Osa ISO 27001 -kokoelmaa
Osa NIS2-kokoelmaa

80+ vaatimuskehikkoa, yksi hallintajärjestelmä: näin löydät organisaatiollesi oikeat kehikot

ISO 27001
80+ vaatimuskehikkoa, yksi hallintajärjestelmä: näin löydät organisaatiollesi oikeat kehikot
NIS2
80+ vaatimuskehikkoa, yksi hallintajärjestelmä: näin löydät organisaatiollesi oikeat kehikot
Artikkelit
80+ vaatimuskehikkoa, yksi hallintajärjestelmä: näin löydät organisaatiollesi oikeat kehikot

Kymmenen vuotta sitten "vaatimustenmukaisuus" tarkoitti yleensä yhtä asiaa. Valitsit standardin, teit työn kohti sitä, sait sertifikaatin ja lisäsit logon myyntimateriaaleihisi.

Se aika on ohi. EU:ssa toimiva organisaatio voi nykyään kuulua yhtä aikaa NIS2-direktiivin, GDPR:n, tekoälyasetuksen ja kyberkestävyysasetuksen (CRA) soveltamisalaan – samalla kun suurin asiakas kysyy ISO 27001 -sertifiointia seuraavalla kilpailutuskierroksella ja julkisen sektorin tarjouspyynnössä vaaditaan ohimennen kansallista kehikkoa, josta kukaan yrityksessä ei ole kuullutkaan. Jokainen näistä on yksinään hallittavissa. Yhdessä ne muuttavat vaatimustenmukaisuuden rajausongelmaksi jo ennen kuin siitä tulee tietoturvaongelma.

Juuri tämän haasteen ratkaisemiseksi kehikkokirjastomme on rakennettu – ja pienenä ironiana juuri siksi myös kirjasto itse tarvitsee karttansa.

Digiturvamallissa on saatavilla yhteensä yli 80 kehikkoa, joten etsimäsi kehikon löytäminen voi olla hankalaa. Voit kuitenkin olla huoleti: meillä on useita työkaluja, jotka auttavat sinua löytämään oikeat kehikot, vertailemaan kehikoiden sisältöjä ja jopa ehdottamaan sinulle uusia kehikoita, joista voisit olla kiinnostunut. Sekä verkkosivuillamme että itse sovelluksessa on täydellinen lista kaikista saatavilla olevista kehikoista, jota voi suodattaa ja josta voi hakea kehikoita helposti – mutta hakuasi helpottamaan on myös muita työkaluja:

Tekoälyn ehdotukset

Digiturvamallissa tekoälyä hyödynnetään useassa eri kohdassa ehdottamaan kehikoita juuri sinun tilanteesi ja tarpeidesi perusteella. Kun otat Digiturvamallin ensimmäistä kertaa käyttöön, ehdotamme käyttöönoton toisessa vaiheessa kehikoita, joita pidämme sinulle olennaisina ja tärkeinä. Ehdotukset perustuvat ensimmäisessä vaiheessa täyttämääsi yritysprofiiliin ja huomioivat organisaatiosi sijainnin, koon, toimialan sekä mahdolliset olemassa olevat sertifioinnit. Jos siis toimit esimerkiksi Suomessa, järjestelmä ehdottaa olennaisia suomalaisia ja EU-tason kehikoita, joiden toteutuksen vahvuus vaihtelee tavoittelemasi kypsyystason mukaan (erityisesti ISO 27001:n kaltaisissa tapauksissa).

Tämä sama toiminnallisuus on käytettävissä myös kehikoiden muokkaussivulla käyttöönottovaiheen ulkopuolella.

Miksi tämä vaihe on tärkeämpi kuin miltä näyttää. Useimmilla organisaatioilla on mielessään yksi laukaiseva tekijä – asiakkaan tietoturvakysely, hallituksen pyyntö tai hävitty tarjouskilpailu. Se laukaiseva tekijä on harvoin koko kuva. 40 hengen SaaS-yrityksellä, joka myy suomalaiselle terveydenhuollolle, on hyvin erilainen velvoitekokonaisuus kuin 40 hengen valmistajalla, joka myy verkkoon liitettäviä laitteita eri EU-maihin – vaikka molemmat kuvailisivat itseään "pieneksi teknologiayritykseksi, jonka pitää saada vaatimustenmukaisuus kuntoon".

Käytännön vinkki: käsittele ehdotuksia rajauskeskusteluna, ei ostoslistana. Käy läpi mitä nousee esiin ja kiinnitä erityistä huomiota siihen, mitä et odottanut näkeväsi. Ne ovat yleensä juuri niitä kehikoita, jotka olisivat tulleet vastaan puoli vuotta myöhemmin auditoinnissa, due diligence -pyynnössä tai toimittaja-arvioinnissa – tilanteessa, jossa suunnitteluvaraa on huomattavasti vähemmän. Tavoite ei myöskään ole aktivoida kaikkea heti ensimmäisenä päivänä. Tarkoitus on tietää, mitä on olemassa, ennen kuin päätät mistä aloitat.

Vaatimuskehikkoja voi vertailla - testaa meidän kehittämä työkalu

Koska Digiturvamallissa voi olla useita kehikoita aktiivisena samanaikaisesti, kehitimme työkalun, jolla voit vertailla kehikoiden välistä vaatimusten päällekkäisyyttä. Käytännössä tämä tarkoittaa, että jos olet jo yhden kehikon mukainen, näet kuinka paljon työtä on vielä tehtävä, jotta olisit myös toisen sinua kiinnostavan kehikon mukainen. Työkalu vertaa Digiturvamallin jokaisen kehikon tehtävien päällekkäisyyttä ja laskee vaatimustenmukaisuuspisteiden eron päällekkäisten tehtävien perusteella. Esimerkiksi ISO 27001:n mukaisuus kattaa jo 82 % NIS2-direktiivistä, ja työkalusta näet myös, kuinka paljon kukin kehikko liittyy tiettyihin politiikkoihin.

Kehikoiden vertailutyökalun löydät täältä.

Päällekkäisyys on koko pointti. Eri säädökset ja standardit on kirjoitettu eri elimissä eri tarkoituksiin, mutta ne päätyvät hämmästyttävän samankaltaiseen joukkoon käytäntöjä: hallintamalli ja riskienhallinta, pääsynhallinta, toimittaja- ja kolmansien osapuolten hallinta, häiriöiden havaitseminen ja raportointi, jatkuvuudenhallinta sekä henkilöstön tietoisuuskoulutus. Kääre vaihtuu. Alla olevat hallintakeinot pääosin eivät.

Tämän vuoksi toinen kehikko on lähes aina ensimmäistä edullisempi, ja viides vielä sitäkin edullisempi. Luku kuten 82 % ei ole pelkkä kuriositeetti – se muuttaa tapaa, jolla suunnittelet. Se on ero sen välillä, että "meidän täytyy käynnistää NIS2-projekti" ja että "meidän täytyy kuroa umpeen tietty puute häiriöraportoinnissa ja toimitusketjun hallinnassa, ja muusta meillä on jo näyttö olemassa".

Oikein käytettynä vertailutyökalu vastaa kolmeen jatkuvasti toistuvaan kysymykseen:

  • Mikä kehikko kannattaa valita ankkuriksi? Valitse se, jonka päällekkäisyys on laajin kaiken muun kanssa mitä todennäköisesti tarvitset, rakenna hallintajärjestelmäsi sen ympärille ja käsittele loput laajennuksina erillisten projektien sijaan.
  • Mitä uusi asiakasvaatimus todella meille kustantaa? Kun myynti tulee palaverista takaisin ja kysyy, voitteko sitoutua kehikkoon johon ette ole koskaan koskeneet, voit vastata nykytilaan perustuen arvailun sijaan.
  • Missä on aidosti uutta työtä? Projektisuunnitelmasi on kuilu, ei kokonaisluku.

Etkö löydä etsimääsi vaatimuskehikkoa?

Jos sinulla on toive kehikosta, jonka haluaisit nähdä Digiturvamallissa, kuulisimme siitä mielellämme! Työstämme jatkuvasti ja aktiivisesti seuraavaa tärkeintä kehikkoa valikoimaamme, ja voit ehdottaa omia kehikkoideoitasi yhteisösivullamme, jossa voit myös äänestää muiden yhteisön jäsenten kehikkoideoita.

Tiekarttamme todella liikkuu tämän palautteen mukaan. Regulaation painopisteet siirtyvät nopeasti, ja kansalliset sekä toimialakohtaiset vaatimukset ovat usein valtavan tärkeitä niitä koskeville organisaatioille, samalla kun ne pysyvät kaikille muille näkymättöminä. Äänestäminen on nopein tapa kertoa meille, että kehikko on prioriteetti oikeille tiimeille eikä pelkkä rivi lakikatsauksessa.

Näin kannattaa edetä

Jos olet vasta aloittamassa ja 80+ kehikon lista tuntuu isolta, tämä järjestys toimii useimmille organisaatioille:

  1. Täytä yritysprofiilisi kunnolla. Sijainti, koko, toimiala ja olemassa olevat sertifioinnit ohjaavat kaikkia ehdotuksia siitä eteenpäin. Viisi minuuttia tässä säästää paljon arvailua myöhemmin.
  2. Käy tekoälyn ehdotukset läpi ja merkitse yllätykset muistiin. Rakennat karttaa velvoitteistasi, et vielä sitoudu työhön.
  3. Valitse yksi ankkurikehikko. Yleensä se, joka on juridisesti väistämätön tai kaupallisesti arvokkain.
  4. Käytä vertailutyökalua seuraavien vaiheiden suunnitteluun. Lisää kehikoita harkiten, vasta kun näet mitä lisätyötä ne todella vaativat.
  5. Äänestä tai ehdota yhteisössä, jos tarvitsemaasi kehikkoa ei vielä ole.

Tavoite ei ole vähemmän kehikoita – vaan vähemmän siiloja

Ne organisaatiot, joilla on vaikeuksia päällekkäisten vaatimusten kanssa, ovat harvoin niitä joilla on eniten velvoitteita. Ne ovat niitä, jotka ajavat jokaista velvoitetta erillisenä projektina, omalla taulukollaan, omalla vastuuhenkilöllään ja omalla näyttökansiollaan – ja tekevät saman pääsynhallinnan katselmoinnin neljä kertaa, koska neljä eri auditoijaa pyysi sitä neljässä eri muodossa.

Vaihtoehto on tehdä työ kertaalleen, yhdessä järjestelmässä, ja kytkeä se jokaiseen kehikkoon joka sitä vaatii. Juuri tämä tekee 80+ kehikosta voimavaran ylivoimaisen valikon sijaan: ei siksi että tarvitsisit niitä koskaan kaikkia, vaan siksi että ne joita tarvitset puhuvat pinnan alla jo samaa kieltä.

Haluatko nähdä missä olette nyt? Aloita vertailutyökalusta – tai luo tili ja anna käyttöönoton ehdottaa sinulle lähtökohta.

Sisältö

Muita liittyviä artikkeleita

Jaa artikkeli