Liikenne- ja viestintäministeriön elokuussa 2026 julkaisema raportti on mielenkiintoista luettavaa. Siinä sanotaan, että laki on toiminut ja organisaatiot ovat parantaneet toimintaansa. Samassa raportissa sanotaan, että viranomaisilla ei ole resursseja valvoa kattavasti.
Tämä tarkoittaa, että valvonta on satunnaista. Ei siksi, että viranomaiset olisivat laiskoja, vaan siksi että niitä on liian vähän suhteessa siihen, kuinka monta organisaatiota pitäisi valvoa.
Käytännössä tämä näkyy niin, että jos olet pieni toimija jollain ei-kriittisellä sektorilla, sinua ei todennäköisesti tarkasteta seuraavaan viiteen vuoteen. Jos olet iso toimija kriittisellä sektorilla, sinut tarkastetaan varmasti.
Tämä on epäreilu asetelma, mutta se on se asetelma jossa ollaan. Se myös tarkoittaa, että jos haluat tietää, oletko valmis, sinun pitää arvioida itsesi. Viranomainen ei tule kertomaan.
En halua liioitella. PQC ei ole NIS2:n suora vaatimus. Direktiivin 21 artiklan 2 kohdan h mukaan salauskäytäntöjen pitää kattaa salauksen vanhentuminen ja kyky siirtyä uusiin standardeihin. Se on lähellä, mutta ei sama asia.
Euroopan komissio julkaisi tammikuussa 2026 ehdotuksen NIS2:n muuttamisesta. Ehdotuksessa on kohta, joka koskee PQC-siirtymää. Ehdotus on käsittelyssä, ei voimassa.
EU:n roadmap suosittelee, että korkean riskin käyttötapaukset siirretään vuoteen 2030 mennessä ja mahdollisimman moni järjestelmä vuoteen 2035 mennessä. Suositus ei ole määräys.
Mutta tässä on se juttu. Jos aloitat vuonna 2028, et ehdi vuoteen 2030 mennessä. Jos aloitat vuonna 2026, saatat ehtiä. Jos aloitit vuonna 2025, olet hyvässä asemassa.
Kryptografisten järjestelmien kokonaisvaltainen siirtymä kestää tyypillisesti 5–7 vuotta. Tämä ei johdu siitä, että algoritmien vaihtaminen olisi vaikeaa. Se johtuu siitä, että pitää tietää, missä kaikki on, ja se tieto pitää kerätä.
Käytännön ongelmat ovat tylsiä. Sertifikaatit pitää uusia uusilla algoritmeilla. HSM-moduulit pitää päivittää tai vaihtaa. VPN-ratkaisut pitää konfiguroida uudelleen. Koodi, joka on kirjoitettu kymmenen vuotta sitten, pitää käydä läpi. Sulautetut laitteet pitää käydä fyysisesti läpi, jos ne ylipäätään tukevat uusia algoritmeja.
Kukaan ei halua tehdä tätä. Se on kallista, tylsää ja siitä ei saa krediittiä. Siksi se jää tekemättä.
Komissio julkaisi 20. tammikuuta 2026 ehdotuksen NIS2:n kohdennetuista muutoksista. Ehdotus on käsittelyssä.
Yksi konkreettinen asia on small mid-cap -yritysluokka. Se kattaisi yritykset, joissa on alle 750 työntekijää ja enintään 150 miljoonan euron liikevaihto. Tavoite on keventää pienempien toimijoiden taakkaa.
Toinen asia on soveltamisalan tarkentaminen. Digitaalisen infrastruktuurin sektoria laajennettaisiin kattamaan muun muassa digitaalisten identiteettilompakoiden tarjoajat ja merenalaisten tiedonsiirtoinfrastruktuurien operaattorit.
Kolmas asia on CSA2, uusi kyberturvallisuusasetus. Se toisi kehyksen ICT-toimitusketjun riskien arvioinnille kriittisillä sektoreilla. Komissio voisi nimetä avain-omaisuuseriä ja määritellä korkean riskin toimittajia. Tämä koskisi erityisesti pilvipalveluita, verkkolaitteita ja muita kriittisiä komponentteja.
Kaikki tämä on ehdotuksia. Mikään ei ole voimassa. Mutta suunta on selvä. Toimitusketjun läpinäkyvyys tulee lisääntymään, ja siihen kannattaa varautua nyt.
Vuosi 2026 on se, jolloin valvonta alkoi. Jos et ole vielä kartoittanut tilannettasi, se on ensimmäinen askel.
Vuosi 2027 on se, jolloin puutteet pitää olla korjattu. Se on myös se vuosi, jolloin PQC-siirtymäsuunnitelma pitää olla valmis, jos aikoo ehtiä vuoteen 2030 mennessä.
Vuosi 2028 on se, jolloin PQC-siirtymän toteutus alkaa kriittisissä järjestelmissä.
Vuosi 2029 on se, jolloin siirtymä on käynnissä laajemmin.
Vuosi 2030 on se, jolloin kriittiset resurssit pitää olla siirretty.
Tämä ei ole se hetki, jolloin aloitetaan. Se on se hetki, jolloin lopetetaan.