European flag

Euroopan unionin
virallinen lehti

FI

C-sarja


C/2026/3712

13.7.2026

KOMISSION TIEDONANTO

Suuntaviivat kriittisten toimijoiden häiriönsietokyvystä annetun direktiivin (EU) 2022/2557 13 artiklan 5 kohdan soveltamisesta

(C/2026/3712)

I.   JOHDANTO

1.

Kriittisten toimijoiden häiriönsietokyvystä annetun direktiivin (EU) 2022/2557 (1), jäljempänä ’direktiivi’, tavoitteena on turvata välttämättömien yhteiskunnan toimintojen tai taloudellisen toiminnan kannalta keskeisten palvelujen häiriötön tarjonta sisämarkkinoilla. Direktiivin tarkoituksena on parantaa tällaisia palveluja tarjoavien kriittisten toimijoiden häiriönsietokykyä ja luoda yhtenäinen kehys kaikkia uhkatekijöitä vastaan (olivatpa ne sitten luonnon tai ihmisen aiheuttamia, onnettomuuksia tai tahallaan aiheutettuja).

2.

Direktiivin 6 artiklan 1 kohdan mukaan jäsenvaltioiden on määritettävä kriittiset toimijat direktiivin liitteessä vahvistetuilla toimialoilla ja alasektoreilla viimeistään 17. heinäkuuta 2026. Tällaisille kriittisille toimijoille on direktiivissä asetettu korkean häiriönsietokyvyn saavuttamista koskevia velvoitteita, mukaan lukien 13 artiklassa säädetty velvollisuus toteuttaa asianmukaisia ja oikeasuhteisia teknisiä, turvallisuuteen liittyviä ja organisatorisia toimenpiteitä häiriönsietokykynsä varmistamiseksi. Tältä osin direktiivin 13 artiklan 5 kohdassa komissiolle annetaan valtuudet antaa ei-sitovia suuntaviivoja, joissa täsmennetään tekniset, turvallisuuteen liittyvät ja organisatoriset toimenpiteet, joita kriittiset toimijat voivat toteuttaa.

3.

Edellä mainittujen säännösten mukaisesti jäsenvaltioita ja sidosryhmiä kuultiin ennen tämän tiedonannon hyväksymistä työpajassa, joka pidettiin 29. syyskuuta 2025. Kriittisten toimijoiden häiriönsietokykyä käsittelevää ryhmää (CERG) kuultiin tiedonannon pääpiirteistä 10. huhtikuuta, 19. toukokuuta ja 30. syyskuuta 2025 pidetyissä kokouksissa. Ryhmää kuultiin myös tiedonannon luonnoksesta 14. marraskuuta 2025, ja päivitetty versio toimitettiin CERG:lle 25. helmikuuta 2026. CERG:tä kuultiin viimeisen kerran suuntaviivojen luonnoksesta 6. maaliskuuta 2026.

4.

Tämä tiedonanto ei ole oikeudellisesti sitova, eikä se vaikuta Euroopan unionin tuomioistuimen tulkintaan unionin oikeudesta.

II.   EI-SITOVAT SUUNTAVIIVAT HÄIRIÖNSIETOKYKYÄ PARANTAVISTA TOIMENPITEISTÄ

A.   YLEISIÄ NÄKÖKOHTIA

5.

Näiden ei-sitovien suuntaviivojen tarkoituksena on täsmentää teknisiä, turvallisuuteen liittyviä ja organisatorisia toimenpiteitä, joita kriittiset toimijat voivat toteuttaa direktiivin 13 artiklan 1 kohdan a–f alakohdan mukaisesti. Toimenpiteiden luettelo ei ole tyhjentävä, ja sitä voidaan täydentää lisätoimenpiteillä.

6.

Kriittisten toimijoiden on 13 artiklan 1 kohdan mukaisia toimenpiteitä toteuttaessaan otettava huomioon seuraavat seikat:

a)

Jäsenvaltioiden toimittamat olennaiset tiedot direktiivin 5 artiklan mukaisesti suoritetusta jäsenvaltion riskinarvioinnista. Jäsenvaltioiden tulisi toimittaa nämä tiedot kriittisille toimijoilleen viipymättä tiivistetyssä ja kohdennetussa muodossa. Tällaisia tietoja voivat olla muun muassa direktiivin 9 artiklan 3 kohdassa tarkoitetut kertomukset, jotka toimitetaan komissiolle yhteistä raportointimallia käyttäen.

b)

Olennaiset tiedot direktiivin 12 artiklan mukaisesti suoritetun kriittisen toimijan riskinarvioinnin tuloksista. Kriittisten toimijoiden tulisi varmistaa kokonaisvaltainen toimintamalli siirtymällä pelkästä kriittisen infrastruktuurin suojaamisesta tarjoamiensa keskeisten palvelujen jatkuvuuden varmistamiseen. Häiriönsietokykyä parantavissa toimenpiteissä tulisi ottaa huomioon riskinarvioinnin tulokset. Kriittiset toimijat voivat harkita näiden toimenpiteiden tueksi myös pidemmälle meneviä riskinarviointeja, joissa voitaisiin tarkastella riippuvuuksia välitöntä tasoa laajemmin ottamalla huomioon myös rajatylittävät, alakohtaiset ja systeemiset riippuvuudet.

7.

Direktiivin 13 artiklan 1 kohdan mukaan kriittisten toimijoiden toteuttamien toimenpiteiden on oltava asianmukaisia ja oikeasuhteisia. Toimenpiteiden asianmukaisuutta ja oikeasuhteisuutta olisi arvioitava suhteessa edellä mainittujen riskinarviointien tuloksiin.

a)

”Asianmukaisilla” toimenpiteillä tarkoitetaan riskeihin tai vaikutuksiin perustuvia, tehokkaita ja tarkoituksenmukaisia toimenpiteitä, joilla kriittinen toimija voi varmistaa keskeisten palvelujen vankan häiriönsietokyvyn. Toimenpiteiden asianmukaisuus voi vaihdella kriittisen toimijan ja sen erityispiirteiden mukaan.

b)

”Oikeasuhteisilla” toimenpiteillä tarkoitetaan välttämättömiä ja riittäviä toimenpiteitä, jotka eivät ole kohtuuttomia suhteessa riskin tasoon ja häiriön vakavuuteen. Toimenpiteet olisi räätälöitävä kunkin kriittisen toimijan erityispiirteiden mukaan, ja niissä tulisi ottaa huomioon muun muassa tarjottujen keskeisten palvelujen luonne, toimitusketjut ja keskinäiset riippuvuudet, toimenpiteiden kustannustehokkuus, toimijan koko sekä tarjottujen palvelujen maantieteellinen kattavuus.

8.

Nämä suuntaviivat kattavat kaikki direktiivin III luvun kattamat toimialat (2). Toimenpiteiden luettelo ei ole tyhjentävä, joten esimerkit eivät välttämättä päde yhtä lailla kaikkiin aloihin ja kaikenlaisiin kriittisiin infrastruktuureihin.

9.

Toteutettavat toimenpiteet riippuvat jäsenvaltion riskinarvioinnin ja kriittisen toimijan riskinarvioinnin tuloksista.

10.

Kriittisten toimijoiden 13 artiklan 1 kohdan a–f alakohdan mukaisesti toteuttamia häiriönsietokykyä vahvistavia toimenpiteitä olisi sovellettava yhdenmukaisesti asiaa koskevasta alakohtaisesta lainsäädännöstä johtuvien toimenpiteiden kanssa ja niitä rajoittamatta. Tällaiseen lainsäädäntöön kuuluvat muun muassa direktiivin johdanto-osan 31 kappaleessa mainittu lainsäädäntö, tarkistettu verkko- ja tietoturvadirektiivi (NIS 2) (3), eurooppalainen ilmastolaki (4), riskeihin varautumisesta sähköalalla annettu asetus (5), kaasun toimitusvarmuuden turvaamisesta annettu asetus (6), merellä tapahtuvan öljyn- ja kaasunporaustoiminnan turvallisuudesta annettu direktiivi (7), merenkulun ja satamien turvallisuutta koskeva EU:n kehys (8), yleinen tietosuoja-asetus (9), yhtenäisen eurooppalaisen ilmatilan toteuttamisesta annettu asetus (10), Euroopan lentoturvallisuusvirastoa koskeva asetus (11) ja ilmaliikenteen hallintaverkon toimintojen toteuttamista koskeva täytäntöönpanoasetus (12).

11.

Kun kriittiset toimijat käyttävät tekoälyä häiriönsietokykyyn liittyvissä toimenpiteissään (kuten tekoälyjärjestelmä, joka valvoo padon vedenpainetta tai ohjaa sähköverkkoa), niiden on huomioitava, että suuririskisten tekoälyjärjestelmien on täytettävä EU:n tekoälysäädöksessä (13) vahvistetut turvallisuusvaatimukset. ”Suuririskisellä” tarkoitetaan, että järjestelmä on tarkoitettu käytettäväksi turvakomponenttina (14) kriittisen digitaalisen infrastruktuurin, tieliikenteen tai vesi-, kaasu-, lämmitys- tai sähköhuollon hallinnassa ja toiminnassa (15). Tällaisessa järjestelmässä esiintyvät viat tai toimintahäiriöt voivat vaarantaa ihmisten hengen ja terveyden suuressa mittakaavassa ja aiheuttaa tuntuvia häiriöitä yhteiskunnallisen ja taloudellisen toiminnan tavanomaisessa harjoittamisessa.

12.

Direktiivin johdanto-osan 30 kappaleessa selvennetään 13 artiklan 2 kohdan osalta seuraavaa: ”Vaikuttavuuden ja vastuuvelvollisuuden vuoksi kriittisten toimijoiden olisi kuvattava toteuttamansa toimenpiteet häiriönsietokykyä koskevassa suunnitelmassa tai sitä vastaavassa asiakirjassa tai asiakirjoissa vaikuttavuuden ja vastuuvelvollisuuden tavoitteiden saavuttamisen kannalta riittävän yksityiskohtaisesti ja määritetyt riskit huomioiden, sekä sovellettava suunnitelmaa käytännössä. Jos kriittinen toimija on jo toteuttanut teknisiä, turvallisuuteen liittyviä ja organisatorisia toimenpiteitä ja laatinut asiakirjoja sellaisten muiden säädösten nojalla, jotka ovat merkityksellisiä tämän direktiivin mukaisten häiriönsietokykyä turvaavien toimenpiteiden kannalta, sen olisi päällekkäisyyksien välttämiseksi voitava käyttää kyseisiä toimenpiteitä ja asiakirjoja tämän direktiivin mukaisten häiriönsietokykyä turvaavien toimenpiteiden täyttämiseksi.”

13.

Kriittisen toimijan direktiivin 13 artiklan 3 kohdan mukaisesti nimeämän yhteyshenkilön rooli on olennainen häiriönsietokykyä parantavien toimenpiteiden tehokkaan käyttöönoton ja toteutuksen kannalta. Yhteyshenkilön tehtävänä on varmistaa tehokas ja tuloksellinen viestintä ja koordinointi kriittisen toimijan sekä toimivaltaisten viranomaisten välillä kriittisen toimijan velvoitteiden ja koko häiriönsietokyvyn kehyksen osalta.

14.

Kriittisten toimijoiden tulisi häiriönsietokykyä parantavia toimenpiteitä toteuttaessaan yksilöidä kaikki olennaiset resurssit, laitokset ja laitteet. Kun otetaan huomioon direktiivin kattamien toimialojen vahvasti verkottunut luonne, toimijoiden tulisi ottaa huomioon myös rajatylittävät ja keskinäiseen riippuvuuteen liittyvät näkökohdat, mukaan lukien fyysiset ja ympäristöön, kyberturvallisuuteen ja toimitusketjuihin liittyvät seikat. Häiriö yhdellä osa-alueella voi aiheuttaa ketjureaktion, joka vaikuttaa koko sisämarkkinoihin ja siten keskeisten palvelujen tarjoamiseen.

15.

Keskinäisten riippuvuuksien huomioimisessa tärkein mekanismi on kriittisen toimijan suorittama riskinarviointi ja kansallinen riskinarviointi. Riskinarvioinneissa on arvioitava ja otettava huomioon se, missä määrin muiden toimialojen toimijat ovat riippuvaisia kriittisen toimijan tarjoamasta keskeisestä palvelusta sekä missä määrin kriittinen toimija on riippuvainen muiden toimialojen, tapauksen mukaan myös naapurijäsenvaltioissa ja kolmansissa maissa sijaitsevien toimijoiden, tarjoamista keskeisistä palveluista.

16.

Kriittisten toimijoiden olisi häiriönsietokykyä parantavia toimenpiteitä toteuttaessaan otettava huomioon asiaankuuluvat kansainväliset ja eurooppalaiset standardit.

17.

Kriittisen meri-infrastruktuurin osalta olisi otettava huomioon seuraavat: sen valvonta ja suojelu on vaikeampaa ja poikkeamien havaitseminen, paikantaminen ja korjaaminen merellä vie enemmän aikaa ja on kallista.

B.   EHKÄISEVÄT TOIMENPITEET (direktiivin 13 artiklan 1 kohdan a alakohta)

18.

Kriittisten toimijoiden tulisi toteuttaa toimenpiteitä, jotka parantavat niiden häiriönsietokykyä vahvistamalla niiden kykyä ehkäistä vikoja ja häiriöitä. Nämä toimenpiteet olisi sisällytettävä direktiivin 13 artiklan 2 kohdassa mainittuun häiriönsietokykyä koskevaan suunnitelmaan, ja niitä olisi käsiteltävä yhtenä yhtenäisenä järjestelmänä eikä erillisinä osatekijöinä. Yksittäisen toimenpiteen tehokkuus riippuu sen vuorovaikutuksesta muiden toimenpiteiden kanssa, mukaan lukien toimenpiteet, jotka liittyvät tilojen fyysiseen suojaamiseen, häiriöihin vastaamiseen ja niiden torjumiseen ja lieventämiseen sekä asianmukaisen henkilöstöturvallisuuden hallintaan.

19.

Katastrofiriskien vähentämiseen ja ilmastonmuutokseen sopeutumiseen tähtäävien toimenpiteiden olisi perustuttava uskottaviin ilmastoennusteisiin, jotka kattavat kriittisen infrastruktuurin koko elinkaaren. Kriittisten toimijoiden tulisi välttää kriittisen infrastruktuurin (kuten datakeskusten tai sähköasemien) sijoittamista korkean riskin alueille. Niiden tulisi toteuttaa infrastruktuuria rakenteellisesti vahvistavia toimenpiteitä (esimerkiksi tulipalon, tulvien, kuivuusjaksojen, räjähdysten ja vuotojen varalta) sekä muita kuin rakenteellisia toimenpiteitä (esimerkiksi laatimalla koulutus- ja turvallisuuskäytäntöjä) törmäysten, räjähdysten, vaarallisten aineiden vuotojen tai säteilyn ehkäisemiseksi. Toimijoiden tulisi myös etsiä luontoon perustuvia ratkaisuja ja muun muassa ottaa käyttöön vihreää infrastruktuuria (esimerkiksi kosteikkojen ennallistaminen myrskytulvien torjumiseksi tai kaupunkimetsien perustaminen sähkölaitteisiin kohdistuvan lämpösaarekevaikutuksen vähentämiseksi). Lisäksi toimijoiden tulisi ottaa huomioon ilmastomallien akuutit ja pitkän aikavälin muutokset, jotka voivat ajan mittaan heikentää järjestelmien toimintavarmuutta (kuten äärimmäinen lämpö, tulvat ja merenpinnan nousu), varautua veden niukkuuteen sekä tehdä stressitestejä sen varmistamiseksi, että toiminta voi jatkua myös huomattavasti epäsuotuisammissa olosuhteissa (lämpimämmissä, kylmemmissä, kosteammissa, kuivemmissa, epävakaammissa tai vuodenaikaan nähden poikkeavissa olosuhteissa).

20.

Kriittisten toimijoiden tulisi harkita poikkeamia koskevan tietokannan perustamista, osallistumista EU:n poikkeamatietokantoihin (16) sekä sellaisen järjestelmällisen poikkeamaraportointijärjestelmän käyttöönottoa, johon muodostuu tapahtumahistoria ja joka mahdollistaa paitsi poikkeamien ehkäisemisen ja riskien vähentämisen myös resurssien palauttamisen toimintakuntoon.

21.

Inhimillisten virheiden ehkäisemiseksi kriittisten toimijoiden tulisi yksilöidä virheille alttiit tehtävät ja toteuttaa asianmukaisia suojatoimia. Tällaisia voivat olla esimerkiksi automatisointi, henkilöstön jatkuva kouluttaminen, valvonta ja selkeä vastuunjako, prosessien yksityiskohtainen dokumentointi, säännölliset auditoinnit ja tarkastukset sekä häiriönsietokykyä ja vastuullisuutta tukevan kulttuurin tukeminen.

22.

Jotta varmistetaan, että kriittiset toimijat soveltavat häiriönsietokykyyn liittyviä toimenpiteitä yhdenmukaisesti NIS 2 -direktiivin kanssa, toimijoiden tulisi ottaa huomioon NIS 2 -direktiivissä määritellyt verkko- ja tietojärjestelmien turvallisuuden kannalta olennaiset toimenpiteet. Toimenpiteiden viitekehyksenä toimivat myös komission täytäntöönpanoasetuksessa (EU) 2024/2690 (17) määritellyt toimenpiteet, joita sovelletaan tietyn tyyppisiin toimijoihin NIS 2 -direktiivin mukaisilla digitaalisen infrastruktuurin, tieto- ja viestintätekniikan palvelujen hallinnan (yritysten välinen) ja digitaalisen palvelun tarjoajien aloilla (18), sekä niihin liittyvät ENISAn täytäntöönpano-ohjeet (19).

23.

Operatiivisen teknologian osalta kriittisten toimijoiden tulisi sisällyttää järjestelmiinsä manuaalista ohittamista ja ihmisten osallistumista koskevat säännöt, joissa määritellään erityiset edellytykset ja vaatimukset ihmisen puuttumiselle ja manuaaliselle ohjaukselle vaaratilanteissa.

C.   FYYSISET SUOJAUSTOIMENPITEET (direktiivin 13 artiklan 1 kohdan b alakohta)

24.

Kriittisten toimijoiden tulisi toteuttaa fyysisiä toimenpiteitä luonnon ja ihmisen aiheuttamien uhkien (mm. hybridiuhat, sabotaasi, terrorismi, rikollinen toiminta, sotilaalliset/sodanaikaiset operaatiot ja vakoilu) torjumiseksi. Lisäksi olisi otettava käyttöön menettelyllisiä tarkastuksia, joiden tarkoituksena on havaita, ehkäistä, viivyttää ja torjua häiriöitä, reagoida niihin ja lieventää niiden vaikutuksia.

25.

Suunnitellessaan asianmukaisia ja oikeasuhteisia toimenpiteitä häiriönsietokyvyn parantamiseksi ihmisen aiheuttamia uhkia vastaan kriittisten toimijoiden olisi arvioitava erityisten uhkaskenaarioiden todennäköisyyttä. Toimijoita kannustetaan erityisesti

i)

arvioimaan tarvetta laatia julkisen ja yksityisen sektorin tiiviin koordinoinnin varmistavat käytännöt, joilla tuetaan operatiivista yhteistyötä toimivaltaisten viranomaisten kanssa sekä varmistetaan asianmukainen ja vastavuoroinen uhka- ja poikkeamatietojen vaihtaminen yhteisen tilannetietoisuuden edistämiseksi;

ii)

ottamaan huomioon valtiollisten toimijoiden aiheuttamat hybridiuhat, jotka kriittisiin toimijoihin kohdistuessaan ovat pääasiassa yrityksiä sabotoida niiden resursseja ja laitteita tai tällaisen sabotaasin valmisteluna (mukaan lukien vakoilu ja tarkkailu), ja sen, että valtiolliset toimijat voivat sponsoroida ja ohjata haavoittuvia tai hyväksikäytölle alttiita välikäsiä (yksittäisiä henkilöitä tai ryhmiä) tavoitteidensa saavuttamiseksi ja että ne voivat toteuttaa koordinoituja hyökkäyksiä useiden hyökkäyksenvektoreiden avulla useilla eri aloilla ja/tai useita välikäsiä käyttäen;

iii)

ottamaan huomioon myös muut mahdolliset uhat, kuten terrorismiin ja väkivaltaisiin ääriliikkeisiin, rikolliseen toimintaan, maalittamiseen ja aktivismiin liittyvät uhat sekä sisäpiiriuhat.

26.

Kriittisten toimijoiden tulisi harkita alueensa ulkorajojen vahvistamista (hyökkäysten estämiseksi ja viivyttämiseksi). Mahdollisia ratkaisuja ovat esimerkiksi korkean suojatason aitaus (suojaus kiipeämistä/leikkaamista vastaan), vahvistetut muurit, portit, ajoneuvoilla tehtäviä iskuja torjuvat ratkaisut sekä kyltit ja valaistusratkaisut (kuten näkyvät varoitukset satunnaisten tunkeilijoiden karkottamiseksi tai turvavalaistus valvonnan katvealueiden poistamiseksi).

27.

Ajoneuvojen, henkilöstön ja tavaroiden kulku alueelle tulisi ohjata muutaman valvotun tarkastuspisteen kautta. Ajoneuvojen lähestymisteille tulisi asentaa erilaisia fyysisiä esteitä (kuten kiinteitä ja sisäänvedettäviä pollareita, luonnollisia esteitä ja muita ajonopeutta rajoittavia ratkaisuja). Vierekkäisten esteiden osalta tulisi noudattaa suurinta sallittua etäisyyttä, jotta alueelle tunkeutuminen voidaan estää.

28.

Ulommaisten sisäänkäyntien (kuten porttien ja ovien) tulisi olla vankkarakenteisia tai vahvistettuja, ja niihin tulisi (jälki)asentaa turvasaranat ja lukitusmekanismit. Myös rakenteisiin (kuten ikkunoihin ja kattoikkunoihin) tulisi (jälki)asentaa lukitusmekanismit ja suojaratkaisut (esimerkiksi kalterit, ritilä, iskunkestävä lasi tai suojakalvo). Myös epätavanomaiset kulkureitit tiloihin tai resurssien luo (kuten kattoluukut ja kulku- ja tuuletusaukot) olisi suojattava luvattomalta avaamiselta ja peukaloinnilta.

29.

Kriittisten toimijoiden tulisi harkita kehävalvonta- ja havainnointiratkaisuja, joilla tunkeutujat voidaan havaita reaaliaikaisesti (esimerkiksi hälytys- tai tunkeutumisen havaitsemisjärjestelmiä, kuten sisä- ja ulkotiloihin asennettavia antureita). Näiden järjestelmien tulisi kattaa koko alue, niihin olisi sovellettava johdonmukaisia seuranta- ja reagointikäytäntöjä ja niiden toiminta olisi testattava säännöllisesti. Kaikki vahvistetut havainnot, järjestelmäviat ja vääriksi osoittautuneet havainnot olisi analysoitava ja tarvittaessa toteutettava korjaavia toimenpiteitä järjestelmän koskemattomuuden takaamiseksi.

30.

Kriittisten toimijoiden tulisi varmistaa, että videovalvontajärjestelmät tallentavat selkeää ja asianomaiseen ympäristöön sovitettua reaaliaikaista kuvaa ja ääntä olennaisista resursseista, laitoksista ja laitteista sekä alueelle johtavista kulkureiteistä ja sisäänkäynneistä. Valvontajärjestelmän aikasynkronointi, tallentamisen tila ja säilytysajat olisi tarkistettava säännöllisesti. Toimijoiden tulisi säännöllisesti varmistaa videoita toistamalla, että kasvot, toiminta ja tapahtumat ovat tunnistettavissa mahdollista myöhempää rikosteknistä tutkintaa varten. Kriittisten komponenttien (kuten tallennusvälineiden ja virtalähteiden) osalta tulisi varata riittävä määrä varalaitteita.

31.

Kriittisten toimijoiden tulisi varmistaa, että valaistusjärjestelmä takaa tasaisen valaistuksen sisäänkäynneillä, pysäköintialueilla, kulkuväylillä ja kameroiden kuvausalueella sekä ehkäisee häikäisyä ja syviä varjoja, jotka saattavat haitata havainnointia ja tallennusta. Hätä- ja varavalaistuksen toiminta tulisi testata säännöllisesti. Huoltotoimenpiteitä (lamppujen vaihtaminen, valaistuksen säätäminen, kasvillisuuden karsiminen jne.) tulisi tehdä säännöllisesti.

32.

Opasteissa tulisi selkeästi ilmoittaa turvallisuusrajoitukset, valvontaa ja tietosuojaa koskevat ilmoitukset sekä henkilöstölle, vierailijoille ja kuljetuksille tarkoitetut reitit.

33.

Kriittisten toimijoiden tulisi harkita toimenpiteitä kulun hallitsemiseksi (estämiseksi), kuten monitasoisia turvavyöhykkeitä, fyysisiä kulunhallintalaitteita (esim. kulkukortinlukijat, biometriset skannerit), turva-auloja ja turvalukittuja ovia. Lisäksi tulisi harkita paikan päällä olevan turvahenkilöstön käyttöä partiointia sekä olennaisten tilojen ja sisäänkäyntien kulunvalvontaa ja laitteisiin pääsyn valvontaa varten. Turvahenkilöstön tulisi myös osallistua poikkeamiin reagoimiseen ja pitää tiiviisti ja säännöllisesti yhteyttä asiaankuuluviin lainvalvontaviranomaisiin ja puolustusalan toimijoihin.

34.

Huoneet ja tilat, joissa sijaitsee sähkö-, vesi-, kaasu-, lämmitys-, ilmanvaihto-, ilmastointi-, televiestintä-, turvallisuus-, verkko- tai muuta herkkää infrastruktuuria tai laitteistoa, olisi pidettävä lukittuna ja kuluvalvonnan piirissä. Lisäksi tulisi toteuttaa oikeasuhteisia toimenpiteitä luvattoman avaamisen ja peukaloinnin estämiseksi.

35.

Postihuoneet ja jakelukeskukset tulisi sijoittaa kauas olennaisista resursseista, laitoksista ja laitteista sekä pois vilkkailta alueilta, ja ne olisi varustettava siten, että mahdollisesti epäilyttävät lähetykset voidaan erotella ja tarkastaa turvallisesti. Henkilöstölle olisi annettava selkeät ohjeet epäilyttävien lähetysten käsittelystä, mukaan lukien eristäminen, tilanteen rauhoittaminen ja asiasta ilmoittaminen asiaankuuluville sisäisille ja ulkoisille sidosryhmille. Avaustyökaluja ja henkilönsuojaimia tulisi olla tarvittaessa saatavilla. Arvokkaiden tai valvottujen lähetysten hallintaketju olisi dokumentoitava vastaanottopisteestä vastaanottajalle asti. Pistokokeita tulisi tehdä säännöllisesti, ja niiden tulokset olisi dokumentoitava.

36.

Myös mahdollisiin ulkoisiin resursseihin, laitoksiin tai laitteisiin tulisi soveltaa oikeasuhteisia suojatoimenpiteitä. Kriittisten toimijoiden toteuttamat fyysiset suojaustoimenpiteet on tarkastettava ja huollettava säännöllisesti.

37.

Henkilöstön kulunvalvontaan ja arkaluonteiseksi tai salaiseksi luokiteltujen tietojen fyysiseen tietoturvaan liittyvät toimenpiteet eivät vaikuta NIS 2 -direktiivissä (20) säädettyihin kyberturvallisuusriskien hallintaa koskeviin velvoitteisiin.

38.

Näiden suuntaviivojen F osassa esitettyjen henkilöstöturvallisuuden hallintaa koskevien toimenpiteiden lisäksi kriittisten toimijoiden tulisi ottaa käyttöön yksi virallinen fyysisten avainten ja (sähköisten) tunnisteiden rekisteri. Rekisteriin tulisi kirjata myös myöntämis-, peruuttamis- ja palauttamispäivät. Kadonneet tai varastetut avaimet tai tunnisteet on peruutettava välittömästi ja lukot sarjoitettava uudelleen tai vaihdettava, jos turvallisuuden vaarantumista epäillään.

39.

Kriittisten toimijoiden tulisi varmistaa, että kulkuoikeuksia myönnettäessä noudatetaan ”pienimmän valtuuden” periaatetta ja että niitä tarkastellaan säännöllisesti ja aina roolin muuttuessa. Tilat olisi jaettava vyöhykkeisiin (esimerkiksi julkisiin, työntekoon tarkoitettuihin, rajoitettuihin ja kriittisiin vyöhykkeisiin), joita valvotaan tiettyjen henkilöryhmien osalta fyysisiä, teknisiä ja hallinnollisia valvontakeinoja soveltuvin osin yhdistelemällä. Kulkuoikeudet tulisi kirjata lokiin. Vierailijat tulisi ohjata valvottuun pisteeseen, jossa heidät rekisteröidään ja heille annetaan näkyvä tunniste. Vastaanoton jälkeen vierailijaa ei saisi jättää yksin, ellei toisin ole sovittu. Vierailijoiden tunnisteet olisi mitätöitävä heti heidän poistuessaan. Näiden menettelyjen tulisi olla yksinkertaisia, ne olisi dokumentoitava ja niistä olisi tiedotettava koko henkilöstölle, erityisesti vastaanotto- ja turvahenkilöstölle.

40.

Arkaluonteiset tiedot olisi sijoitettava, suojattava ja säilytettävä tavalla, joka vähentää niiden eheyteen kohdistuvia riskejä (luvatonta tai tahatonta katselua, peukalointia, varkauksia, ympäristövahinkoja jne.), ja niihin tulisi myöntää pääsy vain tarpeen mukaan.

41.

Kriittisten toimijoiden tulisi perustaa arkaluonteisten tietojen luettelo ja/tai arkisto ja ylläpitää sitä. Tiedot olisi luokiteltava sen mukaan, miten arkaluonteisia ne ovat liiketoiminnan tai turvallisuuden kannalta. Toimijoiden tulisi lisäksi ottaa käyttöön tietojen luokittelujärjestelmä (rajoitettu pääsy, sisäiset tiedot, julkiset tiedot jne.), ja tiedot tulisi merkitä ja niitä tulisi käsitellä sen mukaisesti. Tietojen luokittelua ja käsittelyä koskevista säännöistä ja menettelyistä olisi tiedotettava kaikille asiaankuuluville työntekijöille, ja niitä tulisi tarkistaa säännöllisin väliajoin. Tämä käsittää myös säännöt tietojen käyttämisestä työpöydällä tai näytöllä sekä tiedostojen luomisesta ja kopioinnista.

42.

Kriittisten toimijoiden olisi tarvittaessa otettava huomioon sovellettavat kansalliset säännöt, jotka koskevat kansallisen turvallisuuden kannalta merkityksellisten turvallisuusluokiteltujen tietojen suojaamista.

43.

Jos ulkoiset sidosryhmät tarvitsevat pääsyn tietoihin, kriittisten toimijoiden tulisi tarpeen mukaan harkita käyttäjäohjeiden ja salassapitosopimusten tai muiden asiaankuuluvien sopimuksien laatimista.

44.

Kaikki tilat, joissa säilytetään arkaluonteisia tietoja (kuten arkistot ja palvelinhuoneet), tai muut alueet, joilta tällaisia tietoja on mahdollista saada haltuun, tulisi nimetä turva-alueiksi. Niitä olisi valvottava erityisen tiukasti tietoihin pääsyn sekä tietojen katselun ja poistamisen osalta.

45.

Kriittisten toimijoiden tulisi varmistaa, että käyttöoikeuksia valvotaan ja arvioidaan säännöllisesti. Arkaluonteisille tiedoille tulisi määritellä säilytysajat. Kun tämä aika umpeutuu tai muut tapahtumat edellyttävät tietoluokituksen muuttamista, tulisi ryhtyä asianmukaisiin toimenpiteisiin tietojen puhdistamiseksi tai tuhoamiseksi.

46.

Miehittämättömien järjestelmien (21) (droonien) aiheuttamien uhkien osalta kriittisten toimijoiden tulisi toteuttaa toimenpiteitä, jotka helpottavat miehittämättömien järjestelmien havaitsemista, seurantaa ja tunnistamista (tähän soveltuvia laitteita ovat esimerkiksi tutkat, radiotaajuusskannerit, päivä- ja lämpökamerat ja akustiset anturit). Toimijoiden tulisi mahdollisuuksien mukaan myös tehdä yhteistyötä televiestintäpalvelujen tarjoajien kanssa saadakseen pääsyn ISAC-teknologian (Integrated Sensing and Communication) tuottamaan dataan luvattoman droonitoiminnan havaitsemiseksi turva-alueellaan.

47.

Ei-yhteistoiminnallisten miehittämättömien järjestelmien aiheuttamaa vakoilun ja tarkkailun uhkaa tulisi torjua heikentämällä arkaluonteisten resurssien tai laitteiden näkymistä (ilmasta, mereltä tai maalta käsin, esimerkiksi peittämällä ne tai sijoittamalla ne uudelleen). Tarvittaessa resurssit ja laitteet tulisi sijoittaa suljettuihin tiloihin.

48.

Kriittisten toimijoiden tulisi myös torjua ei-yhteistoiminnallisten miehittämättömien järjestelmien aiheuttamaa tilojen, resurssien tai laitteiden sabotoinnin uhkaa. Mahdollisia torjuntakeinoja ovat esimerkiksi drooneja torjuvat verkot tai katokset sekä muut rakenteita vahvistavat ratkaisut, kuten räjähdyksenkestävät ikkunat, vahvistetut kattorakenteet ja täysin umpinaiset rakenteet.

49.

Kriittiset toimijat voivat harkita maantieteellisten suojavyöhykkeiden käyttöönottoa hallitakseen ja vähentääkseen riskiä luvattomasta tai vaarallisesta droonitoiminnasta laitostensa läheisyydessä. Vyöhykkeiden käyttöönottoa koskevan päätöksen tulisi perustua tapauskohtaiseen riski- ja suhteellisuusarviointiin, jossa otetaan huomioon, millaisia arkaluonteisia tietoja saattaa paljastua, jos kriittistä toimijaa koskevat paikkatiedot julkaistaan. Tätä varten toimijoiden olisi tehtävä yhteistyötä toimivaltaisten kansallisten viranomaisten kanssa sen varmistamiseksi, että maantieteelliset vyöhykkeet määritellään asianmukaisesti ja julkaistaan digitaalisesti sovellettavan ilmailukehyksen mukaisesti. Vyöhykkeiden tulisi vähintään mahdollistaa se, että droonien käyttäjät voivat hyödyntää paikkatietoisuustoimintoja. Teknisten valmiuksien kehittyessä ja sääntelykehyksen salliessa kriittiset toimijat voisivat myös harkita geoaitaamistoimintoja. Geoaitaaminen voi toimia ennaltaehkäisevänä suojaustoimenpiteenä, sillä se vähentää todennäköisyyttä, että vaatimustenmukaiset droonit ajautuvat tahattomasti herkille alueille. Kriittisillä toimijoilla olisi oltava suora operatiivinen yhteys maantieteellisen vyöhykkeen ylläpitäjään. Tämä mahdollistaisi pääsyn ajantasaisiin tietoihin sallitusta ja luvattomasta droonitoiminnasta toimijan lähistöllä ja parantaisi tilannetietoisuutta ja koordinointia toimivaltaisten viranomaisten kanssa.

50.

On olennaisen tärkeää lujittaa kumppanuuksia ja lisätä viestintää paikallisten lainvalvontaviranomaisten ja puolustussektorin droonintorjuntayksiköiden kanssa sekä sellaisten muiden toimijoiden kanssa, joilla on lakisääteiset valtuudet toteuttaa lieventäviä toimenpiteitä (esimerkiksi radiotaajuushäirintää, signaalin manipulointia ja muita kineettisiä ja ei-kineettisiä toimenpiteitä). Tätä varten kriittisten toimijoiden tulisi helpottaa droonintorjuntajärjestelmien käyttöä, jotta ne voivat suojata alueensa sovellettavan oikeudellisen kehyksen mukaisesti.

D.   TOIMENPITEET POIKKEAMIIN VASTAAMISEKSI JA POIKKEAMIEN TORJUMISEKSI JA LIEVENTÄMISEKSI (direktiivin 13 artiklan 1 kohdan c alakohta)

51.

Kriittisten toimijoiden tulisi harkita seuraavia toimenpiteitä poikkeamien seurausten lieventämiseksi:

a)

Laitoksen ulkopuoliset kriisin- ja katastrofinhallintatoimet: toimenpiteet, joilla lievennetään vakavien poikkeamien haitallisia vaikutuksia laitoksen ulkopuolella ja ilmoitetaan poikkeamista nopeasti kriisin- ja katastrofinhallinnasta vastaaville viranomaisille suojatoimien toteuttamiseksi laitoksen ulkopuolella. Tämä edellyttää tiivistä koordinointia asiaankuuluvien viranomaisten kanssa, toimiviksi todettujen viestintäkanavien perustamista sekä säännöllisiä kriisin- ja katastrofinhallintaharjoituksia.

b)

Laitoksen ulkopuoliset avustustoimet: toimenpiteet, joilla laitoksen ulkopuolella toteutettavat avustustoimet yhdistetään tehokkaasti paikan päällä toteutettaviin toimiin (vakavien onnettomuuksien hallinta, lieventävät toimet, hätätoimet jne.).

c)

Infrastruktuurin suunnittelu vikaturvalliseksi: toimenpiteet, joilla varmistetaan, että häiriö ei vaaranna ihmisten (myös henkilöstön) turvallisuutta ja että vaikutuksia muihin resursseihin voidaan lieventää. Vikaturvallisuusominaisuudet ylläpitävät infrastruktuurin keskeisiä toimintoja vian sattuessa ja tukevat hallittua alasajoa, mikä ehkäisee laitevaurioita ja varmistaa uudelleenkäynnistyksen heti olosuhteiden salliessa. Kriittisten toimintojen säilyttäminen ja passiivinen selviytymiskyky voidaan saavuttaa riittävällä varastointikapasiteetilla, lämpökapasiteetin hallinnalla, asianmukaisilla varasähköjärjestelmillä sekä huolehtimalla vaarallisten aineiden turvallisuudesta.

52.

Vikaturvallista infrastruktuuria suunnitellessaan kriittisten toimijoiden tulisi kiinnittää huomiota seuraaviin tekijöihin: varastointikapasiteetti, joka on riittävä kriittisten toimintojen säilyttämiseksi pahimmassa mahdollisessa vikaantumisskenaariossa, varasähköjärjestelmä, joka on riittävä kriittisten toimintojen säilyttämiseksi ja infrastruktuurin toimintojen hallitun alasajon tukemiseksi, kaikkien kriittisessä infrastruktuurissa varastoitujen tai käytettyjen vaarallisten aineiden turvallisuuden varmistaminen siten, että aineet sisällytetään vaarallisten aineiden luokittelu- ja hallintasuunnitelmiin ja että ne suojataan asianmukaisesti infrastruktuurin vikaantumisen varalta, sekä lämpöturvallisuustoimenpiteet kriittisen infrastruktuurin kohteissa, joissa on henkilöstöä tai lämpötilaherkkiä laitteita. Tällaiset toimenpiteet voivat edellyttää sekä lämmitys- että jäähdytyskapasiteettia, jotta estetään äärimmäisistä lämpötiloista aiheutuvat vahingot pitkäkestoisten häiriöiden aikana.

53.

Kriittisten toimijoiden tulisi toteuttaa toimenpiteitä, joilla varmistetaan järjestelmien käytettävyys sekä huolto- ja korjausvalmiudet, määritellään energian toimitusvarmuuteen liittyvät tarpeet ja monipuolistetaan energianlähteitä vaihtoehtoisten palveluntarjoajien ja reittien avulla, vahvistetaan infrastruktuuria ja toteutetaan varajärjestelyjä sekä otetaan käyttöön varajärjestelmiä. Tällaisten järjestelmien osalta tulisi määrittää toimintaa, kestoa ja palauttamisen prioriteetteja koskevat vaatimukset.

54.

Kriittisten toimijoiden tulisi toteuttaa asianmukaisia toimenpiteitä, joilla varmistetaan tietoteknisten verkkojen ja järjestelmien sekä laitteissa käytettyjen ohjelmistojen eheys, erityisesti silloin, kun toimija on riippuvainen korkean riskin toimittajista. Toimijoiden tulisi myös suojautua radiotaajuussignaalien aiheuttamilta häiriöiltä ja kyberhyökkäyksiltä.

55.

Varasähköjärjestelmiin voi kuulua esimerkiksi generaattoreita ja katkeamattoman tehonsyötön varmistavia UPS-akkuja. Varajärjestelmiä olisi testattava säännöllisesti. Polttoainetta tulisi olla varastossa vähintään 72 tunnin ajaksi, ja hätätilanteessa olisi aktivoitava toimittajasopimusten hätäapulausekkeet (toimitusten, toimenpiteiden ja korjausten osalta).

56.

Vesihuollon häiriönsietokyvyn varmistamiseksi kriittiset toimijat voivat häiriöiden aikana rajoittaa vedenkäytön pelkästään kriittisiin toimintoihin sekä käyttää vaihtoehtoisia lähteitä, kuten varakaivoja, vesisäiliöitä, siirrettäviä vedenkäsittelylaitteita ja joustavia varastointiratkaisuja. Juomavesialan kriittisten toimijoiden tulisi määritellä ensisijaiset toimituskohteet, jotta voidaan varmistaa asianmukainen reagointi poikkeustilanteissa tai toimituskatkosten aikana. Häiriönsietokykyyn liittyviä toimenpiteitä toteuttaessaan kriittisten toimijoiden on varmistettava, että ihmisten käyttöön tarkoitettu vesi täyttää direktiivissä (EU) 2020/2184 (22) vahvistetut laatuvaatimukset.

57.

Muiden alakohtaisten hyödykkeiden (esim. kuuma vesi, jäähdytetty vesi tai höyrykattilat) ja tarvikkeiden (esim. kemikaalit, raaka-aineet ja varaosat) osalta toimitusketjuihin liittyvässä varautumissuunnittelussa olisi tarvittaessa harkittava siirtymistä oikea-aikaiseen tuotantoon perustuvasta varastointimallista (just in time -malli) varautumiseen perustuvaan malliin (just in case -malli). Varajärjestelyjen tulisi käsittää myös ennakolta hankittavat vararesurssit ja -tarvikkeet (puskurit ja turva-/varavarastot).

58.

Kriittisten toimijoiden tulisi kehittää kattava kunnossapito-ohjelma, joka perustuu valmistajien suosituksiin, toiminnasta saatuihin kokemuksiin ja riskinarviointeihin. Ennakoiva kunnossapito voidaan varmistaa käyttämällä anturiverkostoihin perustuvia kehittyneitä seurantatekniikoita. Säännöllinen, ennakoiva ja suorituskykyyn perustuva kunnossapito, jossa hyödynnetään data-analytiikkaa ja tekoälytyökaluja ikääntymisen seuraamiseen ja vikojen ennustamiseen, voi olla toimiva keino optimoida tarvittavien toimenpiteiden ajoitus. Seurantajärjestelmän antamien hälytysten varalta tulisi laatia selkeät käytännöt muun muassa hälytysten todentamista, kiireellisyyden arviointia ja huoltotoimenpiteiden käynnistämistä varten. Lisäksi käytännöissä tulisi määritellä eskalointimenettelyt välitöntä huomiota vaativia tilanteita varten. Automaattista seurantaa tulisi täydentää säännöllisillä infrastruktuuritarkastuksilla.

59.

Hallinnon osalta kriittisten toimijoiden olisi varmistettava, että häiriönsietokyky sisällytetään hallintorakenteen kaikille tasoille ylhäältä alas. Toimijoiden tulisi asettaa häiriönsietokykyä koskevat tavoitteet, laatia häiriönsietokykystrategia, -politiikka ja -suunnitelma ja tiedottaa näistä asiaankuuluville sidosryhmille tarpeen mukaan sekä suorittaa säännöllisiä arviointeja. Huomiota tulisi kiinnittää olemassa oleviin haavoittuvuuksiin sekä keinoihin, joilla voidaan tehokkaammin ehkäistä poikkeamia, suojautua niiltä, reagoida niihin, torjua ja lieventää niitä, vaimentaa niiden vaikutuksia, sopeutua niihin sekä toipua niistä.

60.

Kriittisten toimijoiden tulisi vahvistaa selkeät päätöksentekohierarkiat. Riittävä häiriönsietokykyä koskeva osaaminen olisi varmistettava johtoryhmän tasolla sekä häiriönsietokykyyn tai riskinhallintaan liittyvissä toiminnoissa, jotta voidaan varmistaa asianmukaiset strategiat, käytännöt ja operatiivinen suunnittelu häiriönsietokykyyn liittyvien tavoitteiden varmistamiseksi. Kriittisten toimijoiden tulisi harkita myös häiriönsietokyvystä vastaavan henkilön nimeämistä sekä varmistaa koordinointitehtävien ja -vastuiden selkeä määrittely häiriönsietokykyä koskevien tavoitteiden saavuttamiseksi.

61.

Tältä osin on myös olennaista käynnistää ja virallistaa yhteistyö asiaankuuluvien viranomaisten kanssa, mukaan lukien päättäjät, lainvalvontaviranomaiset, pelastuspalvelut ja puolustusalan toimijat. Kriittisten toimijoiden tulisi myös selventää tiedonvaihtoon, poikkeamista ilmoittamiseen ja koordinointiin liittyvät roolit ja menettelyt sekä keskinäiset odotukset.

62.

Toimijat voisivat harkita yhteistyön käynnistämistä ja virallistamista myös niiden oman toimialan, muiden toimialojen ja muiden jäsenvaltioiden yksityisen sektorin toimijoiden kanssa.

63.

Toimijoiden tulisi laatia kriisiviestintäkäytännöt, joilla varmistetaan oikea-aikainen ja täsmällinen tiedonkulku sisäisille ja ulkoisille sidosryhmille (myös asiakkaille ja suurelle yleisölle) poikkeamien aikana. Kriittisten toimijoiden olisi ylläpidettävä ennalta hyväksyttyjä viestintämalleja, sidosryhmätiedottamiseen liittyviä rutiineja sekä monikanavaisia viestintävalmiuksia, varajärjestelmät mukaan lukien. Viestintä olisi mukautettava kohderyhmän mukaan, ja tiedottamisessa olisi huomioitava myös eri kielet ja esteettömyysvaatimukset.

64.

Monitahoinen varajärjestelmä varmistaa, että palveluja voidaan tarjota rajatylittävällä, kansallisella, alueellisella ja paikallisella tasolla tehokkaiden yhteentoimivuusratkaisujen avulla.

65.

Kriittisten toimijoiden tulisi varmistaa, että hätätilannemenettelyt käsittävät monikanavaisen hälytysjärjestelmän (kuten Galileo-ohjelman satelliittipohjainen hätävaroituspalvelu), joka mahdollistaa maantieteellisesti kohdennetut toiminnot, selkeät viestintäketjut, nimetyt tiedottajat sekä kunkin kohteen riskien mukaan määritetyt vakiotoimintamenettelyt. Kriittisten toimijoiden tulisi pitää hätälaitteisto toimintakunnossa, nimetä ja kouluttaa kriisiryhmiä ja varmistaa, että evakuointireitit ovat esteettömiä ja että evakuointia harjoitellaan säännöllisesti.

E.   PALAUTUMISTOIMENPITEET (direktiivin 13 artiklan 1 kohdan d alakohta)

66.

Toiminnan jatkuvuuden varmistamiseksi kriittisten toimijoiden tulisi harkita varatoimenpiteitä, joilla varmistetaan keskeisten palvelujen jatkuminen myös silloin, kun ensisijaiset järjestelmät vikaantuvat. Mahdollisia toimenpiteitä ovat esimerkiksi kriittisimpien osapalvelujen määrittäminen, jotta nämä palvelut voidaan palauttaa ensimmäisinä (palvelujen priorisointi), valmiuden ylläpitäminen laitteiden manuaaliseen ohjaamiseen, jos automaattiset tai tekoälyyn perustuvat järjestelmät pettävät tai joutuvat peukaloinnin kohteeksi, sekä henkilöstökapasiteetin suunnittelu häiriöiden varalta.

67.

Varajärjestelmät voivat olla täysin varustettuja ja käyttövalmiita (hot site) tai osittain varustettuja (warm site), tai ne voidaan ottaa käyttöön vasta häiriön jo ilmettyä (cold site). Varajärjestelmät tulisi sijoittaa riittävän kauas ensisijaisista tiloista, mutta niiden tulisi silti olla saavutettavissa. Mahdollisuuksien mukaan tulisi harkita myös siirrettäviä tiloja (kuten komentokeskusta). Varmuuskopiot tulisi säilyttää fyysisesti erillisissä tai logistisesti eristetyissä sijainneissa.

68.

Rajoittamatta NIS 2 -direktiivin (23) soveltamista kriittisten toimijoiden olisi kehitettävä ja ylläpidettävä kattavia toiminnan jatkuvuussuunnitelmia, jotka perustuvat toimintaan kohdistuvien vaikutusten arviointeihin. Suunnitelmissa tulisi yksilöidä kriittiset toiminnot, vahvistaa palautusta koskevat prioriteetit ja määritellä palautusaika- ja palautuspistetavoitteet. Lisäksi tulisi tehdä tarvittavat palvelutasosopimukset. Jatkuvuussuunnitelmissa tulisi määritellä selkeät aktivointikriteerit, resurssien kohdentaminen sekä roolit ja koordinointimekanismit reagointia, palauttamista, uudelleenkäynnistämistä ja toipumista varten. Näitä käytäntöjä olisi testattava, tarkistettava ja päivitettävä suunnitelluin väliajoin ja aina merkittävien poikkeamien tai toiminnassa tapahtuneiden muutosten jälkeen.

69.

Kriisinhallintamenettelyihin tulisi sisältyä poikkeamien sattuessa käyttöön otettavat komentorakenteet, jotka sisältävät selkeästi määritellyt päätöksentekovaltuudet ja poikkeamien hallintasuunnitelmat. Kriittisten toimijoiden olisi harkittava kriisiryhmiä, joiden roolit, eskalointikäytännöt, koulutustarpeet ja viestintäkanavat (ensisijaiset ja vaihtoehtoiset) tulisi määritellä ennakolta, jotta häiriöihin voidaan reagoida nopeasti ja koordinoidusti.

70.

Henkilöstösuunnittelussa tulisi ottaa huomioon kriisikapasiteetin tarve ylläpitämällä luetteloa kriisitilanteiden lisähenkilöstöstä, järjestämällä koulutusta ja tekemällä etukäteen keskinäistä avunantoa koskevia sopimuksia kumppaniorganisaatioiden kanssa. Toimijoiden tulisi lisäksi laatia osaamiskehyksiä ja jatkuvuussuunnitelmia, jotta kriittisten roolien osalta on riittävästi joustovaraa ja jotta toimintakyky voidaan varmistaa myös pitkittyneiden häiriöiden tai henkilöstöpulan aikana.

71.

Poikkeamista palautumisen tehostamiseksi kriittisten toimijoiden tulisi ottaa käyttöön vaiheittaiset uudelleenkäynnistysmenettelyt, joissa asetetaan etusijalle riskinarvioinnin tai toiminnan jatkuvuussuunnitelmien perusteella määritettyjen kriittisten toimintojen palauttaminen. Näihin menettelyihin tulisi sisältyä kriittisten järjestelmien järjestelmällinen validointi, tietojen eheyden ja toimintojen kattava testaus, laadunvalvontatoimenpiteet ja hallittu siirtyminen hätätilanteesta normaaliin toimintaan lisäämällä asteittain kapasiteettia ja seuraamalla suorituskykyä.

72.

Poikkeaman jälkeisissä tutkimuksissa olisi käytettävä jäsenneltyjä menetelmiä, kuten perussyyanalyysia, jotta voidaan välittömien oireiden sijasta selvittää poikkeaman systeemiset syyt. Kaikkien harjoitusten ja todellisten poikkeamatilanteiden jälkeen tulisi tehdä toiminnan jälkeinen tarkastelu kokemusten keräämiseksi. Havainnot olisi dokumentoitava järjestelmällisesti ja otettava huomioon päivitetyissä menettelyissä, koulutusohjelmissa ja riskinarvioinneissa, jotta voidaan estää poikkeaman toistuminen ja vahvistaa organisaation häiriönsietokykyä.

73.

Myös toimitusketjujen häiriönsietokyky on olennainen tekijä häiriöistä toipumisessa. Kriittisten toimijoiden tulisi riskinarviointiensa perusteella kartoittaa keskeisten palvelujensa tarjoamiseen liittyvät toimitusketjut, laatia pitkän aikavälin strategioita toimitusketjujen häiriönsietokyvyn vahvistamiseksi sekä tarkistaa ja päivittää säännöllisesti toimitusketjuja koskevaa varautumissuunnitelmaa. Toimijoiden tulisi myös määrittää vaihtoehtoisia toimitusketjuja siltä varalta, että niiden tärkeimpiin toimittajiin kohdistuu häiriöitä.

74.

Kriittisten toimijoiden olisi harkittava strategista varastointia, myös puskurivarastoja, varastojen nopean täydentämisen mahdollistavia mekanismeja ja yleisiltä uhkilta suojattuja laitoksen ulkopuolisia varastoja, jotta toimitusketjun häiriöt eivät keskeytä keskeisiä palveluja.

75.

Toimijoiden tulisi myös harkita virallisten sopimusten tekemistä muiden saman alan toimijoiden kanssa resurssien, laitteiden tai henkilöstön jakamiseksi laajamittaisten palautumisoperaatioiden aikana.

F.   HENKILÖSTÖTURVALLISUUDEN HALLINTATOIMENPITEET (direktiivin 13 artiklan 1 kohdan e alakohta)

76.

Henkilöstöön liittyvät uhat olisi arvioitava ja niihin olisi puututtava, jotta inhimillisten virheiden, sabotaasin ja sisäpiiriuhkien sekä sairaudesta, hätätilanteesta tai ulkoisista uhkista johtuvien poissaolojen riskiä voidaan vähentää. Kriittisten toimijoiden tulisi yksilöidä kriittisiä tehtäviä hoitavat henkilöstöryhmät, mukaan lukien ulkopuolisten palveluntarjoajien (urakoitsijoiden ja alihankkijoiden) henkilöstö, ja ylläpidettävä luetteloa niistä.

77.

Näitä luetteloita laatiessaan kriittisten toimijoiden tulisi ottaa huomioon tarjottujen keskeisten palvelujen erityispiirteet ja kytkeä nämä palvelut niiden tarjoamiseen osallistuvaan henkilöstöön. Tätä varten toimijoiden olisi ylläpidettävä selkeää, kattavaa ja ajantasaista dokumentaatiota näistä henkilöstöryhmistä.

78.

Edellä käsiteltyjen kulkuoikeuksiin liittyvien seikkojen lisäksi kriittisten toimijoiden tulisi kiinnittää huomiota siihen, kenelle ja millä ehdoilla pääsy tiloihin, kriittiseen infrastruktuuriin ja arkaluonteisiin tietoihin voidaan myöntää. Käytössä tulisi olla tehokkaat menettelyt fyysisen pääsyn ja järjestelmien käyttöoikeuksien myöntämiseksi ja välittömäksi peruuttamiseksi, ja näitä käyttöoikeuksia tulisi valvoa tiukasti.

79.

Kriittisten toimijoiden tulisi myöntää käyttöoikeuksia ainoastaan tarpeen mukaan ja rajoittaa ne vähimmäistasolle, joka on tarpeen kunkin roolin tehtävien hoitamiseksi. Mahdollisia toteutusstrategioita ovat esimerkiksi rooleihin perustuva pääsynvalvonta (RBAC) (24), vahva todentaminen ja identiteetinhallinta (25), tehtävien eriyttäminen (26), aikarajoitukset sekä tiettyä tarkoitusta varten myönnettävä pääsy (27). Lisäksi tulisi suorittaa säännöllisiä tarkastuksia ja arviointeja.

80.

Henkilöstöturvallisuuden korkean tason varmistamiseksi on tärkeää, että käytössä on vankat sisäiset menettelyt taustatarkistuksia koskevien pyyntöjen esittämiseksi direktiivin 14 artiklan mukaisesti. Lisäksi tulisi nimetä henkilöryhmät, joiden osalta taustatarkistusten tekeminen on pakollista. Käytössä tulisi olla myös menettelyt, joita sovelletaan, kun työntekijän turvallisuusselvitys peruutetaan.

81.

Kriittisten toimijoiden tulisi määritellä taustatarkistuksia koskevat käytännöt, joissa kuvataan, mitkä roolit ovat arkaluonteisia, mitkä roolit edellyttävät suoraa tai etäyhteydellä toteutettavaa pääsyä tiloihin, tietoihin tai ohjausjärjestelmiin ja minkä tyyppisiä tarkistuksia kunkin arkaluonteisen roolin osalta on tehtävä (esim. henkilöllisyyden todentaminen ja rikosrekisterin, työhistorian ja koulutustietojen tarkistaminen).

82.

Tarvittaessa tulisi varmistaa toimenpiteiden johdonmukaisuus komission täytäntöönpanoasetuksen (EU) 2024/2690 (28) mukaisten taustatarkistusten kanssa. Lisäksi toimenpiteiden tulisi olla johdonmukaisia NIS 2 -direktiivin 21 artiklan 2 kohdan i alakohdan nojalla toteutettujen henkilöstöturvallisuustoimenpiteiden kanssa.

83.

Asianmukaiseen henkilöstöturvallisuuden hallintaan kuuluu myös riittävän pätevyyden ja koulutuksen edellyttäminen henkilöstöltä ja tällaisen koulutuksen järjestäminen sekä henkilöstön tiedottaminen häiriönsietokykyyn liittyvistä toimenpiteistä ja kriittisen toimijan tukemisesta niiden toteuttamisessa. Henkilöstölle tarjottavan koulutuksen tyyppiä ja laajuutta suunniteltaessa tulisi ottaa huomioon kriittisen toimijan suorittama riskinarviointi, kriittisen toimijan tarjoamat keskeiset palvelut sekä suunnitellut tai toteutetut toimenpiteet sen varmistamiseksi, että henkilöstöllä on paitsi yleinen käsitys häiriönsietokykyyn liittyvistä toimenpiteistä myös tarvittava tekninen ja menettelyllinen osaaminen, jotta he voivat hoitaa tehtävänsä häiriönsietokykyä tukevalla tavalla.

84.

Koulutus- ja pätevyysvaatimukset liittyvät muun muassa riskinarviointiin (esim. johdon ja vaatimustenmukaisuudesta vastaavan henkilöstön osalta), liiketoiminnan jatkuvuuteen ja kriisinhallintaan (esim. toiminnan jatkuvuudesta vastaavan henkilöstön osalta), fyysiseen turvallisuuteen (esim. turvahenkilöstön ja kulkuoikeudet saaneen henkilöstön osalta), poikkeamien hallintaan ja niiden vaikutusten lieventämiseen (esim. operatiivisen henkilöstön ja poikkeamia käsittelevän nimetyn henkilöstön osalta), pääsynvalvontaan ja taustatarkistuksiin (henkilöstöhallinnon, turvahenkilöstö ja kriittisistä toiminnoista vastaavan henkilöstön osalta) sekä yleiseen tiedottamiseen häiriönsietokykyä tukevista toimenpiteistä (koko henkilöstön osalta).

85.

Pätevyysvaatimukset riippuvat kunkin kriittisen toimijan erityispiirteistä ja sen tarjoamista keskeisistä palveluista. Näiden vaatimusten tavoitteena tulisi olla sen varmistaminen, että henkilöstö kykenee suorittamaan riskinarvioinnissa sekä häiriönsietokykysuunnitelmassa ja siihen sisältyvissä toiminnan jatkuvuutta ja poikkeamia koskevissa käytännöissä määritetyt tehtävät kriittisen toimijan häiriönsietokykyä koskevien toimenpiteiden puitteissa. Pätevyysvaatimukset liittyvät operatiivisiin, teknisiin, organisatorisiin, hallinnollisiin tai turvallisuus- ja taustatarkistustehtäviin. Vaadittavat pätevyydet olisi määriteltävä kunkin kriittisen toimijan sisäisissä häiriönsietokykyä ja henkilöstöä koskevissa käytännöissä.

G.   TIEDOTTAMISTOIMENPITEET (13 artiklan 1 kohdan f alakohta)

86.

On välttämätöntä laatia ohjelma, jonka mukaisesti henkilöstölle tiedotetaan kriittisen toimijan toteuttamista häiriönsietokykyyn liittyvistä toimenpiteistä ja jonka avulla edistetään turvallisuutta tukevaa kulttuuria. Henkilöstöllä on keskeinen rooli häiriönsietokyvyn varmistavan prosessin kaikissa vaiheissa. Sen tehtävänä on ehkäistä häiriöitä ja lieventää sisäpiiriuhkia, reagoida poikkeamiin käynnistämällä asiaankuuluvat menettelyt, raportoida poikkeamista, varmistaa toiminnan jatkuvuus sekä palauttaa toiminnot poikkeamaa edeltäneeseen tilaan. Ilman osaavaa henkilöstöä parhaatkin tekniset, turvallisuuteen liittyvät ja organisatoriset toimenpiteet voivat epäonnistua.

87.

Häiriönsietokykyä koskevista toimenpiteistä tiedottamisessa tulisi ottaa huomioon tietojen arkaluonteisuus sekä tiedonsaantitarve. Tällainen tiedottaminen varmistaa optimaalisen häiriönsietokykyä tukevan kulttuurin, jossa häiriönsietokyvyn turvaamisesta tulee kriittisen toimijan henkilöstön yhteinen arvo, mikä vähentää sisäpiiriuhkien tai käyttäjän manipuloinnin riskiä.

88.

Tiedottamistoimenpiteitä olisi toteutettava yhdessä NIS 2 -direktiivin (29) mukaisten perustason kyberhygieniakäytäntöjä ja kyberturvallisuuskoulutusta koskevien toimenpiteiden kanssa.

89.

Kriittisen toimijan järjestämän koulutuksen olisi vastattava edellä 82 ja 83 kohdassa mainittuja kriittisen toimijan koulutusvaatimuksia. Koulutuksessa tulisi käsitellä toimijan direktiivin 13 artiklan 1 kohdan a–e alakohdan mukaisesti toteuttamia häiriönsietokykyä tukevia toimenpiteitä ja siten koko häiriönsietokyvyn varmistavaa prosessia. Tämä tarkoittaa, että henkilöstön tulisi saada käsitys uhkaympäristöstä, kriittisen toimijan roolista välttämättömien yhteiskunnan toimintojen turvaamisessa, palveluntarjonnan keskeytymisen vakavista seurauksista, epäilyttävän toiminnan, haavoittuvuuksien ja epätyypillisten poikkeamien nopeasta tunnistamisesta ja niistä ilmoittamisesta sekä poikkeamiin reagoimisesta ja niiden vaikutusten lieventämisestä. Kriittisiä tehtäviä hoitavalle henkilöstölle olisi tarjottava tehtäväkohtaista koulutusta.

90.

Kriittisten toimijoiden tulisi myös harkita henkilöstön kouluttamista sukupuolinäkökulman huomioon ottavista toimintatavoista, jotka yhdessä asiaankuuluvien indikaattoreiden seurannan kanssa voivat vahvistaa häiriönsietokykyä, vastuuvelvollisuutta ja pitkän aikavälin kestävyyttä.

91.

Henkilöstölle jaettavan tiedotusmateriaalin tulisi liittyä suoraan toimijan suorittamaan riskinarviointiin ja sen toteuttamiin häiriönsietokykyä tukeviin toimenpiteisiin. Tällaisen tiedotusmateriaalin tulisi olla selkeää ja helppotajuista, ja siinä olisi esiteltävä toimijan kriittinen rooli, häiriöiden vaikutukset yhteiskuntaan ja talouteen, kaikki uhkatekijät sekä tärkeimmät turvallisuusperiaatteet, kuten epäilyttävästä toiminnasta ilmoittaminen tai pienimmän valtuuden periaate arkaluonteisiin tietoihin pääsyn osalta.

92.

Tiedotusmateriaaliin voi sisältyä muun muassa visuaalista aineistoa, josta saa nopeasti tietoa esimerkiksi fyysisistä turvallisuusuhkista, sähkön tai verkkoyhteyksien katkeamisesta, epäilyttävien pakettien löytämisestä tai poikkeamista ilmoittamisen vaiheista. Lisäksi materiaaliin voi sisältyä toiminnan jatkuvuussuunnitelmista johdettuja muistutuksia, fyysistä suojausta koskevia ohjeita sekä kulun- ja pääsynvalvontakäytäntöjä. Tietoisuuden maksimoimiseksi nämä materiaalit tulisi asettaa saataville useassa eri muodossa, kuten digitaalisina (30) ja fyysisinä versioina (31), ja niiden olisi oltava vuorovaikutteisia (32).

93.

Harjoitukset ovat välttämättömiä kriittisen toimijan häiriönsietokykyä koskevan suunnitelman validoimiseksi ja sen varmistamiseksi, että henkilöstö kykenee hoitamaan tehtävänsä tehokkaasti todellisten poikkeamien aikana. Toimintamallin tulisi kattaa kaikki mahdolliset vaarat, ja toimijoiden tulisi järjestää muun muassa keskustelupohjaisia harjoituksia, kuten simulointeja (33), sekä toiminnallisia harjoituksia (34).

94.

Harjoituksissa tulisi keskittyä riskinarvioinnin tuloksiin, testata koko häiriönsietokykyprosessi ja varmistaa tarvittaessa tehokas monialainen koordinointi muiden kriittisten toimijoiden kanssa alojen välisten riippuvuuksien testaamiseksi. Kriittisten toimijoiden tulisi varmistaa yhteistyö asiaankuuluvien viranomaisten, kuten lainvalvontaviranomaisten, palokunnan sekä muiden pelastuspalvelujen ja pelastajien, kanssa häiriötilanteiden varalta sekä ottaa nämä viranomaiset mukaan harjoituksiin.

(1)  Euroopan parlamentin ja neuvoston direktiivi (EU) 2022/2557, annettu 14 päivänä joulukuuta 2022, kriittisten toimijoiden häiriönsietokyvystä ja direktiivin 2008/114/EY kumoamisesta (EUVL L 333, 27.12.2022, s. 164).

(2)  Energia, liikenne, terveys, juomavesi, jätevesi, julkishallinto, avaruus sekä elintarvikkeiden tuotanto, jalostus ja jakelu.

(3)  Euroopan parlamentin ja neuvoston direktiivi (EU) 2022/2555, annettu 14 päivänä joulukuuta 2022, toimenpiteistä kyberturvallisuuden yhteisen korkean tason varmistamiseksi kaikkialla unionissa, asetuksen (EU) N:o 910/2014 ja direktiivin (EU) 2018/1972 muuttamisesta sekä direktiivin (EU) 2016/1148 kumoamisesta (EUVL L 333, 27.12.2022, s. 80).

(4)  Euroopan parlamentin ja neuvoston asetus (EU) 2021/1119, annettu 30 päivänä kesäkuuta 2021, puitteiden vahvistamisesta ilmastoneutraaliuden saavuttamiseksi sekä asetusten (EY) N:o 401/2009 ja (EU) 2018/1999 muuttamisesta (EUVL L 243, 9.7.2021, s. 1). Ks. erityisesti ilmastonmuutokseen sopeutumista koskeva 5 artikla.

(5)  Euroopan parlamentin ja neuvoston asetus (EU) 2019/941, annettu 5 päivänä kesäkuuta 2019, riskeihin varautumisesta sähköalalla ja direktiivin 2005/89/EY kumoamisesta (EUVL L 158, 14.6.2019, s. 1), erityisesti kyseisen asetuksen 10 ja 11 artiklasta johtuvien toimenpiteiden osalta.

(6)  Euroopan parlamentin ja neuvoston asetus (EU) 2017/1938, annettu 25 päivänä lokakuuta 2017, toimista kaasun toimitusvarmuuden turvaamiseksi ja asetuksen (EU) N:o 994/2010 kumoamisesta (EUVL L 280, 28.10.2017, s. 1), erityisesti kyseisen asetuksen 8 artiklasta johtuvien toimenpiteiden osalta.

(7)  Euroopan parlamentin ja neuvoston direktiivi 2013/30/EU, annettu 12 päivänä kesäkuuta 2013, merellä tapahtuvan öljyn- ja kaasunporaustoiminnan turvallisuudesta ja direktiivin 2004/35/EY muuttamisesta (EUVL L 178, 28.6.2013, s. 66), erityisesti kyseisen asetuksen 3 artiklasta johtuvien toimenpiteiden osalta.

(8)  Esimerkiksi satamien turvallisuuden parantamisesta annettu direktiivi 2005/65/EY ja alusliikenteen seuranta- ja tietojärjestelmiä koskeva direktiivi 2002/59/EY.

(9)  Euroopan parlamentin ja neuvoston asetus (EU) 2016/679, annettu 27 päivänä huhtikuuta 2016, luonnollisten henkilöiden suojelusta henkilötietojen käsittelyssä sekä näiden tietojen vapaasta liikkuvuudesta ja direktiivin 95/46/EY kumoamisesta (EUVL L 119, 4.5.2016, s. 1).

(10)  Euroopan parlamentin ja neuvoston asetus (EU) 2024/2803, annettu 23 päivänä lokakuuta 2024, yhtenäisen eurooppalaisen ilmatilan toteuttamisesta (EUVL L, 2024/2803, 11.11.2024, ELI: http://data.europa.eu/eli/reg/2024/2803/oj). Ks. erityisesti 22 artiklan 2 kohdan b alakohta.

(11)  Euroopan parlamentin ja neuvoston asetus (EU) 2018/1139, annettu 4 päivänä heinäkuuta 2018, yhteisistä siviili-ilmailua koskevista säännöistä ja Euroopan lentoturvallisuusviraston perustamisesta (EUVL L 212, 22.8.2018, s. 1).

(12)  Komission täytäntöönpanoasetus (EU) 2019/123, annettu 24 päivänä tammikuuta 2019, ilmaliikenteen hallintaverkon toimintojen toteuttamista koskevista yksityiskohtaisista säännöistä (EUVL L 28, 31.1.2019, s. 1).

(13)  Euroopan parlamentin ja neuvoston asetus (EU) 2024/1689, annettu 13 päivänä kesäkuuta 2024, tekoälyä koskevista yhdenmukaistetuista säännöistä ja asetusten (EY) N:o 300/2008, (EU) N:o 167/2013, (EU) N:o 168/2013, (EU) 2018/858, (EU) 2018/1139 ja (EU) 2019/2144 sekä direktiivien 2014/90/EU, (EU) 2016/797 ja (EU) 2020/1828 muuttamisesta (tekoälysäädös) (EUVL L, 2024/1689, 12.7.2024, ELI: http://data.europa.eu/eli/reg/2024/1689/oj).

(14)  Kriittisen infrastruktuurin turvakomponentit ovat järjestelmiä, joita käytetään suoraan suojaamaan kriittisen infrastruktuurin fyysistä koskemattomuutta tai henkilöiden terveyttä ja turvallisuutta ja omaisuuden turvallisuutta mutta jotka eivät ole tarpeellisia järjestelmän toiminnan kannalta (tekoälysäädöksen 3 artiklan 14 alakohta ja johdanto-osan 55 kappale).

(15)  Tekoälysäädöksen liitteessä III oleva 2 kohta.

(16)  Ilmailun alalla tärkeimpiä EU:n poikkeamatietokantoja ovat Euroopan unionin lentoturvallisuusviraston vaaratilanteiden ilmoitusjärjestelmä, verkon hallinnoijien vaaratilannerekisterit ja ilmailun turvapoikkeamajärjestelmä.

(17)  Komission täytäntöönpanoasetus (EU) 2024/2690, annettu 17 päivänä lokakuuta 2024, direktiivin (EU) 2022/2555 soveltamista koskevista säännöistä DNS-palveluntarjoajia, aluetunnusrekistereitä, pilvipalvelujen tarjoajia, datakeskuspalvelujen tarjoajia, sisällönjakeluverkkojen tarjoajia, hallintapalvelun tarjoajia, tietoturvapalveluntarjoajia, verkossa toimivien markkinapaikkojen tarjoajia, verkossa toimivien hakukoneiden tarjoajia, verkkoyhteisöalustojen tarjoajia ja luottamuspalvelun tarjoajia varten siltä osin kuin on kyse kyberturvallisuusriskien hallintatoimenpiteiden teknisistä ja menetelmiin liittyvistä vaatimuksista ja sellaisten tapausten täsmentämisestä, joissa poikkeama katsotaan merkittäväksi (EUVL L, 2024/2690, 18.10.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/2690/oj).

(18)  Kriittisten toimijoiden häiriönsietokyvystä annetun direktiivin 8 artiklan mukaan jäsenvaltioiden on varmistettava, että tiettyjä direktiivin säännöksiä, 13 artikla mukaan luettuna, ei sovelleta kriittisiin toimijoihin, jotka ne ovat määrittäneet tietyillä toimialoilla, kuten digitaalisen infrastruktuurin alalla. Jäsenvaltiot voivat hyväksyä tai pitää voimassa kansallisen lainsäädännön säännöksiä saavuttaakseen korkeamman häiriönsietokyvyn tason kyseisten kriittisten toimijoiden osalta edellyttäen, että kyseiset säännökset ovat sovellettavan unionin oikeuden mukaisia. Tieto- ja viestintätekniikan palvelujen hallinta (yritysten välinen) ja digitaalisen palvelun tarjoajat eivät kuulu kriittisten toimijoiden häiriönsietokyvystä annetun direktiivin liitteessä määriteltyihin aloihin.

(19)   https://www.enisa.europa.eu/publications/nis2-technical-implementation-guidance.

(20)  21 artikla.

(21)  Komission tiedonanto Droonien turvallisuutta ja niiden torjuntaa koskeva toimintasuunnitelma (COM(2026) 81 final, 11.2.2026).

(22)  Euroopan parlamentin ja neuvoston direktiivi (EU) 2020/2184, annettu 16 päivänä joulukuuta 2020, ihmisten käyttöön tarkoitetun veden laadusta (uudelleenlaadittu) (EUVL L 435, 23.12.2020, s. 1).

(23)  Ks. erityisesti NIS 2 -direktiivin 21 artiklan 2 kohdan c alakohta.

(24)  Tämä voi tarkoittaa esimerkiksi tiettyjen roolien määrittämistä (esim. ”turvahenkilöstö”), ennalta määritettyjen käyttöoikeuksien myöntämistä ja henkilöstön osoittamista määritettyihin rooleihin.

(25)  Tämä voi tarkoittaa esimerkiksi monivaiheista todennusta ja yksilöllisiä tunnisteita.

(26)  Tämä voi tarkoittaa esimerkiksi pääsynvalvonnan suunnittelua siten, ettei kukaan yksittäinen henkilö voi yksinään suorittaa kriittisiä, suuren riskin prosesseja. Esimerkiksi järjestelmään tehtävän muutoksen hyväksyjä ei saisi olla sama henkilö kuin muutoksen toteuttaja.

(27)  Henkilöstölle voidaan myöntää tilapäiset käyttöoikeudet, kun he tarvitsevat niitä tiettyjen tehtävien suorittamiseen. Kun tehtävä on saatettu päätökseen, käyttöoikeudet tulisi peruuttaa välittömästi. Tarvittaessa käyttöoikeuksien käyttöä tulisi rajoittaa tietyn työajan ulkopuolella.

(28)  Liitteen 10.2 kohta.

(29)  NIS 2 -direktiivin 21 artiklan 2 kohdan g alakohta.

(30)  Esim. intranet, pakolliset verkkokoulutusmoduulit, joissa on tenttejä, lyhyet videot tai näytönsäästäjät, jotka muistuttavat keskeisistä turvallisuusseikoista.

(31)  Esim. julisteet, esitteet ja pikaoppaat.

(32)  Niihin tulisi esimerkiksi sisällyttää usein kysyttyjä kysymyksiä.

(33)  Koordinointi-, päätöksenteko- ja viestintäkäytäntöjen testaaminen simuloidun poikkeaman (esim. merkittävä infrastruktuurivika, pitkäkestoinen sähkökatkos tai sisäinen tietoturvaloukkaus) aikana.

(34)  Tiettyjen aikakriittisten menettelyjen testaaminen, kuten varageneraattorin käynnistäminen, kriittisen alueen evakuointi tai vioittuneen ohjauspaneelin eristäminen.


ELI: http://data.europa.eu/eli/C/2026/3712/oj

ISSN 1977-1053 (electronic edition)