Cybersecurity Requirements in the Network and Information Systems Directive 2 (NIS2) and Mapping Them to the ISA/IEC 62443 Standard Parts 2-1:2010 and 4-1:2018
Ranta, Antti (2026)
Ranta, Antti
2026
Tietojenkäsittelytieteiden kandidaattiohjelma - Bachelor's Programme in Computer Sciences
Informaatioteknologian ja viestinnän tiedekunta - Faculty of Information Technology and Communication Sciences
Hyväksymispäivämäärä
2026-05-26
Julkaisun pysyvä osoite on
https://urn.fi/URN:NBN:fi:tuni-202604234240
https://urn.fi/URN:NBN:fi:tuni-202604234240
Tiivistelmä
This thesis analyses the cybersecurity requirements in the European Union (EU) legal act, Network and Information Systems Directive 2 (NIS2), (EU) 2022/2555. NIS2 covers cybersecurity measures and obligations for entities and organisations in EU member states. This thesis covers all NIS2 provisions except the reporting obligations. The cybersecurity measures and obligations of NIS2 are compared with the ISA/IEC 62443 standard series, specifically its parts 2-1:2010 and 4-1:2018, which address the organisational aspects of cybersecurity of industrial automation and control systems.
The perspective of this thesis is that of machinery manufacturers that produce mobile, connected, and autonomous machinery. This thesis analyses the criteria that determine whether such machinery manufacturers are subject to NIS2. It also analyses whether following the ISA/IEC 62443 standard series parts 2-1 and 4-1 is a reasonable approach for machinery manufacturers to prepare for the provisions of NIS2.
A comparison of the cybersecurity measures and obligations of the NIS2 directive with the ISA/IEC 62443 standard series parts 2-1 and 4-1 suggests that part 2-1 does not fully meet the measures and obligations of NIS2. While most of the provisions of NIS2 are covered, part 2-1 crucially lacks certain aspects, most notably supply chain security. Tämä tutkielma käsittelee kyberturvallisuusvaatimuksia Euroopan unionin (EU) verkko- ja tietojärjestelmädirektiivin laajennoksessa, Network and Information Systems Directive 2 (NIS2), (EU) 2022/2555). NIS2 määrää useita kyberturvallisuuteen liittyviä toimenpiteitä ja velvollisuuksia toimijoille EU:n jäsenvaltioissa. Tässä tutkielmassa käydään läpi kaikki NIS2:n kyberturvallisuusvaatimukset paitsi raportointia koskevia velvoitteet. NIS2:n toimenpiteitä ja velvollisuuksia verrataan myös ISA/IEC 62443 -standardisarjaan, erityisesti sen osiin 2-1:2010 ja 4-1:2018, jotka käsittelevät organisaatiotason kyberturvallisuutta teollisissa automaatio- ja ohjausjärjestelmissä.
Tässä tutkielmassa aihetta lähestytään sellaisten koneenvalmistajien näkökulmasta, jotka valmistavat liikkuvia, verkottuneita ja itseohjautuvia konetuotteita. Tämä tutkielma analysoi kriteerejä, jotka määrittävät kuuluuko tällainen koneenvalmistaja NIS2:n vaatimusten piiriin. Tutkielma myös selvittää, onko ISA/IEC 62443 -standardisarjan osien 2-1 ja 4-1 noudattaminen varteenotettava strategia valmistautua NIS2 asettamiin kyberturvallisuusvaatimuksiin.
NIS2:n kyberturvallisuuteen liittyvien toimenpiteiden ja velvoitteiden vertailu ISA/IEC 62443 -standardisarjan osiin 2-1 ja 4-1 osoittaa, että osa 2-1 ei täysin sovellu NIS2:n vaatimusten täyttämiseen. Vaikka suurin osa NIS2:n kyberturvallisuusvaatimuksista täyttyvät, osa 2-1 on puuttellinen etenkin toimitusketjun kyberturvallisuuden osalta.
The perspective of this thesis is that of machinery manufacturers that produce mobile, connected, and autonomous machinery. This thesis analyses the criteria that determine whether such machinery manufacturers are subject to NIS2. It also analyses whether following the ISA/IEC 62443 standard series parts 2-1 and 4-1 is a reasonable approach for machinery manufacturers to prepare for the provisions of NIS2.
A comparison of the cybersecurity measures and obligations of the NIS2 directive with the ISA/IEC 62443 standard series parts 2-1 and 4-1 suggests that part 2-1 does not fully meet the measures and obligations of NIS2. While most of the provisions of NIS2 are covered, part 2-1 crucially lacks certain aspects, most notably supply chain security.
Tässä tutkielmassa aihetta lähestytään sellaisten koneenvalmistajien näkökulmasta, jotka valmistavat liikkuvia, verkottuneita ja itseohjautuvia konetuotteita. Tämä tutkielma analysoi kriteerejä, jotka määrittävät kuuluuko tällainen koneenvalmistaja NIS2:n vaatimusten piiriin. Tutkielma myös selvittää, onko ISA/IEC 62443 -standardisarjan osien 2-1 ja 4-1 noudattaminen varteenotettava strategia valmistautua NIS2 asettamiin kyberturvallisuusvaatimuksiin.
NIS2:n kyberturvallisuuteen liittyvien toimenpiteiden ja velvoitteiden vertailu ISA/IEC 62443 -standardisarjan osiin 2-1 ja 4-1 osoittaa, että osa 2-1 ei täysin sovellu NIS2:n vaatimusten täyttämiseen. Vaikka suurin osa NIS2:n kyberturvallisuusvaatimuksista täyttyvät, osa 2-1 on puuttellinen etenkin toimitusketjun kyberturvallisuuden osalta.
Kokoelmat
- Kandidaatintutkielmat [11847]
