NIS2-viitekehys, asiakasvaatimukset ja sopimuspaineet pk-yrityksessä

NIS2-viitekehyksen keskeiset kyberturvallisuuden osa-alueet kuvattuna kuusikulmioina.

Kyberturvallisuusvaatimukset tulevat pk-yritykselle usein vastaan käytännön tilanteessa. Asiakas lähettää auditointilomakkeen, tarjouspyyntöön ilmestyy tietoturvaliite tai sopimusneuvotteluissa pyydetään kuvaamaan, miten yritys suojaa tietoja ja varmistaa palvelunsa jatkuvuuden.

Kysymykset tai vaatimukset voivat koskea varmuuskopiointia, lokitietoja, käyttöoikeuksien hallintaa, poikkeamiin reagointia, alihankkijoita, henkilöstön koulutusta ja vastuunjakoa. Asiakas voi haluta tietää, kuinka nopeasti häiriö havaitaan, kuka tekee päätökset poikkeamatilanteessa ja miten toiminta palautetaan, jos tärkeä järjestelmä tai palvelu ei ole käytettävissä.

Moni yritys huomaa vasta tässä vaiheessa, että teknisiä ratkaisuja on kyllä otettu käyttöön, mutta niiden toteutumista on vaikea osoittaa. Monivaiheinen tunnistautuminen voi olla käytössä, varmuuskopioita otetaan ja päätelaitteet on suojattu, mutta kokonaisuudesta ei ole ajantasaista kuvausta. Vastuut voivat olla yksittäisten henkilöiden tiedossa eikä sovittujen toimintatapojen toteutumista seurata järjestelmällisesti.

NIS2 ei koske kaikkia yrityksiä suoraan. Sen vaikutukset voivat silti näkyä toimitusketjujen kautta, kun soveltamisalaan kuuluvat toimijat arvioivat välittömien toimittajiensa ja palveluntarjoajiensa turvallisuutta, häiriönsietokykyä ja toimintatapoja.

Oman kokemukseni mukaan ongelmana ei useimmiten ole se, ettei mitään olisi tehty. Useimmiten haaste on se, että tekeminen ei ole dokumentoitua. Kyberturvallisuuskäytännöt ovat usein olemassa, mutta niiden jalkauttaminen, mittaaminen ja dokumentointi ovat vielä kesken.

Tarkistuslista ja kynä yrityksen tietoturvan nykytilan arviointia varten

Asiakkaat eivät odota täydellisyyttä vaan hallittua toimintaa

Kun suuremmat toimijat tarkentavat omaa riskienhallintaansa, ne voivat samalla odottaa kumppaneiltaan aiempaa parempaa näyttöä kyberturvallisuuden hallinnasta. Pienemmältäkin toimittajalta voidaan kysyä, miten asiakastiedot suojataan, miten häiriöistä ilmoitetaan, miten alihankkijoita hallitaan ja kuinka palvelun jatkuvuus varmistetaan.

Asiakkaan vaatimus ei itsessään tee yrityksestä NIS2-toimijaa. Vaatimus voi kuitenkin muuttua sopimusvelvoitteeksi tai toimittajavalinnan ehdoksi. Käytännössä puutteellinen tietoturvan hallinta voi siis näkyä menetettynä tarjouskilpailuna tai vaikeutena jatkaa asiakkaan hyväksyttynä toimittajana.

Tässä tilanteessa dokumentoinnin arvo korostuu. Dokumentointi ei korvaa käytännön suojaustoimia, mutta se tekee tehdyn työn näkyväksi ja todennettavaksi. Selkeä järjestelmäluettelo, vastuunjako, poikkeamienhallinnan ohje, palautustestin tulos tai käyttöoikeuksien katselmointi voi olla asiakkaalle huomattavasti vakuuttavampi näyttö kuin yleinen toteamus siitä, että tietoturva on kunnossa.

Kyberturvallisuutta kannattaakin rakentaa niin, että tekniset ratkaisut, arjen toimintatavat ja dokumentointi tukevat toisiaan. Kun käyttöoikeudet, varmistukset, lokit, poikkeamien käsittely, toimittajat ja vastuut ovat hallinnassa, tietoturva ei jää yksittäiseksi IT-tehtäväksi. Se vahvistaa yrityksen luotettavuutta, helpottaa tarjouspyyntöihin vastaamista ja parantaa valmiutta toimia myös silloin, kun jotain odottamatonta tapahtuu.

Teknisesti toimiva suojaus on ensisijainen asia. Sen rinnalle tarvitaan kuitenkin riittävä näyttö siitä, mitä on tehty, millä tavalla toimintaa seurataan ja miten havaittuihin puutteisiin reagoidaan.

Dokumenttien ei tarvitse olla sadan sivun mittaisia. Pk-yritykselle toimivampi lähtökohta on muutama selkeä ja ajantasainen kokonaisuus, jotka kuvaavat yrityksen todellista toimintaa.

Sopimusvaatimus pitää pystyä toteuttamaan käytännössä

Sopimuspaineessa suurin riski ei välttämättä ole yksittäinen tiukka vaatimus. Ongelma voi syntyä myös epäselvästä tai liian laajasta sanamuodosta.

Yritys saattaa sitoutua velvoitteeseen, jota se ei teknisesti pysty täyttämään tai jonka toteuttamisesta se olettaa IT-kumppanin vastaavan. Pelkkä oletus siitä, että IT-kumppani hoitaa asian, ei vapauta yritystä sen omista sopimusvelvoitteista.

Tietoturvaa koskevissa sopimusehdoissa kannattaa tarkistaa ainakin:

  • mitä tietoja, järjestelmiä ja palveluja vaatimukset koskevat
  • kuka hyväksyy ja hallitsee käyttöoikeudet
  • kuka seuraa tietoturvahälytyksiä ja millä aikataululla
  • kuinka nopeasti poikkeamasta pitää ilmoittaa asiakkaalle
  • mitä lokitietoja kerätään ja kuinka kauan niitä säilytetään
  • miten varmuuskopiointi ja palautuminen on määritelty
  • miten alihankkijoita koskevat vaatimukset viedään eteenpäin
  • millä ehdoilla asiakas voi auditoida toimintaa
  • miten tiedot palautetaan tai poistetaan sopimuksen päättyessä.

Erityisesti pilvipalveluissa on tärkeää ymmärtää jaettu vastuu. Palveluntarjoaja voi vastata alustasta ja infrastruktuurista, mutta käyttäjätunnukset, käyttöoikeudet, päätelaitteet, tietojen käsittely ja palvelun turvalliset asetukset voivat jäädä asiakkaan vastuulle. Tarkka vastuunjako riippuu aina palvelusta ja sopimuksesta.

Myös poikkeamien ilmoittamisen aikataulut voivat heijastua toimitusketjuun. Suoraan kyberturvallisuuslain soveltamisalaan kuuluvan toimijan on tehtävä merkittävästä poikkeamasta ensi-ilmoitus 24 tunnin ja jatkoilmoitus 72 tunnin kuluessa havaitsemisesta. Asiakas voi tämän vuoksi edellyttää toimittajalta tietoa huomattavasti aikaisemmin, jotta se pystyy arvioimaan omat velvollisuutensa.

Realistinen etenemismalli pk-yritykselle

Kaikkea NIS2:een, asiakasvaatimuksiin ja toimitusketjujen turvallisuuteen liittyvää ei tarvitse ratkaista yhdellä kertaa. Ensimmäinen tavoite on muodostaa luotettava kokonaiskuva ja pienentää kriittisimpiä riskejä.

1. Selvitä, mitä yritykseltä jo vaaditaan

Kokoa yhteen asiakassopimukset, tietoturvaliitteet, tarjouspyynnöt ja aikaisemmat auditointikyselyt. Erota toisistaan lakisääteiset velvoitteet, sopimusvelvoitteet ja asiakkaan yleiset toimittajavaatimukset.

Tunnista:

  • mitkä vaatimukset toistuvat
  • mitkä ovat sopimuksellisesti sitovia
  • mihin vaatimuksiin yritys on jo luvannut vastata
  • mitkä vaatimukset koskevat vain tiettyä asiakasta tai palvelua.

2. Kokoa olemassa oleva näyttö

Tunnista tehdyt toimenpiteet ja kokoa niistä tarvittava näyttö.

Näyttö voi olla esimerkiksi käyttöoikeusraportti, koulutusrekisteri, palautustestin tulos, järjestelmäluettelo, lokiraportti, hyväksytty toimintaohje tai poikkeamaharjoituksen muistio.

Kaikkea ei tarvitse rakentaa uudelleen. Usein tarvittava tieto on jo olemassa, mutta hajallaan eri ihmisillä, palveluportaaleissa ja IT-kumppanin dokumentaatiossa.

3. Korjaa kriittisimmät puutteet ensin

Ensimmäisiä toimenpiteitä voivat olla esimerkiksi:

  • ylläpito- ja käyttäjätilien MFA-suojaus
  • vanhojen tunnusten ja tarpeettomien oikeuksien poistaminen
  • kriittisten järjestelmien omistajien nimeäminen
  • varmuuskopioiden palautustesti
  • hälytysten seurannan vastuun määrittely
  • poikkeamatilanteen yhteystietojen kokoaminen
  • asiakkaiden ilmoitusvaatimusten tarkistaminen.

Kaikkea ei tarvitse saada kerralla valmiiksi. Tärkeintä on pienentää niitä riskejä, jotka voivat vaarantaa asiakastiedon, keskeyttää palvelun tai estää yritystä täyttämästä keskeisiä sopimusvelvoitteita.

4. Nimeä omistajat ja tavoiteajat

Yrityksen pitäisi tietää, kuka tekee teknisen työn, kuka hyväksyy ratkaisun, kuka seuraa sen toimintaa ja kuka raportoi tilanteesta johdolle tai asiakkaalle.

5. Rakenna kevyt vuosikello

Pk-yritykselle sopiva vuosikello voi sisältää esimerkiksi:

  • käyttöoikeuksien katselmoinnit
  • varmuuskopioiden palautustestit
  • tärkeimpien riskien päivityksen
  • henkilöstön koulutukset
  • kriittisten toimittajien arvioinnin
  • poikkeamaharjoituksen
  • johdon tietoturvakatselmuksen
  • sopimus- ja asiakasvaatimusten tarkistuksen.

Näin tietoturvasta tulee jatkuvasti ylläpidettävä osa yrityksen arkea, vastuita ja päätöksentekoa.

Hallittu kokonaisuus helpottaa myös myyntiä

Tietoturvan kehittämistä ei tarvitse aloittaa raskaasta sertifiointihankkeesta. Ensimmäinen askel voi olla nykytilan kokoaminen, vastuiden selkeyttäminen ja niiden puutteiden korjaaminen, jotka aiheuttavat suurimman riskin asiakassuhteelle tai liiketoiminnan jatkuvuudelle.

Kun tekniset suojaukset, toimintatavat ja dokumentointi tukevat toisiaan, yritys pystyy vastaamaan asiakasvaatimuksiin nopeammin ja luotettavammin. Samalla tietoturvasta tulee osa yrityksen toimintakykyä ja kilpailukykyä eikä vain tarjouspyynnön mukana saapuva lisätyö.

Tyylidata auttaa pk-yrityksiä tunnistamaan, mitä NIS2-, asiakas- ja sopimusvaatimukset tarkoittavat käytännössä, mitkä asiat ovat jo kunnossa ja mitä kannattaa kehittää seuraavaksi. Tavoitteena on selkeä ja ylläpidettävä kokonaisuus, jota voidaan hyödyntää auditoinneissa, tarjouspyynnöissä, sopimusneuvotteluissa ja tietoturvan jatkuvassa kehittämisessä.

Onko yrityksesi tietoturvan nykytila helposti kuvattavissa asiakkaalle? Selkeä nykytilakuva helpottaa tarjouspyyntöihin, auditointeihin ja asiakasvaatimuksiin vastaamista. 

Samasta kategoriasta