NIS2-viitekehys kyberturvallisuuden arviointiin
Teollisuuden ja teknisen suunnittelun toimitusketjuissa kyberturvallisuus ei ole enää vain IT-osaston sisäinen asia. NIS2, asiakkaiden vaatimukset ja toimitusketjujen turvallisuusodotukset edellyttävät, että yritys pystyy osoittamaan, miten riskejä tunnistetaan, hallitaan ja seurataan.
Asiakkaan tarpeena oli rakentaa käytännönläheinen malli, jonka avulla kyberturvallisuuden nykytilaa voidaan arvioida säännöllisesti, ymmärrettävästi ja johdon päätöksentekoa tukevalla tavalla.
Tavoitteena ei ollut tehdä raskasta auditointimallia, vaan selkeä, toistettava ja osallistava toimintatapa, jossa havainnot, vastuut ja kehitystoimet saadaan näkyviksi.
Työ auttoi muuttamaan sääntelyyn liittyvät vaatimukset konkreettisiksi kysymyksiksi, arviointikohdiksi ja jatkotoimenpiteiksi.
Osa-alueet
- NIS2-vaatimusten jäsentäminen
- Kyberturvallisuuden nykytilan arviointi
- Riskienhallinnan toimintamalli
- Johdon vastuut ja seuranta
- Toimitusketjun turvallisuus
- Henkilöstön tietoturvatietoisuus
- Jatkuvuus ja palautuminen
- Auditointi- ja asiakaskyselyvalmius
Mitä tehtiin
Tavoitteena oli tehdä kyberturvallisuudesta seurattava toimintamalli, ei yksittäinen tarkistuslista.
Työssä määriteltiin rakenne, jonka avulla yritys voi arvioida kyberturvallisuuden tilaa eri osa-alueilla ja dokumentoida havainnot jatkokehitystä varten.
Viitekehys sisälsi muun muassa:
- johdon vastuun ja sitoutumisen arvioinnin
- kyberturvallisuusriskien tunnistamisen ja arvioinnin
- riskienhallinnan toimintamallin tarkastelun
- hallintatoimenpiteiden vaikuttavuuden arvioinnin
- viestintäverkkojen ja tietojärjestelmien turvallisuusperiaatteet
- järjestelmien hankinnan, kehittämisen ja haavoittuvuuksien käsittelyn
- toimitusketjun kyberturvallisuuden arvioinnin
- omaisuudenhallinnan ja kriittisten toimintojen tarkastelun
- henkilöstöturvallisuuden ja koulutuksen
- pääsynhallinnan ja vahvan todentamisen
- poikkeamien havainnoinnin ja ilmoittamisen
- varmuuskopioinnin, palautumisen ja varaviestinnän
- fyysisen ympäristön ja tilaturvallisuuden
Malliin sisällytettiin arviointiasteikko, jonka avulla havaintoja voidaan verrata eri ajankohtien välillä. Näin kyberturvallisuudesta syntyi seurattava kokonaisuus, ei yksittäinen kertaluonteinen tarkistus.
Tekninen lähestymistapa
Työssä yhdistettiin sääntelylähtöinen näkökulma käytännön toimintaympäristöön. Malli rakennettiin niin, että se soveltuu sekä johdon, IT että operatiivisen henkilöstön kanssa käytävään keskusteluun.
Mallissa huomioitiin erityisesti se, että kyberturvallisuuden tilaa ei voi arvioida vain teknisten asetusten perusteella. Mukaan tarvitaan myös vastuut, toimintatavat, koulutus, dokumentaatio, poikkeamien hallinta ja jatkuva seuranta.
Lähestymistapa perustui kolmeen ajatukseen:
- ensin selvitetään nykytila
- sitten tunnistetaan puutteet ja riskit
- lopuksi määritellään vastuulliset jatkotoimet
Tämä tekee kyberturvallisuudesta johdettavaa ja mitattavaa.
NIS2
Vaatimuksista käytännöiksi
Riskienhallinta
Seurattavaksi kokonaisuudeksi
Johtaminen
Vastuut näkyviksi
Seuranta
Kehitys mitattavaksi
Lopputulos
Projektin lopputuloksena syntyi asiakkaan tarpeisiin sopiva toteutustapa, jota voidaan hyödyntää säännöllisessä arvioinnissa, johdon raportoinnissa ja kehitystoimien suunnittelussa.
Asiakas sai käytännönläheisen työkalun, jonka avulla NIS2- ja toimitusketjuvaatimuksia voidaan käsitellä ymmärrettävästi ja toistettavasti. Malli auttaa tunnistamaan, mitkä asiat ovat jo hyvällä tasolla, mitkä vaativat kehittämistä ja mitkä toimenpiteet kannattaa priorisoida seuraavaksi.
Lopputulos tukee myös auditointeihin, asiakaskyselyihin ja toimittajavaatimuksiin valmistautumista.


