Suomen viestintävirasto Traficom valmistelee uusia tietoturvamääräyksiä, jotka astuvat voimaan 1.1.2026. Määräykset velvoittavat kaikki teleyritykset ja kriittisen infrastruktuurin toimijat ilmoittamaan haittaohjelmahavainnoista viipymättä.

Voimaantulo: 1.1.2026 ·
Ilmoitusaika: 24h havainnosta ·
Kattavuus: 350+ yritystä

Mitä määräykset tarkoittavat käytännössä

Uudet määräykset laajentavat nykyistä ilmoitusvelvollisuutta merkittävästi. Aiemmin ilmoitusvaatimukset koskivat lähinnä teleoperaattoreita, nyt ne ulottuvat myös sähköverkkoihin, vesilaitoksiin ja muihin kriittisiin palveluihin.

Pikakatsaus

1Vahvistetut faktat
2Mikä on epäselvää
3Aikajanan signaali
  • Määräykset astuvat voimaan vuoden 2026 alussa (Traficomin julkaisu)
  • Lausuntokierros päättyy joulukuussa 2025 (Traficomin julkaisu)
4Mitä seuraavaksi
  • Yritysten on päivitettävä tietoturvaprosessinsa vuoden 2025 aikana
  • Valvonta tiukentuu merkittävästi vuoden 2026 jälkeen

Ilmoitusvelvollisuuden laajuus

Määräys koskee kolmea pääkategoriaa: teleoperaattorit, kriittisen infrastruktuurin toimijat ja digitaalisten palveluiden tarjoajat. Ilmoitus on tehtävä 24 tunnin kuluessa havainnosta.

6 keskeistä velvoitetta:

  • Teleoperaattorit: Kaikki verkkohyökkäykset ja tietoturvaloukkaukset ilmoitettava
  • Sähköverkot: Käyttöhäiriöt ja järjestelmämuutokset raportoitava
  • Vesilaitokset: Etäkäyttöön kohdistuvat uhkat ilmoitettava
  • Sairaalat: Potilastietojärjestelmien poikkeamat raportoitava
  • Pankit: Maksujärjestelmien tietoturvatapahtumat ilmoitettava
  • Digipalvelut: Käyttäjätietojen vuotoilmoitukset 24h kuluessa

Määräysten laajuus kattaa arviolta 350 yritystä Suomessa. Verrattuna nykytilaan, jossa ilmoituksia tehdään noin 50 vuodessa, uusi järjestelmä tulee lisäämään ilmoitusmäärää moninkertaiseksi.

Yhteenveto: Uudet määräykset ovat merkittävä askel Suomen kyberturvallisuuden vahvistamiseksi. Teleyritykset: prosessit on päivitettävä vuoden 2025 aikana. Kriittisen infrastruktuurin toimijat: henkilöstön koulutus ja järjestelmien auditointi aloitettava viipymättä.

Vertailu nykytilaan

4 keskeistä muutosta, yksi trendi: valvonnan ja ilmoitusvelvollisuuden merkittävä kiristyminen.

Näkökohta Nykyinen käytäntö Uusi määräys
Ilmoitusaika 5 arkipäivää 24 tuntia
Kattavuus Teleoperaattorit 350+ yritystä
Sanktiot Lieviä sakkoja Merkittävät hallinnolliset sakot
Valvonta Jälkikäteistä Reaaliaikaista ja ennakoivaa

Määräysten tiukentuminen on merkittävä. Aiemmin ilmoitusaika oli 5 arkipäivää, nyt se on 24 tuntia. Tämä tarkoittaa käytännössä ympärivuorokautista valmiutta ja automaattisia ilmoitusjärjestelmiä.

Miksi tämä on tärkeää

Uudet määräykset eivät ole vain byrokratiaa. Ne suojaavat kriittistä infrastruktuuria ja varmistavat, että tietoturvaloukkaukset havaitaan ja niihin reagoidaan nopeasti. Vuonna 2024 Suomessa havaittiin 34 % enemmän haittaohjelmahyökkäyksiä kuin edellisenä vuonna.

Yritysten valmistautuminen

Määräysten voimaantuloon on aikaa noin vuosi. Traficom on julkaissut ohjeistuksen, jonka avulla yritykset voivat aloittaa valmistautumisen. Tärkeimmät toimenpiteet liittyvät prosessien päivittämiseen ja henkilöstön koulutukseen.

5 toimenpidettä:

  • Tietoturva-auditointi: Nykyiset järjestelmät ja prosessit kartoitettava
  • Ilmoitusprosessit: Selkeät vastuut ja toimintaohjeet luotava
  • Henkilöstön koulutus: Kaikille työntekijöille tietoturvakoulutus
  • Tekniset järjestelmät: Automaattiset havainnointi- ja ilmoitusjärjestelmät
  • Yhteistyö viranomaisten kanssa: Valmiudet nopeaan tiedonvaihtoon

Yritysten on syytä aloittaa valmistautuminen hyvissä ajoin. Erityisesti tietoturva-auditointi ja prosessien päivitys vievät aikaa. Traficom suosittelee, että yritykset aloittavat valmistelut viimeistään syksyllä 2025.

Tärkeä muistutus

Määräykset koskevat myös ulkomaisten yritysten Suomen toimintoja. Jos yrityksellä on toimipiste Suomessa tai se tarjoaa palveluja suomalaisille asiakkaille, määräykset koskevat sitä.

Seuraus: Uudet määräykset ovat osa laajempaa eurooppalaista suuntausta kiristää tietoturvasääntelyä. NIS2-direktiivi asettaa vastaavia vaatimuksia koko EU:ssa. Suomen määräykset ovat kuitenkin tiukempia monilta osin, erityisesti ilmoitusajan suhteen.

Aiheeseen liittyvää: **Myytävät omakotitalot Turku – vertaile alueita ja hintoja**

Usein kysytyt kysymykset

Yritykset ovat kysyneet erityisesti määräysten soveltamisesta ja käytännön toimenpiteistä. Tässä vastauksia yleisimpiin kysymyksiin.

Mitä tapahtuu, jos en ilmoita ajoissa?

Traficom voi määrätä hallinnollisen sakon, jonka suuruus riippuu rikkomuksen vakavuudesta ja toistuvuudesta.

Koskeeko määräys pieniä yrityksiä?

Pääsääntöisesti ei, mutta jos pieni yritys tarjoaa kriittistä palvelua, se voi kuulua määräyksen piiriin.

Voinko käyttää ulkopuolista palveluntarjoajaa ilmoitusten tekemiseen?

Kyllä, mutta vastuu ilmoituksen oikea-aikaisuudesta ja oikeellisuudesta on aina yrityksellä itsellään.

Miten määräykset vaikuttavat tietosuojaan?

Ne täydentävät tietosuoja-asetuksen (GDPR) vaatimuksia. Tietoturvaloukkauksista on ilmoitettava sekä Traficomille että tietosuojavaltuutetulle.

Mihin minun pitää ilmoittaa?

Kaikki ilmoitukset tehdään sähköisesti Traficomin tietoturvailmoituspalvelun kautta.

Seuraus: Määräykset ovat selkeät, mutta niiden soveltaminen edellyttää yrityksiltä huolellista valmistautumista. Tärkeintä on ymmärtää, koskevatko määräykset omaa yritystä ja mitä tietoturvaprosesseja on päivitettävä.

Käytännön vinkki

Aloita tietoturvaprosessien kartoitus jo tänään. Traficomin verkkosivuilta löytyy valmis tarkistuslista, jonka avulla voit arvioida, miten hyvin yrityksesi valmistautuminen on edennyt.

Liittyvää luettavaa

Lisätietoa aiheesta ja taustamateriaalia.