Government of Finland

08/31/2026 | Press release | Distributed by Public on 08/31/2026 06:11

Kyberturvallisuuslaki kokonaisuutena onnistunut – Haasteena valvonnan resurssien puute

Kyberturvallisuuslaki kokonaisuutena onnistunut - Haasteena valvonnan resurssien puute

liikenne- ja viestintäministeriö
Julkaisuajankohta 31.8.2026 15.01
Tyyppi:Tiedote
Lääkäri käyttää tablettia. (Kuva: Mika Pakarinen, Keksi/LVM)

Liikenne- ja viestintäministeriö on julkaissut loppuraportin kyberturvallisuuslain seurannasta ja arvioinnista 31.8.2026. Lakia pidetään yleisesti onnistuneena ja sen toimeenpano on vahvistanut organisaatioiden kyberturvallisuutta. Haasteita lain toimeenpanolle on aiheuttanut viranomaisten resurssien puute.

Kyberturvallisuuslain seurantahankkeessa arvioitiin lain tavoitteiden toteutumista ja soveltamista ensimmäisen voimassaolovuoden ajalta. Laki tuli voimaan huhtikuussa 2025 ja sillä toimeenpantiin EU:n kyberturvallisuusdirektiivi (NIS 2). Seurantaa varten on haastateltu kyberturvallisuuslakia valvovia viranomaisia ja toteutettu avoin verkkokysely. Osana hanketta ministeriö teetti myös haastatteluita soveltamisalaan kuuluville toimijoille. Laki on arviointihetkellä ollut voimassa noin vuoden, mikä rajoittaa sen tavoitteiden toteutumisen yksityiskohtaista arviointia.

Kyberturvallisuuslain seuranta ja arviointi on osa liikenne- ja viestintäministeriön lainsäädännön jälkiarviointisuunnitelmaa vuosille 2026-2030.

Laki on lisännyt tietoisuutta kyberturvallisuudesta

Kyberturvallisuuslakia pidetään seurantaraportin mukaan yleisesti selkeänä, tarpeellisena ja keskeisiltä osin tavoitteisiinsa nähden onnistuneena. Lain velvoitteita pidetään oikeatasoisina ja ajantasaisina. Laki on lisännyt riskienhallinnan järjestelmällisyyttä ja tietoisuutta kyberturvallisuudesta. Lisäksi se on edistänyt riskienhallinnan kehittämistä ja investointeja lain soveltamisalaan kuuluvissa organisaatioissa. Lain vaikutukset tekniseen riskienhallintaan ovat kuitenkin välillisiä ja vaihtelevat toimijan koon ja kyberturvallisuutta koskevan lähtötason perusteella. Hankkeessa ei tunnistettu kiireellisiä tai laajoja tarpeita kyberturvallisuuslain muuttamiseen.

Kyberturvallisuuslain valvonnassa ja toimeenpanossa haasteena on viranomaisten resurssien puute. Viranomaisten mukaan lain kattava ja vaikuttava valvonta sekä toimijoiden ohjauksen ja neuvonnan lisääminen on nykyisillä resursseilla haastavaa. Valvontaan liittyviä tehtäviä on jouduttu priorisoimaan voimakkaasti.
Viranomaisten ohjaus ja neuvonta on keskeistä lain velvoitteiden toimeenpanossa. Lain soveltamisalaan kuuluvat toimijat pitävät viranomaisten ohjeistusta tärkeänä ja toivovat sen lisäämistä. Viranomaisten keskinäinen yhteistyö on kuitenkin ollut vahvuus valvonnassa ja toimeenpanossa. Valvonta on käynnistynyt pääosin onnistuneesti resurssien mahdollistamassa laajuudessa.

Selvityksen perusteella keskitetyn kansallisen poikkeamaraportointijärjestelmän kehittämisestä olisi hyötyä kyberturvallisuuslain soveltamisalaan kuuluville toimijoille. Poikkeamaraportointia toivotaan kehitettäväksi siten, että samalla ilmoituksella voitaisiin täyttää myös muiden säädösten mukaisia ilmoitusvelvollisuuksia. Järjestelmän kehittämisen arvioidaan sujuvoittavan poikkeamista ilmoittamista ja vähentävän siitä aiheutuvaa hallinnollista taakkaa.

Tavoitteena vahvistaa kriittisten toimialojen kyberturvallisuutta

Kyberturvallisuuslailla toimeenpantiin EU:n kyberturvallisuusdirektiivi (NIS 2). Direktiivin tavoitteena on vahvistaa EU:n ja jäsenvaltioiden kyberturvallisuutta kriittisillä toimialoilla. Sen soveltamisalaan kuuluvien toimijoiden on arvioitava ja hallittava viestintäverkkojen ja tietojärjestelmien turvallisuuteen kohdistuvia riskejä. Toimijoiden on myös ilmoitettava merkittävistä poikkeamista sekä ilmoitettava tietoja valvoville viranomaisille. Direktiiviä sovelletaan sen liitteissä tarkoitetuilla toimialoilla pääasiassa keskisuuriin ja suuriin organisaatioihin.

Kyberturvallisuuslaissa säädetään NIS 2 -direktiivin mukaisista velvoitteista, jotka koskevat organisaation riskienhallintaa ja merkittävien poikkeamien raportoimista. Lisäksi laissa säädetään velvoitteiden valvonnasta ja muista toimeenpanon edellyttämistä viranomaistehtävistä.

Mitä seuraavaksi?

Euroopan komissio julkaisi 19.11.2025 niin sanotun Digital Omnibus -ehdotuksen, jonka tavoitteena on EU:n digitaalialan sääntelyn yksinkertaistaminen. Osana ehdotusta komissio ehdotti muun muassa NIS 2 -direktiivin mukaisten poikkeamailmoituksia koskevien menettelyiden kehittämistä ja ilmoituskanavien keskittämistä.

Liikenne- ja viestintäministeriö jatkaa kyberturvallisuuslain soveltamisen ja ajantasaisuuden seurantaa osana hallinnonalan lainsäädännön vaikuttavuuden, toimivuuden ja sääntely-ympäristön jatkuvaa seurantaa.

Lisätietoja:

Hallitussihteeri Veikko Vauhkonen, p. 0295 342 168, [email protected]

Neuvotteleva virkamies Katariina Kilpeläinen, p. 0295 342 328, [email protected]

Government of Finland published this content on August 31, 2026, and is solely responsible for the information contained herein. Distributed via Public Technologies (PUBT), unedited and unaltered, on August 31, 2026 at 12:11 UTC. If you believe the information included in the content is inaccurate or outdated and requires editing or removal, please contact us at [email protected]