EU-parlamentti on hyväksynyt ehdotuksen, joka asettaa EU-maille korkeammat standardit kyberturvallisuuden valvontaan ja toteutukseen sekä yhdenmukaiset sanktiot. Lakikokonaisuutta kutsutaan nimellä Network and Information Security 2 eli lyhyemmin NIS2.
Lakiehdotuksesta syntyi sopu parlamentin ja neuvoston välillä toukokuussa. Se kiristää kyberturvallisuusvaatimuksia riskienhallinnan, raportoinnin ja tiedonjaon osalta. Uusien vaatimuksien myötä tapauksiin on reagoitava ja toimitusketjujen turvallisuutta on lisättävä. Myös salaamiselle sekä haavoittuvuuksien raportoinnille tulee uusia vaatimuksia.
Uusien sääntöjen mukaan aiempaa useampien tahojen ja sektorien tulee suojautua kyberuhilta. Ehdotus kattaa olennaiset sektorit, mm. energian, liikenteen, pankkipalvelut, terveyspalvelut, digitaali-infrastruktuurin, julkishallinnon ja avaruusteknologian.
Neuvotteluissa mepit painottivat, että yrityksiin kohdistuvien sääntöjen on oltava selkeitä ja tarkkoja, ja mahdollisimman monia julkishallinnon osia on tuotava direktiivin alaisuuteen.
Uudet säännöt luovat myös vaatimuksia tärkeille sektoreille, joita ovat mm. postipalvelut, elektroniikka ja koneet, moottoriajoneuvot ja digitaalipalvelut. Kaikki suuret ja keskisuuret yritykset näillä sektoreilla ovat direktiivin piirissä. Lisäksi se luo kehykset paremmalle yhteistyölle ja tiedonjaolle viranomaisten ja jäsenmaiden välillä, ja uuden eurooppalaisen haavoittuvuustietokannan.
Parlamentin hyväksyi tekstin äänin 577–6 (31 tyhjää). Seuraavaksi myös neuvoston on virallisesti hyväksyttävä laki, ennen kuin se voidaan julkaista EU:n virallisessa lehdessä.
Edellinen kyberturvallisuusdirektiivi (NIS1) säädettiin vuonna 2017. EU-maat ovat kuitenkin toimeenpanneet sääntöjä vaihtelevasti, mikä on johtanut sisämarkkinoiden pirstaloitumiseen ja erilaisiin kyberturvallisuuden tasoihin.
Kuva: AdobeStock