Haastavuutta lisää se, että laitetietoihin ei pääse käsiksi verkon kautta, vaan kartoitus on tehtävä sähköasemalla.

”Meillä on vuosikymmenien osaaminen kyberturvan hallinnasta ja palvelupaketti päivitysten tason ja laitteiden sekä ohjelmistojen versioiden haavoittuvuuksien hallintaan. Tämä helpottaa merkittävästi asiakkaidemme elämää, kun järjestelmien hallinta ja varmuuskopioiden ja versiopäivitysten tekeminen on säännöllistä ja systemaattista”, Kostiainen korostaa.

Meillä on vuosikymmenien osaaminen kyberturvan hallinnasta ja palvelupaketti päivitysten tason ja laitteiden sekä ohjelmistojen versioiden haavoittuvuuksien hallintaan. Tämä helpottaa merkittävästi asiakkaidemme elämää, kun järjestelmien hallinta ja varmuuskopioiden ja versiopäivitysten tekeminen on säännöllistä ja systemaattista.

Myyntipäällikkö Antti Kostiainen, Hitachi Energy

Sertifiointi on todiste kumppanin tietoturvakäytännöistä

Tietoturvan hallinta tarkoittaa käytännössä koko toimitusketjun tietoturvan hallintaa: oman organisaation lisäksi myös kumppaniverkoston tietoturvakäytäntöjen on oltava kunnossa.

”Yrityksen ja tuotteiden tietoturvasertifioinnit ovat todiste siitä, että tietoturvavaatimukset on otettu huomioon yrityksen toiminnassa niin tuotteiden kuin järjestelmien osalta. ISO 27001 osoittaa, että yritys tunnistaa tietoturvariskit ja kehittää aktiivisesti tietoturvan hallintaa. 62443-standardi on puolestaan kriittisten ohjausjärjestelmien tietoturvaan liittyvä standardi, joka takaa sen,  että laitteet valmistetaan tuotekehityksestä alkaen tietoturvastandardien mukaisesti.”

Hitachi Energyllä tietoturva priorisoidaan ja otetaan huomioon jopa kuljetusprosesseissa.

”Tuotteet ovat sinetöidyissä paketeissa, jolloin heti huomataan, mikäli ulkopuolinen taho on päässyt niihin käsiksi.”

NIS2-direktiivin voimaantulon myötä organisaatiot ovatkin lähteneet ripeästi liikkeelle. Kostiainen muistuttaa, että kyberturvallisuus vaatii jatkuvia toimenpiteitä.

“Kyberturvallisuuden varmistaminen on päättymätön prosessi. On myös hyvä muistaa, että samalla kun vaatii itseltään vastuullista ja tietoturvaprosessien mukaista toimintaa, sitä pitää vaatia myös kaikilta kumppaneilta.”