Tarkistuslista ja kynä yrityksen tietoturvan nykytilan arviointia varten

NIS2-viitekehys kyberturvallisuuden arviointiin

Teollisuuden ja teknisen suunnittelun toimitusketjuissa kyberturvallisuus ei ole enää vain IT-osaston sisäinen asia. NIS2, asiakkaiden vaatimukset ja toimitusketjujen turvallisuusodotukset edellyttävät, että yritys pystyy osoittamaan, miten riskejä tunnistetaan, hallitaan ja seurataan.

Asiakkaan tarpeena oli rakentaa käytännönläheinen malli, jonka avulla kyberturvallisuuden nykytilaa voidaan arvioida säännöllisesti, ymmärrettävästi ja johdon päätöksentekoa tukevalla tavalla.

Tavoitteena ei ollut tehdä raskasta auditointimallia, vaan selkeä, toistettava ja osallistava toimintatapa, jossa havainnot, vastuut ja kehitystoimet saadaan näkyviksi.

Työ auttoi muuttamaan sääntelyyn liittyvät vaatimukset konkreettisiksi kysymyksiksi, arviointikohdiksi ja jatkotoimenpiteiksi.

Osa-alueet

Mitä tehtiin

Tavoitteena oli tehdä kyberturvallisuudesta seurattava toimintamalli, ei yksittäinen tarkistuslista.

Työssä määriteltiin rakenne, jonka avulla yritys voi arvioida kyberturvallisuuden tilaa eri osa-alueilla ja dokumentoida havainnot jatkokehitystä varten.

Viitekehys sisälsi muun muassa:

  • johdon vastuun ja sitoutumisen arvioinnin
  • kyberturvallisuusriskien tunnistamisen ja arvioinnin
  • riskienhallinnan toimintamallin tarkastelun
  • hallintatoimenpiteiden vaikuttavuuden arvioinnin
  • viestintäverkkojen ja tietojärjestelmien turvallisuusperiaatteet
  • järjestelmien hankinnan, kehittämisen ja haavoittuvuuksien käsittelyn
  • toimitusketjun kyberturvallisuuden arvioinnin
  • omaisuudenhallinnan ja kriittisten toimintojen tarkastelun
  • henkilöstöturvallisuuden ja koulutuksen
  • pääsynhallinnan ja vahvan todentamisen
  • poikkeamien havainnoinnin ja ilmoittamisen
  • varmuuskopioinnin, palautumisen ja varaviestinnän
  • fyysisen ympäristön ja tilaturvallisuuden

Malliin sisällytettiin arviointiasteikko, jonka avulla havaintoja voidaan verrata eri ajankohtien välillä. Näin kyberturvallisuudesta syntyi seurattava kokonaisuus, ei yksittäinen kertaluonteinen tarkistus.

Tekninen lähestymistapa

Työssä yhdistettiin sääntelylähtöinen näkökulma käytännön toimintaympäristöön. Malli rakennettiin niin, että se soveltuu sekä johdon, IT että operatiivisen henkilöstön kanssa käytävään keskusteluun.

Mallissa huomioitiin erityisesti se, että kyberturvallisuuden tilaa ei voi arvioida vain teknisten asetusten perusteella. Mukaan tarvitaan myös vastuut, toimintatavat, koulutus, dokumentaatio, poikkeamien hallinta ja jatkuva seuranta.

Lähestymistapa perustui kolmeen ajatukseen:

  1. ensin selvitetään nykytila
  2. sitten tunnistetaan puutteet ja riskit
  3. lopuksi määritellään vastuulliset jatkotoimet

Tämä tekee kyberturvallisuudesta johdettavaa ja mitattavaa.

NIS2

Vaatimuksista käytännöiksi

Riskienhallinta

Seurattavaksi kokonaisuudeksi

Johtaminen

Vastuut näkyviksi

Seuranta

Kehitys mitattavaksi

Lopputulos

Projektin lopputuloksena syntyi asiakkaan tarpeisiin sopiva toteutustapa, jota voidaan hyödyntää säännöllisessä arvioinnissa, johdon raportoinnissa ja kehitystoimien suunnittelussa.

Asiakas sai käytännönläheisen työkalun, jonka avulla NIS2- ja toimitusketjuvaatimuksia voidaan käsitellä ymmärrettävästi ja toistettavasti. Malli auttaa tunnistamaan, mitkä asiat ovat jo hyvällä tasolla, mitkä vaativat kehittämistä ja mitkä toimenpiteet kannattaa priorisoida seuraavaksi.

Lopputulos tukee myös auditointeihin, asiakaskyselyihin ja toimittajavaatimuksiin valmistautumista.