29.09.2026 13:57
Yksi häiriö, monta määräaikaa - Tietosuojaan ja kyberturvallisuuteen liittyvät nopeat ilmoitusvelvoitteet
Yritysjohdon viime vuosien uusia velvoitteita ovat velvoitteet raportoida nopeasti viranomaisille erilaisista tietoturvaan ja dataan liittyvistä häiriötilanteista. Häiriötilanteessa ei välttämättä riitä vain yksi ilmoitus viranomaiselle, vaan sama tapahtuma voi synnyttää useita eri viranomaisille kohdistuvia ilmoitusvelvollisuuksia. EU:n logiikka on ollut pakottaa ensi vaiheen ilmoitus, ns. alkuilmoitus nopeasti, vaikka kaikki tiedot eivät ole vielä selvillä. Yrityksen tulee täydentää ilmoitusta toimittamalla jatkoraportit myöhemmin, kun tutkinta etenee ja tietoa on lisää saatavilla.
Keskeisiä ilmoitusvelvollisuuksia ovat
- tietosuoja-asetuksen (GDPR) mukainen rekisterinpitäjän velvoite ilmoittaa tietosuojavaltuutetulle henkilötietojen tietoturvaloukkauksesta,
- kyberturvallisuuslain (NIS2) mukaisen toimijan velvollisuus ilmoittaa merkittävistä kyberturvallisuuspoikkeamista valvovalle viranomaiselle ja
- uusimpana tulokkaana 11.9.2026 alkaen digitaalisia elementtejä sisältävien tuotteiden valmistajan kyberkestävyysasetuksen (CRA) mukainen velvollisuus ilmoittaa CSIRT-yksikölle ja ENISA:lle aktiivisesti hyödynnetyistä haavoittuvuuksista (”vulnerability”) tai digitaalisia elementtejä sisältävän tuotteen turvallisuuteen liittyvistä vakavista turvallisuuspoikkeamista (”incident”).
Kaikkia edellä mainittuja ilmoitusvelvollisuuksia yhdistää ilmoitusajankohdan laskemistapa; ilmitulo, havainto tai tietoisuus aiheutuneesta häiriötilanteesta. GDPR:ssä rekisterinpitäjän on tehtävä ilmoitus 72 tunnin kuluessa tietoturvaloukkauksen ilmitulosta, kyberturvallisuuslaissa toimijan on tehtävä ensi-ilmoitus 24 tunnin ja jatkoilmoitus 72 tunnin kuluessa merkittävän poikkeaman havaitsemisesta ja CRA:ssa ennakkovaroitusilmoitus on tehtävä 24 tunnin ja haavoittuvuusilmoitus tai poikkeamailmoitus 72 tunnin kuluessa siitä, kun valmistaja on tullut tietoiseksi aktiivisesti hyödynnetystä haavoittuvuudesta tai digitaalisia elementtejä sisältävän tuotteen tietoturvaan vaikuttavasta vakavasta poikkeamasta.
Vaikka GDPR on opettanut yritykset nopeisiin raportointivelvoitteisiin, lyhyt reagointaika aiheuttaa erityisen haasteen yritysten käytännöille. Reagointiajassa on arvioitava, onko yrityksellä velvollisuutta raportoida, sekä mietittävä ja toteutettava ensi vaiheen raportoinnin sisältö. Vaikeutta lisää lainsäätäjän tietoinen tavoite velvoittaa toimittamaan puutteellisiakin tietoja nopeasti, eivätkä määräajat käytännössä mahdollista tapahtumien kattavaa selvittämistä ennen raportointia tai viranomaisten toimia. Oikeudellisen neuvonantajan näkökulmasta keskeinen huoli on, joutuuko yritys antamaan puutteellista tai virheellistä tietoa, jota voidaan eri tahojen toimesta käyttää yritystä vastaan esimerkiksi vastuukysymyksiä selvitettäessä.
Käytännössä valtaosassa keskisuomalaisista yrityksistä tietosuoja- ja kyberturvallisuusvastuut hoidetaan oman toimen ohella, eikä poikkeamien raportoinnista ole välttämättä muodostunut vakiintunutta rutiinia. Organisaatioiden valmiuksissa reagoida poikkeamiin onkin merkittäviä eroja, mikä voi vaikeuttaa määräaikojen noudattamista. Kokemuksemme mukaan yritykset suhtautuvat raportointivelvoitteisiin vakavasti ja pyrkivät toimimaan avoimesti sekä läpinäkyvästi.
Määräaikojen täyttäminen edellyttää, että tarvittavat asiantuntijat kootaan nopeasti yhteen organisaation sisältä ja että tekninen sekä juridinen tuki saadaan viiveettä mukaan prosessiin. Tilannetta monimutkaistavat organisaatioiden erilaiset vastuunjaot, useat osapuolet sekä sopimussuhteisiin liittyvät velvoitteet, jotka vaikeuttavat oman roolin ja siten ilmoitusvelvollisuuden tunnistamista. Tietosuojaa koskevassa viranomaiskäytännössä aikamääreiden laiminlyöminen on johtanut seuraamuksiin eikä niiden laiminlyöntiä voida luokitella vähäiseksi rikkomukseksi. Aikamääreistä on siten syytä pitää kiinni, vaikka toimien riittävyysarviointi EU:n sääntelyssä perustuukin pitkälti jälkikäteiseen arviointiin.
Asianajotoimisto Pro Juridica Oy
Sanni Kantanen Juuso Tuppurainen
juristi, väitöskirjatutkija asianajaja, osakas
