Finnland gehört zu den EU-Mitgliedstaaten, die die NIS2-Richtlinie fristgerecht und vollständig in nationales Recht umgesetzt haben. Mit dem Kyberturvallisuuslaki (Cybersicherheitsgesetz 2024) verfügt Finnland über einen klaren gesetzlichen Rahmen für Netz- und Informationssicherheit, der die Anforderungen der NIS-2-Richtlinie (EU) 2022/2555 nahezu eins zu eins in finnisches Recht überführt. Für deutsche Unternehmen mit Tochtergesellschaften, Niederlassungen oder kritischen Lieferanten in Finnland entstehen daraus eigenständige Compliance-Pflichten gegenüber den finnischen Behörden – ergänzend zu den deutschen Anforderungen aus dem NIS2UmsuCG und der Aufsicht durch das BSI. Dieser Leitfaden erklärt, wie Finnland NIS2 umgesetzt hat, welche Rollen Traficom und NCSC-FI spielen und was das für deutsch-finnische Unternehmensstrukturen konkret bedeutet. Den europäischen Rahmen beschreibt der Leitfaden zu den NIS2-Grundlagen.
Finnlands NIS2-Umsetzung: Das Kyberturvallisuuslaki
Finnland hat die NIS2-Richtlinie durch das Kyberturvallisuuslaki (Laki kyberturvallisuudesta, dt. Cybersicherheitsgesetz) in nationales Recht überführt. Das Gesetz trat im Herbst 2024 in Kraft und erfüllte damit die EU-Umsetzungsfrist vom 17. Oktober 2024. Finnland zählt damit – gemeinsam mit Belgien, Kroatien und einigen weiteren Mitgliedstaaten – zu den Ländern, die die Richtlinie ohne Verzögerung implementierten, während zahlreiche andere EU-Staaten die Frist verpassten und mit Vertragsverletzungsverfahren der Europäischen Kommission konfrontiert wurden.
Das finnische Cybersicherheitsgesetz überträgt sämtliche Kernelemente der NIS2-Richtlinie in verbindliche nationale Pflichten:
- Zweistufiges Einrichtungssystem: wesentliche Einrichtungen (olennaiset toimijat) und wichtige Einrichtungen (tärkeät toimijat) entsprechend den Anhängen I und II der NIS2-Richtlinie
- Zehn Sicherheitsmaßnahmenkategorien nach Artikel 21 NIS2: Risikoanalyse, Vorfallmanagement, Business Continuity, Lieferkettensicherheit, Netzwerksicherheit, Zugangskontrolle, Kryptografie, Personalmaßnahmen, Multi-Faktor-Authentifizierung und sicherer Systembetrieb
- Dreistufige Meldepflichten: Frühwarnung (24 Stunden), Erstmeldung (72 Stunden), Abschlussbericht (einen Monat nach Erkennung)
- Persönliche Haftung der Unternehmensleitung nach Artikel 20 NIS2, einschließlich Schulungspflicht und Genehmigungspflicht für Sicherheitsmaßnahmen durch das Management
- Bußgeldrahmen: bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes für wesentliche Einrichtungen; bis zu 7 Millionen Euro oder 1,4 Prozent für wichtige Einrichtungen
Ein Merkmal der finnischen Umsetzung ist die bewusst enge Anlehnung an den Wortlaut der EU-Richtlinie ohne wesentliche nationale Ergänzungen. Während Deutschland mit dem NIS2UmsuCG erhebliche sektorspezifische Erweiterungen vorgenommen hat – insbesondere im KRITIS-Bereich und durch die Anbindung des BSI-Gesetzes – verfolgte Finnland einen eher minimalistischen Ansatz: Die Richtlinienvorgaben wurden weitgehend 1:1 umgesetzt, um einen möglichst schlanken und EU-konformen Rechtsrahmen zu schaffen. Sektorspezifische Präzisierungen erfolgen über Durchführungsverordnungen, die Traficom im Einvernehmen mit den zuständigen Sektorbehörden erlässt.
Lesen Sie sich gerade in NIS2 ein? Prüfen Sie Ihre Lücken direkt mit.
Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.
Registrierungspflichten bestehen für alle betroffenen Einrichtungen gegenüber der zuständigen nationalen Behörde Traficom. Die Registrierung muss innerhalb der gesetzlich vorgesehenen Fristen erfolgen und ist Voraussetzung für die formale Compliance-Prüfung.
Traficom als nationale NIS2-Behörde
Die zentrale NIS2-Behörde in Finnland ist Traficom (Liikenne- ja viestintävirasto, dt. Verkehrs- und Kommunikationsbehörde). Traficom übernimmt im finnischen NIS2-System die Funktion, die in Deutschland dem BSI zukommt: Als nationale Behörde nach Artikel 8 NIS2 ist Traficom zuständig für die Aufsicht über wesentliche und wichtige Einrichtungen in den meisten NIS2-Sektoren. Das NCSC-FI – das nationale Cybersicherheitszentrum – ist organisatorisch in Traficom integriert und übernimmt die operative CSIRT-Funktion.
Traficom wurde ursprünglich als Regulierungsbehörde für Transport- und Kommunikationssektoren geschaffen. Mit der NIS2-Umsetzung hat die Behörde ihr Mandat erheblich ausgeweitet: Traficom ist nun Anlaufstelle für NIS2-Registrierungen, führt Compliance-Prüfungen durch, verhängt Bußgelder bei Verstößen und erlässt sektorspezifische Durchführungsvorschriften. Die institutionelle Verknüpfung von Verkehrs-, Kommunikations- und Cybersicherheitsaufsicht unter einem Dach macht Traficom zu einer verhältnismäßig breit aufgestellten Behörde im europäischen Vergleich.
Die Kernaufgaben von Traficom im NIS2-Bereich umfassen:
- Identifikation und Registrierung betroffener wesentlicher und wichtiger Einrichtungen in einem nationalen Register
- Proaktive Compliance-Aufsicht über wesentliche Einrichtungen (ex-ante-Prüfungen) sowie reaktive Kontrolle wichtiger Einrichtungen (ex-post nach Meldungen oder begründetem Verdacht)
- Erlass von Durchführungsverordnungen zu sektorspezifischen Sicherheitsanforderungen in den Bereichen Telekommunikation, digitale Infrastruktur und Verkehr
- Verhängung von Bußgeldern und Aufsichtsmaßnahmen bei Verstößen gegen das Kyberturvallisuuslaki
- Zusammenarbeit mit der NIS Cooperation Group, dem EU-CSIRT-Netzwerk und der ENISA auf europäischer Ebene
- Koordination mit sektorspezifischen Behörden, etwa der Energiebehörde Energiavirasto (für den Energiesektor), der Bankenaufsicht Finanssivalvonta (Fiva) oder dem Sozial- und Gesundheitsministerium (für Gesundheitseinrichtungen)
Ein struktureller Unterschied zu Deutschland besteht in der klareren Konzentration der NIS2-Aufsichtszuständigkeiten bei Traficom: Während in Deutschland BSI, Bundesnetzagentur, BaFin und weitere Sektorregulatoren jeweils eigene NIS2-Mandate wahrnehmen, ist die Zuständigkeitsstruktur in Finnland überschaubarer. Betroffene Einrichtungen haben in den meisten Sektoren mit einer primären Behörde zu tun. Eine Einschätzung, ob eine Einrichtung grundsätzlich in den NIS2-Anwendungsbereich fällt, ermöglicht der Leitfaden zum NIS2-Anwendungsbereich.
NCSC-FI: Nationales CSIRT und Vorfallmeldung
NCSC-FI (Kyberturvallisuuskeskus, National Cyber Security Centre Finland) ist das finnische Computer Security Incident Response Team und operiert als Teil von Traficom. Als nationales CSIRT im Sinne von Artikel 10 NIS2 ist das NCSC-FI die technische Fachbehörde für Cyberansicherheitsvorfälle und erste Anlaufstelle für Vorfallmeldungen nach dem Kyberturvallisuuslaki. Das NCSC-FI ist rund um die Uhr erreichbar und koordiniert bei grenzüberschreitenden Vorfällen mit den nationalen CSIRTs der anderen EU-Mitgliedstaaten über das ENISA-CSIRT-Netzwerk.
Die finnischen Meldepflichten für erhebliche Sicherheitsvorfälle folgen dem dreistufigen europäischen Modell:
- Frühwarnung (24 Stunden): Unverzügliche Erstmeldung eines erheblichen Vorfalls an das NCSC-FI nach Erkennung; vollständige technische Details sind zu diesem Zeitpunkt noch nicht erforderlich
- Erstmeldung (72 Stunden): Aktualisierte Meldung mit verfügbaren Informationen zu Angriffsvektor, Schweregrad, betroffenen Systemen und Auswirkungen auf Dienste
- Abschlussbericht (ein Monat): Vollständiger Abschluss- und Analysebericht mit Root-Cause-Analyse, vollständigem Vorfallverlauf und ergriffenen Gegenmaßnahmen
Ein erheblicher Vorfall liegt nach finnischem Recht vor, wenn der Vorfall die Verfügbarkeit, Integrität oder Vertraulichkeit von Netz- und Informationssystemen erheblich beeinträchtigt und definierte Schwellenwerte überschreitet – etwa hinsichtlich der Anzahl betroffener Nutzer, der Dauer des Ausfalls oder der wirtschaftlichen Folgeschäden. Das NCSC-FI bietet registrierten Einrichtungen darüber hinaus proaktive Dienste: Schwachstellenmeldungen, Cyber-Threat-Intelligence-Berichte und Lageinformationen zur aktuellen Bedrohungssituation in Finnland.
Finnland verfügt über eine ausgepägte Tradition im Bereich der Cybersicherheit: Das NCSC-FI zählt zu den erfahreneren EU-CSIRTs und war bereits vor NIS2 aktiv an der europäischen Incident-Response-Koordination beteiligt. Bei grenzüberschreitenden Vorfällen, die sowohl finnische als auch deutsche Systeme betreffen, müssen Unternehmen sowohl das NCSC-FI als auch das BSI informieren.
Betroffene Einrichtungen und Sektoren im Überblick
Das finnische Kyberturvallisuuslaki folgt der europäischen Zweistufenstruktur: Einrichtungen werden als wesentlich oder wichtig eingestuft, sofern sie in einem der NIS2-Sektoren tätig sind und die Größenschwellenwerte erfüllen.
| Merkmal | Wesentliche Einrichtung | Wichtige Einrichtung |
|---|---|---|
| Sektorzuordnung | Anhang I NIS2: Energie, Verkehr, Banken, Finanzmarktinfrastruktur, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur, IKT-Dienstleister, öffentliche Verwaltung, Weltraum | Anhang II NIS2: Post und Kurier, Abfallwirtschaft, Chemie, Lebensmittel, Fertigung, digitale Anbieter, Forschung |
| Größenschwelle | ≥ 250 Mitarbeiter oder > 50 Mio. EUR Umsatz in hochkritischen Sektoren; größenunabhängig für bestimmte Einrichtungstypen | ≥ 50 Mitarbeiter oder > 10 Mio. EUR Jahresumsatz |
| Aufsichtsmodus | Proaktiv (ex-ante) durch Traficom | Reaktiv (ex-post) durch Traficom |
| Bußgeldrahmen | max. 10 Mio. EUR / 2 % Jahresumsatz | max. 7 Mio. EUR / 1,4 % Jahresumsatz |
| Registrierung | Pflicht bei Traficom | Pflicht bei Traficom |
Finnland weist eine Reihe wirtschaftlich bedeutender Sektoren auf, die für die NIS2-Anwendung besonders relevant sind: der Energiesektor (Fortum, Neste, Helen), die Digitalwirtschaft (Nokia, diverse Cloud- und IKT-Dienstleister), die Forst- und Papierindustrie (Stora Enso, UPM-Kymmene, die als Lebensmittel- oder Fertigungseinrichtungen eingestuft sein können) sowie die maritime Industrie und der Maschinenbau (Wärtsilä, KONE). Für deutsche Unternehmensgruppen sind insbesondere Tochtergesellschaften in diesen Sektoren auf ihre NIS2-Pflichten in Finnland zu überprüfen.
Was deutsche Unternehmen mit Finnland-Bezug beachten müssen
Für deutsche Unternehmensgruppen mit Präsenz in Finnland ergeben sich aus dem Kyberturvallisuuslaki eigenständige Compliance-Pflichten, die parallel zu den deutschen NIS2UmsuCG-Anforderungen bestehen. Die finnische NIS2-Umsetzung ist in Kraft – deutsche Muttergesellschaften können nicht davon ausgehen, dass ihre finnischen Tochtergesellschaften noch über eine Schonfrist verfügen.
Folgende Konstellationen sind besonders relevant:
- Finnische Tochtergesellschaften: Eine in Finnland registrierte Tochtergesellschaft, die die Größenschwellenwerte erfüllt und einem NIS2-Sektor angehört, muss sich bei Traficom registrieren, das Sicherheitsniveau nach Artikel 21 NIS2 implementieren und erhebliche Vorfälle an das NCSC-FI melden – unabhängig davon, ob die deutsche Muttergesellschaft ihrerseits dem BSI unterliegt
- Digitale Dienstleister: Deutsche Cloud-Anbieter, Managed-Service-Provider oder DNS-Betreiber, die Dienste in Finnland erbringen und dort die Schwellenwerte erfüllen, müssen den finnischen Regulierungsrahmen eigenständig berücksichtigen und sich bei Traficom registrieren
- Lieferkette: Deutsche Unternehmen, die als kritische Zulieferer für finnische NIS2-Einrichtungen agieren, können über die Lieferkettensicherheitspflichten nach Artikel 21 Absatz 2 Buchstabe d NIS2 indirekt Anforderungen ausgesetzt sein – finnische Einrichtungen sind verpflichtet, ihre Lieferanten auf Cybersicherheitsrisiken zu prüfen
- Grenzüberschreitende Vorfälle: Cyberangriffe, die sowohl finnische als auch deutsche Systeme eines Konzerns betreffen, lösen parallele Meldepflichten aus: gegenüber dem NCSC-FI (für den finnischen Teil) und dem BSI (für den deutschen Teil)
Im Vergleich zu Deutschland bietet die finnische NIS2-Implementierung eine verhältnismäßig schlanke Behördenstruktur: Traficom agiert als zentraler Ansprechpartner für die meisten Sektoren, was die Compliance-Koordination für international tätige Konzerne vereinfacht. Allerdings fehlt Finnland ein Pendant zum BSI IT-Grundschutz oder zu den detaillierten BSI-Orientierungshilfen, die deutschen Unternehmen konkrete Umsetzungshilfen bieten. Die Sicherheitsanforderungen sind inhaltlich identisch – die Umsetzungsunterstützung durch die Behörde fällt in Finnland pragmatischer aus. Einen direkten Vergleich mit der deutschen NIS2-Umsetzung bietet der Leitfaden zu NIS2 in Deutschland.
Häufig gestellte Fragen
Hat Finnland NIS2 fristgerecht umgesetzt?
Ja. Finnland hat die NIS2-Richtlinie durch das Kyberturvallisuuslaki (Cybersicherheitsgesetz) fristgerecht bis zum 17. Oktober 2024 in nationales Recht überführt. Das Gesetz ist in Kraft und die Aufsicht durch Traficom und NCSC-FI ist operativ. Betroffene Einrichtungen müssen sich bei Traficom registrieren und die Sicherheitspflichten nach Artikel 21 NIS2 umsetzen.
Welche Rolle spielen Traficom und NCSC-FI?
Traficom (Liikenne- ja viestintävirasto) ist die nationale NIS2-Behörde: zuständig für Registrierung, Compliance-Aufsicht, Bußgelder und Erlass von Durchführungsverordnungen. NCSC-FI (Kyberturvallisuuskeskus, National Cyber Security Centre Finland) ist das operative CSIRT unter Traficom: zuständig für Vorfallmeldungen, Schwachstellenwarnungen und technische Cybersicherheitsunterstützung. Beide Institutionen sind organisatorisch in Traficom integriert und ergänzen sich in regulatorischer und operativer Hinsicht.
Müssen finnische Tochtergesellschaften und die deutsche Muttergesellschaft doppelte NIS2-Compliance betreiben?
Im Grundsatz ja. Eine finnische Tochtergesellschaft, die die NIS2-Kriterien erfüllt, unterliegt dem Kyberturvallisuuslaki und der Aufsicht von Traficom – unabhängig von den Pflichten der deutschen Muttergesellschaft gegenüber dem BSI. Die materiellen Sicherheitsanforderungen sind identisch (Artikel 21 NIS2); der Unterschied liegt in den formalen Compliance-Mechanismen: Registrierung bei Traficom, Meldung erheblicher Vorfälle an NCSC-FI. Eine konzernweite Sicherheitsarchitektur kann erhebliche Synergien heben, sofern sie die finnischen Behörden und Meldewege explizit berücksichtigt.
Welche Sektoren sind in Finnland besonders relevant?
Für deutsch-finnische Unternehmensverbindungen sind vor allem die Sektoren Energie (Strom, Gas, Fernwärme), digitale Infrastruktur (Cloud, IXP, DNS, Rechenzentren), IKT-Dienstleister, Maschinenbau und Fertigung sowie Forst- und Papierindustrie besonders relevant. Unternehmen wie Nokia, Wärtsilä, Fortum, Neste, Stora Enso und KONE haben erhebliche Präsenz in NIS2-relevanten Sektoren. Ob eine konkrete finnische Einheit betroffen ist, richtet sich nach Sektor, Größe und der Definition der Einrichtungstypen im Kyberturvallisuuslaki.
Quellen
- Traficom – Liikenne- ja viestintävirasto: Kyberturvallisuuslaki ja NIS2, traficom.fi, 2024
- Finlex – Oikeusministeriö: Laki kyberturvallisuudesta, finlex.fi, 2024
- Europäisches Parlament und Rat der EU: Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union (NIS2), EUR-Lex, Dezember 2022
- NCSC-FI – Kyberturvallisuuskeskus: Incident Reporting and Cybersecurity Services, kyberturvallisuuskeskus.fi, 2024
- ENISA: NIS2 Directive – Transposition Status, enisa.europa.eu, 2024
Rechtshinweis: Dieser Beitrag dient ausschließlich der allgemeinen Information und stellt keine Rechtsberatung dar. Für verbindliche Aussagen zur NIS2-Compliance empfehlen wir die Konsultation eines qualifizierten Rechtsanwalts oder Datenschutzbeauftragten.
Sie kennen jetzt die Anforderungen. Wissen Sie, welche Nachweise Ihnen noch fehlen?
Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.
