Sisältökirjasto
Jatkuvuuden hallinta
Jatkuvuussuunnitelmien viestintä sidosryhmille

Muita saman teeman digiturvatehtäviä

Tehtävän nimi
Prioriteetti
Tila
Teema
Politiikka
Muut vaatimukset

BCMS:n soveltamisalan määrittely ja dokumentointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
BCMS:n soveltamisalan määrittely ja dokumentointi
1. Tehtävän vaatimuskuvaus

Organisaation olisi määriteltävä, dokumentoitava ja ylläpidettävä liiketoiminnan jatkuvuuden hallintajärjestelmänsä (BCMS) soveltamisala. Soveltamisalassa on määriteltävä BCMS:n rajat ja sovellettavuus ottaen huomioon sisäiset ja ulkoiset tekijät, sidosryhmien vaatimukset ja organisaation tavoitteet. Sen olisi nimenomaisesti yksilöitävä siihen sisältyvät tuotteet, palvelut ja toiminnot, perusteltava mahdolliset poikkeukset ja oltava riittävä kaikkien jatkuvuusvelvoitteiden täyttämiseksi.

Virallinen liiketoimintavaikutusten analyysi priorisoituja toimintoja varten

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Virallinen liiketoimintavaikutusten analyysi priorisoituja toimintoja varten
1. Tehtävän vaatimuskuvaus

Organisaation olisi tehtävä virallinen liiketoimintavaikutusanalyysi priorisoitujen liiketoimintojen tunnistamiseksi. Tässä analyysissä olisi arvioitava häiriöiden kasvavat seuraukset kullekin kriittiselle toiminnolle ajan mittaan käyttäen määriteltyjä kriteerejä sen määrittämiseksi, missä vaiheessa vaikutuksia ei enää voida hyväksyä.

Toiminnan jatkuvuutta koskevien ratkaisujen toteuttaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toiminnan jatkuvuutta koskevien ratkaisujen toteuttaminen
1. Tehtävän vaatimuskuvaus

Organisaation olisi pantava täytäntöön valitut liiketoiminnan jatkuvuusstrategiat ja -ratkaisut, mukaan lukien tarvittava infrastruktuuri, prosessit ja henkilöstöjärjestelyt, varmistaakseen kriittisten toimintojen jatkuvuuden häiriötilanteiden aikana. Tähän sisältyy palautuspaikkojen, varajärjestelmien ja vaihtoehtoisten viestintäkanavien käyttöönotto sekä tarvittavien toimintamenettelyjen luominen.

Toiminnan jatkuvuutta koskevien ratkaisujen testaus ja validointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toiminnan jatkuvuutta koskevien ratkaisujen testaus ja validointi
1. Tehtävän vaatimuskuvaus

Organisaation olisi säännöllisesti testattava ja validoitava käyttöön otetut toiminnan jatkuvuutta koskevat ratkaisut ja järjestelyt, jotta varmistetaan niiden jatkuva toimintavalmius ja luotettava aktivointi tarvittaessa. Tähän kuuluu harjoitusten, simulaatioiden ja täysimittaisten harjoitusten suorittaminen, jotta voidaan varmistaa palautumisvalmiudet, tunnistaa puutteet ja kouluttaa henkilöstöä aktivointimenettelyihin.

Toiminnan jatkuvuusstrategioiden arviointi ja valinta

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toiminnan jatkuvuusstrategioiden arviointi ja valinta
1. Tehtävän vaatimuskuvaus

Organisaation olisi luotava prosessi liiketoiminnan jatkuvuusstrategioiden ja -ratkaisujen arviointia ja valintaa varten. Prosessilla olisi varmistettava, että valitut ratkaisut pystyvät jatkamaan ja ylläpitämään priorisoituja toimintoja vaaditulla toimintakapasiteetilla ja määritellyissä palautumisaikatauluissa. Valinnan olisi myös oltava linjassa organisaation määritellyn riskinottohalukkuuden kanssa.

Toiminnan jatkuvuutta koskevien strategioiden ja ratkaisujen tehokkuuden arviointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toiminnan jatkuvuutta koskevien strategioiden ja ratkaisujen tehokkuuden arviointi
1. Tehtävän vaatimuskuvaus

Organisaation olisi järjestelmällisesti arvioitava ehdotettuja liiketoiminnan jatkuvuusstrategioita ja -ratkaisuja. Arvioinnissa olisi arvioitava, miten tehokkaasti ne mahdollistavat priorisoitujen toimintojen palauttamisen ennalta määritellyissä aikatauluissa ja vaaditulla toimintakapasiteetilla. Lisäksi arvioinnissa olisi tarkasteltava, kuinka hyvin strategiat suojaavat kriittisiä toimintoja, vähentävät häiriöiden todennäköisyyttä, lyhentävät häiriöiden kestoa ja minimoivat vaikutukset tuotteisiin ja palveluihin.

BCMS:n virallinen muutoksenhallintaprosessi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
BCMS:n virallinen muutoksenhallintaprosessi
1. Tehtävän vaatimuskuvaus

Organisaation olisi otettava käyttöön virallinen muutoksenhallintaprosessi kaikkia toiminnan jatkuvuuden hallintajärjestelmään (BCMS) tehtäviä muutoksia varten. Prosessiin olisi kuuluttava muutoksen perustelujen, sen mahdollisten seurausten, järjestelmän eheyteen kohdistuvien vaikutusten, resurssien riittävyyden sekä tarvittavien roolien ja vastuiden mukautusten arviointi.

Johdon arviointia varten tarvittavien tietojen valmistelu ja dokumentointi.

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Johdon arviointia varten tarvittavien tietojen valmistelu ja dokumentointi.
1. Tehtävän vaatimuskuvaus

Organisaation olisi laadittava ja dokumentoitava kutakin johdon katselmusta varten kattavat tiedot.

Arvioinnin panosten tulisi sisältää tietoa seuraavista asioista:

  • Edellisten johdon katselmusten perusteella toteutettujen toimien tilanne
  • muutokset sisäisissä ja ulkoisissa asioissa
  • suoritustiedot, mukaan lukien suuntaukset vaatimustenvastaisuuksissa, valvontatulokset ja auditointitulokset.
  • palaute asianomaisilta osapuolilta
  • liiketoimintaan kohdistuvien vaikutusten analyysin ja riskinarviointien tulokset
  • Mahdollisuudet jatkuvaan parantamiseen

Toiminnan jatkuvuuden varmistamiseen liittyvien roolien, vastuiden ja valtuuksien määrittely.

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toiminnan jatkuvuuden varmistamiseen liittyvien roolien, vastuiden ja valtuuksien määrittely.
1. Tehtävän vaatimuskuvaus

Ylimmän johdon olisi varmistettava, että liiketoiminnan jatkuvuuden hallintajärjestelmän (BCMS) roolit, vastuut ja valtuudet on jaettu ja niistä on tiedotettu. Tähän on sisällyttävä erityisten vastuualueiden määrittäminen:

  • Sen varmistaminen, että BCMS on ISO 22301 -standardin vaatimusten mukainen.
  • raportointi BCMS:n suorituskyvystä ylimmälle johdolle tarkistusta varten.

Organisaatiossa on määriteltävä ja ymmärrettävä kaikki liiketoiminnan jatkuvuuden kannalta olennaiset roolit sekä niiden vastuut ja valtuudet.

BCMS:n viestintäsuunnitelma

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
BCMS:n viestintäsuunnitelma
1. Tehtävän vaatimuskuvaus

Organisaatio on määritellyt, mistä liiketoiminnan jatkuvuuden hallintajärjestelmään liittyvistä asioista on tiedotettava säännöllisesti. Suunnitelman on sisällettävä vastaukset esimerkiksi seuraaviin kohtiin:

  • Mistä asioista tiedotetaan? Näitä voivat olla esimerkiksi uudet tai muuttuneet jatkuvuustavoitteet.
  • Miten ja milloin tiedotetaan? Mitä kanavia käytetään ja kuinka usein?
  • Kenelle tiedotetaan? Kuinka usein laatujohtajille, kuinka usein koko organisaatiolle tai kumppaneille.
  • Kuka osallistuu? Kenellä on oikeus viestiä ja keneltä esimerkiksi viestit on hyväksyttävä.

Tehtävän omistaja huolehtii suunnitelman toteuttamisesta ja sen tehokkuuden säännöllisestä arvioinnista.

Toiminnan jatkuvuussuunnitelman soveltamisala

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toiminnan jatkuvuussuunnitelman soveltamisala
1. Tehtävän vaatimuskuvaus

Kussakin toiminnan jatkuvuussuunnitelmassa on määriteltävä sen soveltamisala, tavoitteet, resurssivaatimukset ja riippuvuudet, jotka tukevat kriittisten toimintojen elvyttämistä. Suunnitelmassa on määriteltävä viestintäprotokollat, joita käytetään aktivointi-, reagointi-, toipumis- ja alasajovaiheissa. Näissä protokollissa on määriteltävä sisäisen ja ulkoisen viestinnän vastuut, sidosryhmille tehtävät ilmoitukset ja käytettävät viestintäkanavat.

Kunkin suunnitelman on myös sisällettävä valmiustilamenettelyt, joissa kuvataan, miten ja milloin vastatoimet saatetaan virallisesti päätökseen, siirrytään normaaliin toimintaan ja ilmoitetaan kaikille asiaankuuluville sidosryhmille valmiustilannepäätöksestä.

BCMS:n parannusohjelma

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
BCMS:n parannusohjelma
1. Tehtävän vaatimuskuvaus

Organisaation olisi laadittava ja ylläpidettävä jäsennelty ohjelma toiminnan jatkuvuuden hallintajärjestelmänsä (BCMS) jatkuvaa parantamista varten. Ohjelmassa olisi järjestelmällisesti kerättävä ja analysoitava suorituskyvyn arvioinneista, sisäisistä auditoinneista, johdon arvioinneista ja tapahtumien jälkitarkastuksista saatuja tietoja, jotta voidaan ennakoivasti tunnistaa mahdollisuudet parantaa BCMS:n soveltuvuutta, riittävyyttä ja tehokkuutta. Tunnistetut parannusmahdollisuudet olisi asetettava tärkeysjärjestykseen, suunniteltava, toteutettava ja seurattava, jotta varmistetaan niiden onnistunut sisällyttäminen BCMS:ään.

BCMS:n resurssien hallinta

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
BCMS:n resurssien hallinta
1. Tehtävän vaatimuskuvaus

Organisaation olisi otettava käyttöön prosessi, jolla määritetään, tarjotaan ja tarkistetaan resurssit, joita tarvitaan liiketoiminnan jatkuvuuden hallintajärjestelmän (BCMS) perustamiseen, toteuttamiseen, ylläpitoon ja jatkuvaan parantamiseen. Tähän sisältyy sen varmistaminen, että riittävät inhimilliset, taloudelliset, tekniset ja fyysiset resurssit on varattu ja että ne pysyvät riittävinä koko BCMS:n elinkaaren ajan.

BCMS:n suorituskyvyn seuranta

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
BCMS:n suorituskyvyn seuranta
1. Tehtävän vaatimuskuvaus

Organisaation olisi otettava käyttöön kattava prosessi, jonka avulla se seuraa, mittaa, analysoi ja arvioi toiminnan jatkuvuudenhallintajärjestelmänsä (BCMS) operatiivista suorituskykyä ja tehokkuutta. Prosessissa olisi määriteltävä seurattavien asioiden laajuus, määriteltävä sopivat tiedonkeruu- ja analyysimenetelmät pätevien tulosten varmistamiseksi ja määriteltävä selkeät aikataulut ja vastuut näille toimille. Kaikki seurannan, mittauksen, analyysin ja arvioinnin tulokset olisi säilytettävä dokumentoituina tietoina, jotta voidaan todistaa BCMS:n yleinen tehokkuus.

Toiminnan jatkuvuuden resurssien arviointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toiminnan jatkuvuuden resurssien arviointi
1. Tehtävän vaatimuskuvaus

Organisaation olisi suoritettava järjestelmällinen arviointi kaikkien niiden resurssien tunnistamiseksi, joita tarvitaan liiketoiminnan jatkuvuusstrategioiden menestyksekkääseen toteuttamiseen. Näihin kuuluvat henkilöstö, olennaiset tiedot ja tietovarannot, fyysinen infrastruktuuri, kuten toimipaikat ja niihin liittyvät yleishyödylliset palvelut, laitteet ja tarvikkeet, teknologia- ja viestintäinfrastruktuuri, kuljetuslogistiikka, taloudellinen tuki sekä riippuvuudet ulkoisista kumppaneista ja toimittajista. Arvioinnissa olisi määritettävä näiden resurssien määrä, tyyppi ja saatavuus.

Toiminnan jatkuvuutta koskevan politiikan kehittäminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toiminnan jatkuvuutta koskevan politiikan kehittäminen
1. Tehtävän vaatimuskuvaus

Organisaation olisi laadittava ja otettava virallisesti käyttöön toiminnan jatkuvuutta koskeva politiikka. Politiikan olisi oltava linjassa organisaation strategisen tarkoituksen kanssa, ja sen olisi tarjottava selkeä kehys liiketoiminnan jatkuvuustavoitteiden asettamiselle. Politiikassa on myös nimenomaisesti todettava organisaation sitoutuminen kaikkien sovellettavien liiketoiminnan jatkuvuutta koskevien vaatimusten täyttämiseen ja liiketoiminnan jatkuvuuden hallintajärjestelmän jatkuvaan parantamiseen.

Toiminnan jatkuvuusohjelman arviointi ja asiakirjojen päivitys

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toiminnan jatkuvuusohjelman arviointi ja asiakirjojen päivitys
1. Tehtävän vaatimuskuvaus

Organisaation olisi järjestelmällisesti validoitava liiketoiminnan jatkuvuusohjelmansa tehokkuus, mukaan lukien liiketoiminnan vaikutusanalyysi (BIA), riskinarvioinnit ja jatkuvuussuunnitelmat. Tässä validoinnissa olisi hyödynnettävä esimerkiksi harjoituksia ja vaaratilanteen jälkeistä analyysia. Kaikki näistä arvioinneista saadut havainnot olisi viipymättä sisällytettävä päivitettyihin asiakirjoihin.

BCMS:n parannustoimien toteuttaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
BCMS:n parannustoimien toteuttaminen
1. Tehtävän vaatimuskuvaus

Organisaation olisi otettava käyttöön järjestelmällinen prosessi, jolla varmistetaan, että kaikki toiminnan jatkuvuudenhallintajärjestelmän (BCMS) johdon arvioinneissa määrätyt seurantatoimet ja mukautukset toteutetaan ajallaan. Tähän sisältyy toteutettujen muutosten edistymisen seuranta ja tehokkuuden todentaminen.

Virallinen ohjelma toiminnan keskeytysten hallintaa varten

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Virallinen ohjelma toiminnan keskeytysten hallintaa varten
1. Tehtävän vaatimuskuvaus

Organisaation olisi laadittava ja ylläpidettävä virallista ohjelmaa, jonka avulla voidaan ymmärtää ja hallita toiminnan keskeytysten seurauksia. Tässä ohjelmassa olisi määriteltävä laajuus, vastuut ja prosessit, joiden avulla voidaan suorittaa liiketoiminnan vaikutusten analyysi ja riskinarviointitoimet osana BCMS:ää.

Toiminnan jatkuvuutta koskevan politiikan dokumentointi ja viestintä

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toiminnan jatkuvuutta koskevan politiikan dokumentointi ja viestintä
1. Tehtävän vaatimuskuvaus

Organisaation olisi varmistettava, että sen liiketoiminnan jatkuvuuspolitiikka on virallisesti dokumentoitu, ylläpidetty ja siitä tiedotetaan. Toimintaperiaatteista olisi tiedotettava tehokkaasti kaikille asiaankuuluville sisäisille työntekijöille, ja ne olisi tarvittaessa saatettava asianmukaisten ulkoisten sidosryhmien saataville.

Toiminnan jatkuvuutta koskevien tavoitteiden asettaminen ja seuranta

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toiminnan jatkuvuutta koskevien tavoitteiden asettaminen ja seuranta
1. Tehtävän vaatimuskuvaus

Organisaation olisi määriteltävä erityiset, mitattavissa olevat liiketoiminnan jatkuvuustavoitteet asiaankuuluville toiminnoille. Näiden tavoitteiden olisi oltava linjassa jatkuvuuspolitiikan kanssa, ja ne olisi dokumentoitava. Tavoitteiden seurantaa, tiedottamista ja säännöllistä päivittämistä varten olisi oltava käytössä prosessi.

BCMS:n jatkuva parantaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
BCMS:n jatkuva parantaminen
1. Tehtävän vaatimuskuvaus

Organisaation olisi otettava käyttöön systemaattinen prosessi, jolla liiketoiminnan jatkuvuuden hallintajärjestelmää (BCMS) parannetaan ja hiotaan jatkuvasti koko sen elinkaaren ajan. Tässä prosessissa olisi hyödynnettävä suorituskyvyn arviointeja, auditointituloksia ja johdon arviointeja parannusmahdollisuuksien tunnistamiseksi ja käsittelemiseksi.

Business Continuity Management System establishment

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Business Continuity Management System establishment
1. Tehtävän vaatimuskuvaus

The organization should establish, implement, and maintain a comprehensive Business Continuity Management System (BCMS) that aligns with its context and strategic direction. This includes defining the overall framework, policies, and objectives for business continuity.

Liiketoiminnan jatkuvuusharjoituksen tulosten hallinta

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Liiketoiminnan jatkuvuusharjoituksen tulosten hallinta
1. Tehtävän vaatimuskuvaus

Toiminnan jatkuvuutta koskevan harjoituksen tai testin jälkeen organisaation olisi laadittava virallinen raportti, jossa dokumentoidaan tulokset, suositukset ja tunnistetut korjaavat toimet. Organisaation on sitten toteutettava tarvittavat parannukset näiden havaintojen perusteella varmistaakseen toiminnan jatkuvuuden jatkuvuuden puitteidensa jatkuvan elinkelpoisuuden ja tehokkuuden.

Tietojärjestelmien vaatimusten poikkeamasta ilmoittaminen tuottajalle

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
6.2b: Häiriöiden hallinta ja menettelyt ongelmatilanteissa
Tietoturvasuunnitelma
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietojärjestelmien vaatimusten poikkeamasta ilmoittaminen tuottajalle
1. Tehtävän vaatimuskuvaus

Organisaation on Asiakastietolain 41 §:n mukaisesti ilmoitettava tietojärjestelmän tuottajalle, mikäli järjestelmässä ilmenee poikkeama järjestelmien olennaisista vaatimuksista. Poikkeamia on kuvattu THL:n määräyksen 5/2021 luvussa 10.4.

Tietojärjestelmien merkittävistä poikkeamista on ilmoitettava Valviralle, erityisesti tilanteissa, joissa poikkeama voi aiheuttaa merkittävän riskin asiakas- tai potilasturvallisuudelle tai tietoturvalle. Merkittävien poikkeamien korjaamiseksi on ryhdyttävä korjaaviin toimenpiteisiin.

Riskiarvioihin perustuvien valmiussuunnitelmien laatiminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
13 a §: Häiriötilanteista tiedottaminen ja varautuminen häiriötilanteisiin
TiHL
2.7: Varautuminen häiriötilanteisiin
TiHL tietoturvavaatimukset
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Riskiarvioihin perustuvien valmiussuunnitelmien laatiminen
1. Tehtävän vaatimuskuvaus

Tiedonhallintayksikön on suoritettava olennaiset riskiarvioinnit sen tietoaineistojen käsittelyn, tietojärjestelmien hyödyntämisen ja toiminnan jatkuvuuden suhteen. Riskiarvioinnin perusteella tiedonhallintayksikön on:

a) Laadittava valmiussuunnitelmat ja etukäteisvalmistelut häiriötilanteiden varalle.

b) Suoritettava muut tarvittavat toimenpiteet, jotta tietoaineistojen käsittely, tietojärjestelmien hyödyntäminen ja niihin perustuva toiminta voivat jatkua mahdollisimman häiriöttömästi normaaliolojen häiriötilanteissa sekä valmiuslaissa (1552/2011) tarkoitetuissa poikkeusoloissa.

Jatkuvuussuunnitelmien määrittely ja dokumentointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
94
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Članak 30.1.c: Kontinuitet poslovanja
NIS2 Croatia
2.7: Varautuminen häiriötilanteisiin
TiHL tietoturvavaatimukset
9.10 §: Varmuuskopiointi ja jatkuvuuden hallinta
Kyberturvallisuuslaki
5.2.8: IT service continuity planning
TISAX
1.6.3: Crisis preparedness
TISAX
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Jatkuvuussuunnitelmien määrittely ja dokumentointi
1. Tehtävän vaatimuskuvaus

Joskus yllättävä tapahtuma, kuten tulipalo, tulva tai laiterikko, voi aiheuttaa toiminnan keskeytyksen. Jotta toimintaa pystyttäisiin jatkamaan mahdollisimman pian ja sujuvasti, tehdään jatkuvuussuunnittelua, eli suunnitellaan etukäteen toiminta poikkeustilanteiden varalle.

Jokaiseen jatkuvuussuunnitelmaan sisältyvät vähintään seuraavat tiedot:

  • Tapahtuma, jonka varalle suunnitelma on tehty
  • Tavoiteaika palautumiselle
  • Vastuuhenkilöt sekä liittyvät sidosryhmät ja yhteystiedot
  • Suunnitellut välittömät toimet
  • Suunnitellut toipumisen askeleet

Toiminnan jatkuvuuden vastuurakenteen dokumentointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toiminnan jatkuvuuden vastuurakenteen dokumentointi
1. Tehtävän vaatimuskuvaus

Organisaation olisi dokumentoitava nimetyn liiketoiminnan jatkuvuutta käsittelevän ryhmän (ryhmien) roolit, vastuualueet ja valtuudet. Asiakirjoihin olisi sisällyttävä menettelyt aktivointia, toimintaa ja viestintää varten, jotta voidaan varmistaa tehokas reagointi häiriötilanteisiin.

Viestintämenettelyjen harjoittaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Viestintämenettelyjen harjoittaminen
1. Tehtävän vaatimuskuvaus

Organisaation olisi varmistettava, että kaikkia varoitus- ja viestintämenettelyjä harjoitellaan säännöllisesti osana organisaation harjoitusohjelmaa niiden tehokkuuden validoimiseksi ja toimintavalmiuksien parantamiseksi.

Toiminnan jatkuvuutta koskevien ratkaisujen kustannusten ja hyötyjen analyysi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toiminnan jatkuvuutta koskevien ratkaisujen kustannusten ja hyötyjen analyysi
1. Tehtävän vaatimuskuvaus

Organisaation olisi analysoitava perusteellisesti ehdotettuihin jatkuvuusratkaisuihin liittyvät taloudelliset investoinnit ja toimintakustannukset. Analyysissä olisi punnittava kustannuksia suhteessa odotettuihin hyötyihin ja ratkaisujen käyttöönotolla saavutettavaan riskien vähenemiseen.

Resurssien jakamisen varmistaminen jatkuvuusstrategioita varten

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Resurssien jakamisen varmistaminen jatkuvuusstrategioita varten
1. Tehtävän vaatimuskuvaus

Organisaation olisi varmistettava, että valittua jatkuvuusstrategiaa tuetaan riittävillä resursseilla. Tähän sisältyy sen varmistaminen, että valitun lähestymistavan toteuttamiseen ja ylläpitoon on käytettävissä riittävästi henkilöstöä, rahoitusta ja teknisiä resursseja.

Henkilöstön tietoisuus siitä, mitä seurauksia on, jos toiminnan jatkuvuus ei toteudu.

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Henkilöstön tietoisuus siitä, mitä seurauksia on, jos toiminnan jatkuvuus ei toteudu.
1. Tehtävän vaatimuskuvaus

Organisaation olisi varmistettava, että koko henkilöstölle tiedotetaan toiminnan jatkuvuuden hallintajärjestelmän (BCMS) vaatimusten noudattamatta jättämisen mahdollisista kielteisistä seurauksista. Tähän kuuluu myös ymmärrys vaikutuksista toiminnan häiriönsietokykyyn, organisaation maineeseen ja yksilön vastuuseen.

Toiminnan jatkuvuussuunnitelmien saatavuus

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toiminnan jatkuvuussuunnitelmien saatavuus
1. Tehtävän vaatimuskuvaus

Kaikki liiketoiminnan jatkuvuussuunnitelmat olisi säilytettävä tavalla, joka varmistaa niiden saatavuuden kaikkina aikoina, myös häiriötilanteen aikana. Tähän sisältyy vaihtoehtoisten säilytyspaikkojen ja -menetelmien harkitseminen sen varmistamiseksi, että asianomainen henkilöstö voi tarvittaessa hakea ja käyttää suunnitelmia.

Toiminnan jatkuvuussuunnitelman aktivointi ja ensivasteet

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toiminnan jatkuvuussuunnitelman aktivointi ja ensivasteet
1. Tehtävän vaatimuskuvaus

Jokaisessa toiminnan jatkuvuussuunnitelmassa olisi määriteltävä selkeästi erityiset olosuhteet tai laukaisevat tekijät, jotka edellyttävät sen aktivointia. Siinä olisi myös hahmotettava välittömät menettelyt henkilöstön turvallisuuden ja hyvinvoinnin varmistamiseksi ja uusien menetysten estämiseksi häiriötilanteen jälkeen.

Toiminnan jatkuvuutta koskevien strategioiden kehittäminen, jotka kattavat koko häiriön elinkaaren.

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toiminnan jatkuvuutta koskevien strategioiden kehittäminen, jotka kattavat koko häiriön elinkaaren.
1. Tehtävän vaatimuskuvaus

Liiketoiminnan jatkuvuutta koskevassa strategisessa kehyksessä olisi määriteltävä vaihtoehdot häiriöiden hallintaan koko niiden elinkaaren ajan, mukaan lukien häiriön lieventäminen ennen tapahtumaa, reagointi tapahtuman aikana ja toipuminen tapahtuman jälkeen. Näihin strategioihin olisi sisällytettävä erityisiä teknisiä tai menettelyllisiä ratkaisuja, joilla saavutetaan toiminnan häiriönsietokyky.

BCMS-arvioinnin tulosten dokumentointi ja esittäminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
BCMS-arvioinnin tulosten dokumentointi ja esittäminen
1. Tehtävän vaatimuskuvaus

Organisaation olisi dokumentoitava BCMS:n suorituskyvyn arvioinnin tulokset selkeässä ja esityskelpoisessa muodossa. Dokumentoinnin tulisi sisältää kaikki seurannan, mittausten ja analyysien tulokset, jotta BCMS:n yleinen tehokkuus voidaan osoittaa.

Dokumentoitujen tietojen säilyttäminen toiminnan valvontaa varten

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Dokumentoitujen tietojen säilyttäminen toiminnan valvontaa varten
1. Tehtävän vaatimuskuvaus

Organisaation olisi säilytettävä dokumentoitua tietoa todisteena siitä, että sen prosessit toteutetaan suunnitelman mukaisesti. Tähän kuuluu kirjanpito, jolla osoitetaan, että toiminnan suunnittelu, muutosten hallinta ja ulkoistettujen prosessien valvonta on toteutettu tehokkaasti.

Toiminnan jatkuvuutta koskevien menettelyjen suunnittelu ja mukautettavuus

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toiminnan jatkuvuutta koskevien menettelyjen suunnittelu ja mukautettavuus
1. Tehtävän vaatimuskuvaus

Organisaation olisi varmistettava, että kaikki dokumentoidut liiketoiminnan jatkuvuusmenettelyt kehitetään nimenomaisesti organisaation ennalta valittujen liiketoiminnan jatkuvuusstrategioiden ja -ratkaisujen pohjalta. Menettelyt olisi suunniteltava riittävän joustaviksi, jotta ne pysyvät mukautuvina ja tehokkaina organisaation hallinnassa koko kriisin dynaamisen luonteen ajan.

BCMS-hallintokatselmuksen tuloksista tiedottaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
BCMS-hallintokatselmuksen tuloksista tiedottaminen
1. Tehtävän vaatimuskuvaus

Organisaation olisi tiedotettava toiminnan jatkuvuuden hallintajärjestelmän (BCMS) johtamiskatselmusten tuloksista ja virallisista päätöksistä kaikille asiaankuuluville sisäisille ja ulkoisille sidosryhmille tietoisuuden ja yhdenmukaisuuden varmistamiseksi.

BIA:n ja riskinarviointien säännöllinen ja käynnistetty tarkistaminen.

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
BIA:n ja riskinarviointien säännöllinen ja käynnistetty tarkistaminen.
1. Tehtävän vaatimuskuvaus

Organisaation olisi otettava käyttöön prosessi, jonka avulla se voi tarkistaa yritysvaikutusten analyysin (BIA) ja riskinarviointiasiakirjat varmistaakseen niiden jatkuvan pätevyyden. Tarkistuksia olisi tehtävä suunnitelluin väliajoin, ja ne olisi käynnistettävä myös merkittävien sisäisten tai ulkoisten muutosten yhteydessä.

Liiketoiminnan jatkuvuusharjoitusten suunnittelu

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Liiketoiminnan jatkuvuusharjoitusten suunnittelu
1. Tehtävän vaatimuskuvaus

Organisaation olisi suunniteltava toiminnan jatkuvuutta koskevat harjoitukset ja testit käyttäen realistisia, suunniteltuja skenaarioita, joilla on määritellyt tavoitteet. Näiden harjoitusten tavoitteena olisi oltava jatkuvuusstrategioiden tehokkuuden vahvistaminen ja niiden henkilöiden pätevyyden, luottamuksen ja tiimityöskentelyn parantaminen, joille on annettu vastuualueet häiriön aikana.

Varmuuskopiointimahdollisuudet liiketoiminnan jatkuvuutta varten

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
31.19: Atsarginės patalpos
NIS2 Guide Lithuania
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Varmuuskopiointimahdollisuudet liiketoiminnan jatkuvuutta varten
1. Tehtävän vaatimuskuvaus

Organisaation olisi nimettävä varatoimipaikka, jonne toiminta ja laitteet voidaan väliaikaisesti siirtää, jos päätoimipaikka ei ole käytettävissä. Tämän varapaikan on täytettävä samat turvallisuus- ja toimintavaatimukset kuin pääpaikan, jotta varmistetaan toiminnan jatkuvuus.

Elvytystavoitteiden ja resurssiriippuvuuksien määrittely

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
27: Verslo tęstinumo valdymo planas
NIS2 Guide Lithuania
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Elvytystavoitteiden ja resurssiriippuvuuksien määrittely
1. Tehtävän vaatimuskuvaus

Organisaation olisi määriteltävä liiketoimintavaikutusten analyysin perusteella toipumisaikatavoitteet (RTO) kriittisten toimintojen jatkamiseksi vähintään hyväksyttävällä kapasiteetilla. Tässä prosessissa on myös yksilöitävä kaikki tarvittavat resurssit ja riippuvuudet, mukaan lukien yhteistyökumppanit, joita tarvitaan näiden ensisijaisten toimintojen tukemiseen toipumisen aikana.

Osallistuminen pakollisiin kotimaisiin kyberturvallisuusharjoituksiin.

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
6. § (5).b: Részvétel a nemzeti gyakorlatokon
NIS2 Hungary
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Osallistuminen pakollisiin kotimaisiin kyberturvallisuusharjoituksiin.
1. Tehtävän vaatimuskuvaus

Organisaation on tunnistettava kaikki pakolliset kansalliset kyberturvallisuusharjoitukset ja osallistuttava niihin kansallisten säännösten mukaisesti. Tähän sisältyy harjoituksiin ilmoittautuminen, asianmukaisen henkilöstön nimeäminen, aktiivinen osallistuminen harjoitusskenaarioihin ja saatujen kokemusten dokumentointi sisäistä parantamista varten.

Keskusjärjestelmien elvytysvalmiuden todentaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 5.1: Krisberedskapen
MSBFS 2020:7
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Keskusjärjestelmien elvytysvalmiuden todentaminen
1. Tehtävän vaatimuskuvaus

Organisaation olisi testattava säännöllisesti kykyään palauttaa sen toiminnan kannalta keskeiset tietojärjestelmät. Nämä testit olisi suoritettava vähintään neljännesvuosittain, jotta voidaan varmistaa, että järjestelmät voidaan palauttaa varmuuskopioista suuronnettomuuden sattuessa. Testissä olisi varmistettava, että palautettu järjestelmä on täysin toimiva ja täyttää organisaation palautustavoitteet.

Tietoisuus hätätilanteisiin varautumisen ja niihin reagoimisen tehtävistä

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 25: Medarbejderkompetence og træning inden for sikkerhedsområder
Energisektor beredskabsbekendtgørelse
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietoisuus hätätilanteisiin varautumisen ja niihin reagoimisen tehtävistä
1. Tehtävän vaatimuskuvaus

Organisaation olisi varmistettava, että koko henkilöstö on tietoinen omista rooleistaan ja vastuualueistaan organisaation hätävalmius- ja reagointisuunnitelmien puitteissa. Tähän sisältyy erilaisten hätätilanteiden menettelyjen, viestintäprotokollien ja omien toimiensa ymmärtäminen liiketoiminnan jatkuvuuden ja toipumisen tukemiseksi.

Kansalliseen kriisinhallintaan osallistumista koskevat menettelyt

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 13: Forretningskontinuitet og planlægning af hændelsesstyring
Energisektor beredskabsbekendtgørelse
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Kansalliseen kriisinhallintaan osallistumista koskevat menettelyt
1. Tehtävän vaatimuskuvaus

Organisaation on laadittava ja dokumentoitava menettelyt, joilla osallistutaan kansalliseen kriisinhallintaan.

Menettelyissä on määriteltävä, miten virallisia valmiustiedotteita vastaanotetaan ja seurataan, miten vastuulliset roolit arvioivat niiden vaikutuksia ja miten muutokset muunnetaan oikea-aikaisiksi sisäisiksi toimiksi, jotta voidaan ylläpitää palvelujen tarjontaa ja täyttää ilmoitusvelvollisuudet.

Menettelyjä olisi tarkistettava, testattava ja päivitettävä todellisten tapahtumien tai alakohtaisten valmiusmuutosten jälkeen.

Fyysistä tuotantoa ja laitteita koskeva varautumissuunnittelu

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 19.3: Væsentlige procedurer for håndtering af hændelser
Energisektor beredskabsbekendtgørelse
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Fyysistä tuotantoa ja laitteita koskeva varautumissuunnittelu
1. Tehtävän vaatimuskuvaus

Organisaation olisi luotava ja ylläpidettävä varamenettelyjä fyysistä tuotantoympäristöä ja keskeisiä laitteita varten, jotta voidaan varmistaa palvelun jatkuvuus, kun normaali toiminta häiriintyy.

Menettelyjen tulisi kattaa ainakin seuraavat asiat

  • Vaihtoehtoiset toimintamenetelmät: Vaihtoehdot siirtyä manuaaliseen tai turvalliseen varatoimintoon, jos automatisoidut prosessit epäonnistuvat.
  • Redundanssin aktivointi: Menetelmät ja ehdot, joilla otetaan käyttöön redundantit verkko- ja tietojärjestelmät ja käynnistetään hätätoiminta.
  • Ohjausjärjestelmien eristäminen: Teollisuuden ohjausjärjestelmien (ICS) ja operatiivisten teknologioiden (OT) eristämiseen liittyvät vaiheet ja ehdot häiriötilanteiden rajoittamiseksi tai leviämisen estämiseksi.
  • Laitoksen palauttaminen ennalleen: Vaiheet vahingoittuneiden tuotantolaitosten palauttamiseksi, mukaan luettuna odotettu aika varaosien, teknisten resurssien ja henkilöstön hankkimiseksi.
  • Kriittisten varaosien hankinta: Pääsy sisäisiin varastoihin ja toimittajien järjestelyihin nopeaa palautumista varten.

Menettelyt on pidettävä ajan tasalla, testattava säännöllisesti ja sovitettava yhteen organisaation yleisen jatkuvuusstrategian kanssa.

Arvio laitosten redundanssista palvelujen toimittamista varten

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
4
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 13: Forretningskontinuitet og planlægning af hændelsesstyring
Energisektor beredskabsbekendtgørelse
13.1: Supporting utilities
NIS2 Opas
4.2.4: Availability and redundancy of resources
NIS2 Opas
64.57 (esminiams): Techniniai ir aplinkos saugumo reikalavimai esminiams kibernetinio saugumo subjektas
NIS2 Guide Lithuania
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Arvio laitosten redundanssista palvelujen toimittamista varten
1. Tehtävän vaatimuskuvaus

Organisaation olisi arvioitava, onko sen palveluiden tarjoamisen kannalta kriittisissä fyysisissä tiloissa tarpeen käyttää redundanssia. Arvioinnissa olisi yksilöitävä yksittäiset vikapisteet ja ehdotettava toimenpiteitä, joilla varmistetaan jatkuva toiminta, kuten vaihtoehtoiset toimipaikat, toimitilojen sisällä oleva tarpeeton infrastruktuuri tai kriittisten toiminta-alueiden varavoimajärjestelmät.

Vaihtoehtoiset viestintäkanavat hätätilanteita varten

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
5.42: HLT – Noodcommunicatiesituaties
NEN 7510
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Vaihtoehtoiset viestintäkanavat hätätilanteita varten
1. Tehtävän vaatimuskuvaus

Organisaation olisi luotava ja ylläpidettävä viestintäkanavia, jotka toimivat ensisijaisesta tieto- ja viestintätekniikan infrastruktuurista riippumatta ja joita voidaan käyttää suurten häiriöiden aikana. Tässä vaihtoehtoista viestintää koskevassa suunnitelmassa olisi määriteltävä käytettävät menetelmät, kuten puhelinpuu, satelliittipuhelimet tai nimetty ulkoinen viestipalvelu. Suunnitelmassa olisi myös määriteltävä, miten nämä kanavat aktivoidaan ja miten yhteystiedot pidetään ajan tasalla ja miten ne ovat käytettävissä offline-tilassa.

Organisaation olisi laadittava, tulostettava ja päivitettävä säännöllisesti fyysisiä kopioita henkilöstön tärkeimmistä yhteystietoluetteloista ja puhelinluetteloista ja varmistettava, että ne ovat helposti saatavilla useilla osastoilla. Organisaation olisi laadittava toistuva aikataulu laitteiden fyysistä tarkastusta, paristojen tarkistusta sekä ECP-asiakirjan ja yhteystietoluetteloiden päivittämistä varten henkilöstön tai menettelytapojen muutosten huomioon ottamiseksi.

Riskinsietokyvyn uudelleenarviointisuunnitelma

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Riskinsietokyvyn uudelleenarviointisuunnitelma
1. Tehtävän vaatimuskuvaus

Organisaatiolla on oltava suunnitelma riskinsietokyvyn uudelleenarviointia varten. Suunnitelman pitäisi sisältää aikavälit, joiden perusteella uudelleenarviointi olisi suoritettava. Suunnitelmassa olisi myös käsiteltävä riskinsietokyvyn uudelleenarviointia seuraavissa tapauksissa:

  • Merkittävät muutokset organisaatiossa
  • Teknologian kehittyminen
  • muutokset liiketoiminnan tavoitteissa
  • sisäiset ja ulkoiset tapahtumat, mukaan lukien tunnistetut uhat
  • muutokset yhteiskunnallisessa ilmapiirissä

Käyttäjien ja toisistaan riippuvaisten laitosten ottaminen mukaan jatkuvuustestaukseen (arvopaperikeskus)

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Käyttäjien ja toisistaan riippuvaisten laitosten ottaminen mukaan jatkuvuustestaukseen (arvopaperikeskus)
1. Tehtävän vaatimuskuvaus

Jos organisaatio on arvopaperikeskus, sen on otettava seuraavat osapuolet mukaan tieto- ja viestintätekniikan jatkuvuustestaukseen:

  • arvopaperikeskuksen käyttäjät
  • kriittiset yleishyödylliset palvelut ja palveluntarjoajat
  • muut markkinainfrastruktuurit
  • kaikki muut laitokset, joilla on riippuvuussuhteita liiketoiminnan jatkuvuuteen

Testauksessa on validoitava toiminnan häiriönsietokyky kaikissa näissä suhteissa ja arvioitava kyky palauttaa normaalit toiminnot kriisitilanteessa.

Selvitysosapuolten ja keskinäisesti riippuvaisten laitosten osallistaminen jatkuvuustestaukseen (keskusvastapuoli)

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Selvitysosapuolten ja keskinäisesti riippuvaisten laitosten osallistaminen jatkuvuustestaukseen (keskusvastapuoli)
1. Tehtävän vaatimuskuvaus

Jos organisaatio toimii keskusvastapuolena, sen on otettava mukaan:

  • selvitysosapuolet
  • ulkoiset palveluntarjoajat
  • muut rahoituslaitokset, joilla on keskinäisiä riippuvuussuhteita

tieto- ja viestintätekniikan toiminnan jatkuvuussuunnitelmien testaamiseen.

Testauksessa on varmistettava keskusvastapuolen ja näiden sidosryhmien välinen häiriönsietokyky ja tiedonsiirtovirrat uskottavissa häiriöskenaarioissa.

Varmuuskopioon ja redundanttiin infrastruktuuriin siirtymisen testaus

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
4
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
13.1: Supporting utilities
NIS2 Opas
4.2.5: Monitoring and adjusting resources for redundancy
NIS2 Opas
4.2.6: Testing of backup and recovery processes
NIS2 Opas
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Varmuuskopioon ja redundanttiin infrastruktuuriin siirtymisen testaus
1. Tehtävän vaatimuskuvaus

Organisaatio suorittaa erityisiä testejä, jotka koskevat siirtymistä ensisijaisista järjestelmistä varmuuskopioihin, redundanttiseen infrastruktuuriin ja tiloihin.

Tämä testaus koskee kaikkia organisaatioita mikroyrityksiä lukuun ottamatta, ja sen on todennettava:

  • Redundanssiasetusten tehokkuus
  • varmuuskopiointitoimintojen kesto ja luotettavuus
  • voivatko kriittiset tai tärkeät toiminnot toimia siirtymisen aikana.
  • organisaation kyky palauttaa täysi palvelu hyväksyttävässä ajassa.

Kolmannen osapuolen palveluntarjoajien ottaminen mukaan jatkuvuustestaukseen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Kolmannen osapuolen palveluntarjoajien ottaminen mukaan jatkuvuustestaukseen
1. Tehtävän vaatimuskuvaus

Kuvaus:

Organisaatio varmistaa, että kolmannen osapuolen palveluntarjoajat otetaan tarvittaessa mukaan tieto- ja viestintätekniikan toiminnan jatkuvuussuunnitelmien testaukseen.

Testiskenaarioissa on otettava huomioon:

  • Toiminnan häiriöt palveluntarjoajalla
  • Palveluntarjoajan maksukyvyttömyyteen tai poliittiseen epävakauteen liittyvät riskit palveluntarjoajan lainkäyttöalueella
  • Palveluntarjoajan reagointikapasiteetti ja toipuminen organisaation omien jatkuvuusodotusten mukaisesti

Tulosten on autettava arvioimaan riippuvuusriskejä ja varmistamaan ulkoistettujen kriittisten tai tärkeiden toimintojen jatkuvuus.

Jatkuvuussuunnitelmien aktivointi- ja deaktivointikriteerien määrittely

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
4.1.2: Restoration and recovery procedures
NIS2 Opas
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Jatkuvuussuunnitelmien aktivointi- ja deaktivointikriteerien määrittely
1. Tehtävän vaatimuskuvaus

Organisaation on määriteltävä kriteerit sille, milloin jatkuvuussuunnitelmat otetaan käyttöön ja milloin ne poistetaan käytöstä. Tämä koskee myös reagointi- ja toipumissuunnitelmia sekä kriisiviestintäsuunnitelmia.

Jatkuvuudenhallintapolitiikan luominen ja ylläpitäminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Člen 21.1.1: Varnost informacijskih sistemov
NIS2 Slovenia
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Jatkuvuudenhallintapolitiikan luominen ja ylläpitäminen
1. Tehtävän vaatimuskuvaus

Politiikkaan on sisällytettävä seuraavat aiheet:

  • politiikan tavoitteet
  • politiikan soveltamisala
  • katettava ajanjakso
  • suunnitelmien aktivointi- ja deaktivointikriteerit

Politiikkaan on sisällytettävä myös:

  • politiikan täytäntöönpanon hallinto ja organisaatio, mukaan lukien roolit ja vastuut
  • eskalaatiomenettelyt, joilla varmistetaan riittävien resurssien saatavuus

Politiikassa on otettava huomioon, miten tieto- ja viestintäteknologian jatkuvuussuunnitelmat sopivat yhteen muiden liiketoiminnan jatkuvuussuunnitelmien kanssa.

Politiikkaan on sisällytettävä kriittisten toimintojen enimmäistoipumisaika, joka ei saa ylittää kahta tuntia. Politiikassa on otettava huomioon ulkoiset yhteydet ja riippuvuudet rahoitusalan infrastruktuuriin.

Politiikassa on vaadittava järjestelyjä, jotka koskevat

  • kriittisten toimintojen jatkuvuuden varmistamista
  • toissijaisen käsittelypaikan ylläpitämistä, jolla voidaan varmistaa jatkuvuus
  • toisen toimipaikan ylläpitämistä tai välitöntä pääsyä sinne
  • tarpeen arviointia lisäkäsittelypaikoille

Tieto- ja viestintäteknologian toiminnan jatkuvuutta koskevassa politiikassa on otettava huomioon riippuvuudet käyttäjistä, kriittisistä palveluntarjoajista ja muista markkinainfrastruktuureista sekä varmistettava, että kriittiset tai tärkeät toiminnot voidaan palauttaa kahden tunnin kuluessa. Kauppapaikkojen osalta politiikalla on myös varmistettava, että kaupankäyntiä voidaan jatkaa kahden tunnin kuluessa tai lähes kahden tunnin kuluessa häiriöstä ja että tietotekniikkapalveluista aiheutuu mahdollisimman vähän tai ei lainkaan tietojen menetystä.

Kriittisten infrastruktuurien haavoittuvuus- ja vaikutusanalyysien tekeminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
3
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Art. 13.3.3: Analyse de la vulnérabilité et de l'impact
Loi infrastructures critiques
§ 11: Fysiske sikkerhetstiltak
NIS2 NO
15. §: Sebezhetőségi értékelési szabványok és javítási tervek
NIS2 Hungary
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Kriittisten infrastruktuurien haavoittuvuus- ja vaikutusanalyysien tekeminen
1. Tehtävän vaatimuskuvaus

Organisaation olisi luotava ja dokumentoitava prosessi, jonka avulla se analysoi säännöllisesti kriittisen infrastruktuurinsa haavoittuvuuksia.

Tähän prosessiin olisi sisällyttävä arvio mahdollisista vaikutuksista toimintaan, jos palvelu keskeytyy tai tuhoutuu.

Analyysin on perustuttava erilaisiin ennalta määriteltyihin skenaarioihin, kuten teknisiin vikoihin, pahantahtoisiin hyökkäyksiin tai luonnonkatastrofeihin, jotta riskit voidaan arvioida kattavasti.

Kokonaisvaltaisen haavoittuvuusanalyysin ja vaikutusten arvioinnin keskeisiä vaiheita ovat seuraavat:

  • Määritellään ja dokumentoidaan kaikki keskeiset laitteistot, ohjelmistot, verkot ja tiedot, jotka tukevat ydintoimintoja.
  • Luodaan erilaisia realistisia skenaarioita, mukaan lukien tekniset viat (esim. laitteistoviat, ohjelmistovirheet), ilkivaltaiset hyökkäykset (esim. verkkohyökkäykset, sisäpiirin uhat) ja luonnonkatastrofit (esim. tulvat, maanjäristykset).
  • Analysoidaan kriittisen infrastruktuurin erityiset heikkoudet, joita voitaisiin hyödyntää tai joihin voitaisiin vaikuttaa kussakin tunnistetussa skenaariossa.
  • Kunkin skenaarion mahdollisten seurausten kvantifiointi, jossa otetaan huomioon käyttökatkokset, tietojen menetykset, taloudelliset kustannukset, lainsäädännölliset seuraamukset ja maineen vahingoittuminen.
  • Laaditaan kattava raportti, jossa esitetään yksityiskohtaisesti haavoittuvuudet, mahdolliset vaikutukset sekä suositellut lieventämisstrategiat ja valvontatoimet.

Julkisen varoitusjärjestelmän kestävä suunnittelu

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
13.4: Sikring af udsendelse af offentlige advarsler
NIS2 Denmark
§ 4.22: Katastrofåterställning och redundans
MSBFS 2020:7
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Julkisen varoitusjärjestelmän kestävä suunnittelu
1. Tehtävän vaatimuskuvaus

Organisaation on dokumentoitava ja otettava käyttöön julkinen varoitusjärjestelmä, jonka tarkoituksena on varmistaa julkisten varoitusten keskeytymätön välittäminen vakavien hätätilanteiden ja katastrofien aikana.

Järjestelmän dokumentaatiossa on kuvattava kokonaisarkkitehtuuri ja toimintaprosessit ja yksilöitävä kaikki kriittiset osat virallisen ohjeen vastaanottamisesta varoituksen lopulliseen lähettämiseen.

Varoitusjärjestelmä on suunniteltava niin, että se on erittäin häiriönsietokykyinen ja ettei siinä ole yksittäisiä vikapisteitä. Tähän sisältyy redundanssin toteuttaminen sekä kriittisten komponenttien, kuten virtalähteiden, verkkoyhteyksien ja palvelimien, fyysisen turvallisuuden toteuttaminen ja ylläpitäminen. Automaattisen vikasietoisuusmekanismin olisi oltava käytössä, jotta voidaan varmistaa jatkuva toiminta häiriön aikana.

Digitaalisen häiriönsietokyvyn testauksen suorittaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 24: General requirements for the performance of digital operational resilience testing
DORA
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Digitaalisen häiriönsietokyvyn testauksen suorittaminen
1. Tehtävän vaatimuskuvaus

Organisaation on osana sen kyber-riskienhallintakehystä ylläpidettävä ja tarkistettava digitaalista häiriönsietokyvyn testausohjelmaa. Sen on autettava organisaatiota arvioimaan niiden valmiutta:

  • käsitellä ICT:hen liittyviä häiriöitä
  • tunnistaa heikkoudet, puutteet ja aukot digitaalisessa häiriönsietokyvyssä
  • suorittaa korjaustoimenpiteitä

Testausohjelma:

  • tulee sisältää erilaisia arviointeja, testejä ja työkaluja testauksen oikeellisuuden varmistamiseksi.
  • tulee suorittaa riskiperusteisesti tunnistaakseen ICT:hen liittyvien riskien kehittyvän maiseman.
  • tulee suorittaa riippumattomien osapuolten, ulkoisten tai sisäisten, toimesta varmistamalla riittävät resurssit ja välttämällä eturistiriitoja

Organisaatiolla on oltava prosesseja priorisoida, luokitella ja korjata testausohjelman paljastamat ongelmat.

Osana ohjelmaa organisaation on varmistettava, että kaikki tukevat kriittiset tai tärkeät ICT-järjestelmät ja sovellukset testataan vuosittain.

Prosessi tietojen eheyden tarkistamiseksi häiriön jälkeen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
4
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 12: Backup policies and procedures, restoration and recovery procedures and methods
DORA
RC.RP-05: Integrity of restored assets is verified, systems and services
NIST 2.0
13.1.d: Recovering from incidents
CER
§ 14.4: Återhämta sig från incidenter
NIS2 Åland
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Prosessi tietojen eheyden tarkistamiseksi häiriön jälkeen
1. Tehtävän vaatimuskuvaus

Organisaatiolla on oltava prosessi tarvittavien tarkastusten suorittamiseksi varmistaakseen tietojen eheyden säilymisen ICT-häiriöstä toivuttaessa.

Tarkastus tulisi tehdä myös silloin, kun tietoja rekonstruoidaan ulkopuolisilta sidosryhmiltä sen varmistamiseksi, että tiedot ovat johdonmukaisia ja oikeita järjestelmien välillä.

Tietojärjestelmien luotettavuuden varmistaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
8
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
6.2a: Jatkuvuuden hallinta
Tietoturvasuunnitelma
Article 9b: Prevention
DORA
Article 7: ICT systems, protocols and tools
DORA
4.1: Tietojärjestelmien tietoturvallisuus
TiHL tietoturvavaatimukset
RC.RP-1: Recovery plan is executed during or after a cybersecurity incident.
CyberFundamentals
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietojärjestelmien luotettavuuden varmistaminen
1. Tehtävän vaatimuskuvaus

Järjestelmien luotettavuuden varmistamiseksi tulisi olla tehtynä seuraavia toimenpiteitä:

  • Kahdennukset järjestelmistä
  • Suunniteltuja tilapäisratkaisuja ongelmatilanteiden varalle
  • Varaosia saatavilla
  • Erityiskomponenttien avulla
  • Aktiivisella valvonnalla
  • Aktiivisilla huoltotoimilla

Tietojärjestelmien, laitteiden ja verkkojen huoltaminen, päivittäminen ja mahdollinen uusiminen tulee suunnitella tarvittavien komponentti- ja ohjelmistopäivitysten toteuttamiseksi ennen mahdollisia vikoja. Komponenttien kriittisyyttä tarkastellessa tulee ottaa huomioon asiakas- ja potilasturvallisuuden näkökulma.

Tietoturvahäiriöiden huomiointi jatkuvuussuunnittelussa

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
12
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
PR.IP-9: Response and recovery plans
NIST
RS.MI-2: Incident mitigation
NIST
RC.RP: Recovery Planning
NIST
RC.RP-1: Recovery plan
NIST
2.7: Varautuminen häiriötilanteisiin
TiHL tietoturvavaatimukset
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietoturvahäiriöiden huomiointi jatkuvuussuunnittelussa
1. Tehtävän vaatimuskuvaus

Organisaation on dokumentoitava ennalta toimintatavat tietoturvahäiriöihin reagointiin, joiden avulla varmistetaan liittyvien osastojen, asiakkaiden ja muiden kriittisten kumppanien toiminta tietoturvahäiriötilanteissa.

Tietoturvahäiriöihin liittyvien jatkuvuussuunnitelmien testaus ja katselmointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
10
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
PR.IP-10: Response and recovery plan tests
NIST
RS.IM-2: Response strategies update
NIST
RC.IM-2: Recovery strategies
NIST
Article 11: Response and recovery
DORA
2.7: Varautuminen häiriötilanteisiin
TiHL tietoturvavaatimukset
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietoturvahäiriöihin liittyvien jatkuvuussuunnitelmien testaus ja katselmointi
1. Tehtävän vaatimuskuvaus

Organisaation on testattava ja päivitettävä tietoturvahäiriöön reagointia sunnitelluin väliajoin tai merkittävien muutoksien jälkeen. Kriittisille osille organisaation toimintaa suunnitelmia tulisi testata vähintään vuosittain. Testauksen tulokset tulee dokumentoida ja kommunikoida, suunnitelman parantamiseksi.

Häiriöön vastaamissuunnitelman kehittäminen kriittisille tietojärjestelmille

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
31
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
RS.RP: Response Planning
NIST
RS.RP-1: Incident response plan
NIST
HAL-17: Tietojärjestelmien toiminnallinen käytettävyys ja vikasietoisuus
Julkri
VAR-09: Tietojärjestelmien toipumissuunnitelmat
Julkri
CC7.4: Responding to identified security incidents
SOC 2
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Häiriöön vastaamissuunnitelman kehittäminen kriittisille tietojärjestelmille
1. Tehtävän vaatimuskuvaus

Organisaation on luotava häiriöön vastaamissuunnitelma kriittisiin tietojärjestelmiin tapahtuvia tietoturvahäiriöitä varten. Vastaamissuunnitelmia tulee myös testata tarvittavien organisaation elementtien toimesta. Suunnitelmassa tulisi ottaa huomioon ainakin:

  • Tietojärjestelmän toiminnan tarkoitus ja sen katkeamista varten tarvittavat varautumistoimet
  • Palautussuunnitelmat, tavoitteet ja palautuskohteiden priorisointijärjestys
  • Vastaussuunnitelmien toteuttamisen roolitus ja rooleihin määrättyjen henkilöiden yhteystiedot
  • Normaalin toiminnan jatkuminen tietojärjestelmien tilasta riippumatta.
  • Vastaussuunnitelmien jakelu, hyväksyminen ja tarkastaminen

Lisäksi suunnitelman tulisi ainakin:

  • Luoda etenemissuunnitelma häiriöiden hallintakyvyn kehittämistä varten
  • Kuvata häiriönhallintakyvyn rakenne ja organisaatio
  • Antaa mittarit häiriönhallintakyvyn mittaamiseksi

Häiriöön vastaamissuunnitelman mukainen viestintä häiriötilanteessa

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
21
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
RS.CO-3: Information sharing
NIST
32: Viestintäsuunnitelma häiriö- ja kriisitilanteisiin
Digiturvan kokonaiskuvapalvelu
RESPONSE-3: Respond to Cybersecurity Incidents
C2M2
Article 14: Communication
DORA
Article 17: ICT-related incident management process
DORA
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Häiriöön vastaamissuunnitelman mukainen viestintä häiriötilanteessa
1. Tehtävän vaatimuskuvaus

Häiriötilanteessa viestintää sisäisten ja ulkoisten sidosryhmien kanssa täytyy toteuttaa häiriöön vastaamissuunnitelman mukaisesti.

Häiriöön vastaamissuunnitelman toteutus sidosryhmien kanssa

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
6
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
RS.CO-4: Coordination with stakeholders
NIST
RS.RP-1: Response plan is executed during or after an incident.
CyberFundamentals
RS.CO-4: Coordination with stakeholders occurs consistent with response plans.
CyberFundamentals
RS.MA-01: Incident response plan execution
NIST 2.0
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Häiriöön vastaamissuunnitelman toteutus sidosryhmien kanssa
1. Tehtävän vaatimuskuvaus

Häiriötilanteessa vastaamissuunnitelman toteutus sidosryhmien kanssa on toteutettava suunnitelman määrittelemällä tavalla.

Palveluntarjoajien siirtojen huomiointi jatkuvuussuunnitelmissa

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
VAR-02.1: Jatkuvuusvaatimusten määrittely - palveluiden siirrot
Julkri
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Palveluntarjoajien siirtojen huomiointi jatkuvuussuunnitelmissa
1. Tehtävän vaatimuskuvaus

Palvelua hankittaessa tulee huomioida, että palvelua voi olla hankala kotiuttaa ja toimittajalukkoon jäänyttä palvelua vaikea siirtää toiselle palveluntarjoajalle. Erityisesti vaatimus tulee huomioida hankittaessa pilvipalveluita.

Jatkuvuussuunnitelmissa on huomioitu yhtenä erityistä tarkkuutta vaativana näkökulmana palveluiden kotiuttamiset ja siirrot toiselle palveluntarjoajalle.

Kriittisten tehtävien jatkuvuus poikkeustilanteissa

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
15
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
VAR-05: Henkilöstön saatavuus ja varajärjestelyt
Julkri
Article 11: Response and recovery
DORA
2.7: Varautuminen häiriötilanteisiin
TiHL tietoturvavaatimukset
1.6.3: Crisis preparedness
TISAX
Article 39: Components of the ICT business continuity plan
DORA simplified RMF
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Kriittisten tehtävien jatkuvuus poikkeustilanteissa
1. Tehtävän vaatimuskuvaus

Organisaatio on tunnistanut toimintansa jatkuvuuden kannalta kriittiset työtehtävät. Kriittisten tehtävien jatkamiseksi on suunniteltu ja valmisteltu erityistilanteiden vaihtoehtoiset toimintatavat ja henkilöstön saatavuus ja varajärjestelyt.

Jatkuussuunnitelmien toteuttamista varten on nimetty suunnitelmien omistajat, heille varahenkilöt sekä tarkennettu suunnitelman toteuttamiseen tarvittavat muut henkilöt. Lisäksi heidän kykynsä hoitaa tehtävät normaalitilanteissa on varmistettu.

Palveluriippuvuuksien huomiointi vikasietoisuuden suunnittelussa

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
VAR-08.1: Vikasietoisuus - riippuvuudet
Julkri
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Palveluriippuvuuksien huomiointi vikasietoisuuden suunnittelussa
1. Tehtävän vaatimuskuvaus

Palvelujen riippuvuus muista palveluista ja toisista toimijoista on otettu huomioon koko tietojenkäsittely-ympäristön ja sen vikasietoisuuden suunnittelussa.

ICT-palveluilta vaaditun jatkuvuuskyvyn tunnistaminen ja testaaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
18
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
5.30: Tieto- ja viestintätekniikan valmius liiketoiminnan jatkuvuussuunnittelussa
ISO 27001
6.2a: Jatkuvuuden hallinta
Tietoturvasuunnitelma
Article 11: Response and recovery
DORA
Article 12: Backup policies and procedures, restoration and recovery procedures and methods
DORA
5.2.8: IT service continuity planning
TISAX
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
ICT-palveluilta vaaditun jatkuvuuskyvyn tunnistaminen ja testaaminen
1. Tehtävän vaatimuskuvaus

ICT:ltä vaaditut jatkuvuusvaatimukset muodustuvat organisaation tuotteiden ja palveluiden tarjoamiseen liittyville ydinprosesseille muodostettujen jatkuvuussuunnitelmien ja niihin sisältyvien palautusmisaikatavoitteiden kautta.

Organisaation on tunnistettava, millaiset palautumisajat ja palautumispisteet eri ICT-palvelujen on pystyttävä saavuttamaan huomioiden liittyville prosesseille määritellyt palautumistavoitteet, ja varmistettava kyky näiden saavuttamiseen.

Suunnittelussa on huomioitava etenkin:

  • vastuut on määritetty ICT-palvelujen häiriöihin valmistautumiseen, hallintaan sekä vastaamiseen
  • erityisesti ICT-palveluihin liittyvät jatkuvuussuunnitelmat on luotu, hyväksytty ja niitä testataan säännöllisesti
  • jatkuvuussuunnitelmat sisältävät tiedon suorituskykyvaatimuksista, palautumisaikavaatimuksen sekä palautumistoimet jokaiselle tärkeälle ICT-palvelulle sekä palautumispistevaatimukset sekä palauttamistoimet jokaiselle tärkeälle ICT-palvelulle

Tietojenkäsittely-ympäristön vikasietoisuuden varmistaminen ja testaaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
12
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
8.14: Tietojenkäsittelypalvelujen vikasietoisuus
ISO 27001
4.3: Vikasietoisuuden ja toiminnallisen käytettävyyden testaus
TiHL tietoturvavaatimukset
ID.BE-5: Resilience requirements to support delivery of critical services are established for all operating states (e.g. under duress/attack, during recovery, normal operations).
CyberFundamentals
2.2.7: Establish a robust and resilient ICT architecture
NSM ICT-SP
PR.IR-03: Meeting resilience requirements
NIST 2.0
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietojenkäsittely-ympäristön vikasietoisuuden varmistaminen ja testaaminen
1. Tehtävän vaatimuskuvaus

Organisaation on tunnistettava vaadittu saavutettavuustaso tarjoamilleen palveluille sekä niihin liittyville tietojärjestelmille ja muulle tietojenkäsittely-ympäristölle. Organisaation on suunniteltava järjestelmänsä ja toimintansa niin, että saavutettavuustaso voidaan täyttää.

Vikasietoisen tietojenkäsittely-ympäristön suunnittelussa organisaation tulisi huomioida seuraavat tekijät:

  • vikasietoisten verkkojen käyttö
  • kahden maantieteellisesti erillisen datakeskuksen käyttö peilatuin tietokannoin
  • useiden rinnakkaisten ohjelmistokomponenttien käyttö automaattisella kuormituksen jaolla
  • duplikoitujen avainkomponenttien käyttö järjestelmissä (esim. CPU, kiintolevyt, muistit) tai verkoissa (esim. palomuurit, reitittimet, kytkimet)

Esimerkiksi tärkeissä tuotantojärjestelmissä järjestelmien vikasietoisuutta tulisi myös testata säännöllisesti, jotta varmistetaan sujuva vararatkaisuihin siirtymä vikatilanteissa.

Kriittisten toimintojen ja liittyvien kohteiden tunnistaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
26
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
26: Kriittisten toimintojen tunnistaminen
Digiturvan kokonaiskuvapalvelu
72: Organisaation kriittisten palveluiden tunnistaminen
Digiturvan kokonaiskuvapalvelu
73: Kriittisten palveluiden riippuvuudet palvelutoimittajista
Digiturvan kokonaiskuvapalvelu
ASSET: Manage IT and OT Asset Inventory
C2M2
ASSET-1: Manage IT and OT Asset Inventory
C2M2
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Kriittisten toimintojen ja liittyvien kohteiden tunnistaminen
1. Tehtävän vaatimuskuvaus

Organisaatiolla on selkeä prosessi, jonka mukaisesti se tunnistaa toimintansa kannalta kaikkein kriittisimmät toiminnot (esim. asiakkaille tarjottavat palvelut), joihin kohdistuvat jatkuvuusvaatimukset ovat kaikkein korkeimmat.

Näiden toimintojen kannalta välttämättömät tietojenkäsittely-ympäristön kohteet (kuten tietojärjestelmät, tietovarannot, toimintaprosessit, kumppanit, yksiköt, laitteisto) luokitellaan kriittisiksi.

Kriittiset toiminnot huomioidaan korkeimmalla prioriteetilla mm. jatkuvuussuunnittelussa ja niihin voidaan muutenkin kohdistaa tiukempia turvallisuusvaatimuksia, kuin ympäristön muihin kohteisiin.

Katastrofien huomiointi jatkuvuussuunnittelussa

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
41
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
1.6.3: Crisis preparedness
TISAX
30 § 3.3°: La continuité et la gestion des crises
NIS2 Belgium
RC.RP-1: Recovery plan is executed during or after a cybersecurity incident.
CyberFundamentals
PR.IP-9: Response plans (Incident Response and Business Continuity) and recovery plans (Incident Recovery and Disaster Recovery) are in place and managed.
CyberFundamentals
14.5.4): Veiklos tęstinumą
NIS2 Lithuania
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Katastrofien huomiointi jatkuvuussuunnittelussa
1. Tehtävän vaatimuskuvaus

Organisaation on huomioitava katastrofeista palautuminen jatkuvuussuunnitelmissaan. Suunnittelulle relevantteja katastrofeja ovat sekä luonnonkatastrofit (mm. tulva, maanjäristys, hurrikaani) että ihmislähtöiset katastrofit (mm. terrori-isku, kemiallinen isku, sisäpiirihyökkäys).

Katastrofisuunnittelussa on jatkuvuussuunnittelua suurempi painoarvo toiminnan turvallisessa palauttamisessa normaalille tasolle. Tämän jälkeen fokus siirtyy normaalin toiminnan jatkamiseen.

Jatkuvuussuunnitelmia tulee päivittää vähintään vuosittain tai merkittävien muutosten jälkeen.

Jatkuvuussuunnittelmien säännöllinen testaus ja katselmointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
83
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Članak 30.1.c: Kontinuitet poslovanja
NIS2 Croatia
9.10 §: Varmuuskopiointi ja jatkuvuuden hallinta
Kyberturvallisuuslaki
5.2.8: IT service continuity planning
TISAX
30 § 3.3°: La continuité et la gestion des crises
NIS2 Belgium
4.1.6: Test and rehearse the plans regularly so that they are established
NSM ICT-SP
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Jatkuvuussuunnittelmien säännöllinen testaus ja katselmointi
1. Tehtävän vaatimuskuvaus

Organisaation tulisi säännöllisesti, vähintään vuosittain, testata ja tarkistaa tietoturvan jatkuvuussuunnitelmansa sen varmistamiseksi, että ne ovat päteviä ja tehokkaita epäsuotuisissa tilanteissa.

Jatkuvuussuunnitelmien testaukseen on tarvittaessa otettava mukaan kunkin suunnitelman kannalta kriittiset sidosryhmät. Organisaation tulisi määritttää ja dokumentoida tarvittavat yhteyshenkilöt toimittajien ja kumppaneiden kanssa.

Lisäksi jatkuvuussuunnitelmien ja niihin liittyvien hallintamekanismien riittävyys olisi arvioitava uudelleen, jos toiminnassa tapahtuu merkittäviä muutoksia.

Kriittisten skenaarioiden ja näkökohtien sisällyttäminen jatkuvuussuunnitelmiin

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
4
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
5.2.8: IT service continuity planning
TISAX
Article 39: Components of the ICT business continuity plan
DORA simplified RMF
Art. 13.3.2: Analyse des risques
Loi infrastructures critiques
§ 19: Beredskabs- og krisestyringsplaner
Energisektor beredskabsbekendtgørelse
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Kriittisten skenaarioiden ja näkökohtien sisällyttäminen jatkuvuussuunnitelmiin
1. Tehtävän vaatimuskuvaus

Organisaation tulisi sisällyttää seuraavat asiat jatkuvuussuunnitteluunsa:

  • Suunnitelmat (D)DoS-hyökkäyksiä varten
  • Suunnitelmat onnistuneita kiristyshaittaohjelmahyökkäyksiä ja muuta sabotaasia varten.
  • Järjestelmähäiriöt
  • Luonnonkatastrofit

Jatkuvuussuunnittelussa tulee ottaa huomioon vaihtoehtoiset viestintävaihtoehdot tilanteita varten, joissa ensisijaiset viestintävälineet eivät toimi. Myös varastointi-, sähkö- ja verkkostrategioihin olisi oltava vaihtoehtoisia vaihtoehtoja.

Kriisinhallintaryhmän ja -prosessin perustaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
14
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
1.6.3: Crisis preparedness
TISAX
4.3.2: Determine whether the incident is under control and take the necessary reactive measures
NSM ICT-SP
RC.RP-02: Recovery actions
NIST 2.0
15.2.γ: Επιχειρησιακή συνέχεια και αντίγραφα ασφαλείας
NIS2 Greece
§ 30.(2).3: Aufrechterhaltung des Betriebs
NIS2 Germany
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Kriisinhallintaryhmän ja -prosessin perustaminen
1. Tehtävän vaatimuskuvaus

Organisaation tulee luoda kattava kriisinhallintajärjestelmä ja ylläpidettävä sitä. Tähän kuuluu menetelmien käyttöönotto mahdollisten kriisitilanteiden havaitsemiseksi tunnistamalla yleiset indikaattorit ja erityiset ennakoitavat kriisit sekä selkeät menettelyt kriisinhallinnan käynnistämiseksi ja eskaloimiseksi tarvittaessa. On määriteltävä strategiset tavoitteet ja painopisteet, joissa keskitytään esimerkiksi eettisiin näkökohtiin:

  • ihmishenkien ja terveyden suojelu
  • keskeisimpien liiketoimintaprosessien turvaaminen
  • asianmukaisen tietoturvan varmistaminen

kriisinhallintaryhmän muodostus, johon kuuluu edustajia kaikista tärkeimmistä organisaation toiminnoista ja jossa on määritellyt rakenteet, roolit, toimivaltuudet, odotukset, valtuudet ja päätöksentekomenettelyt.

On kehitettävä ja hyväksyttävä kriisinhallintapolitiikat ja -menettelyt, jotka kattavat poikkeukselliset valtuudet ja päätöksentekoprosessit, viestintämenetelmät, hätätilanteiden toimintamenettelyt sekä raportoinnin, tiedonkeruun ja päätöksenteon organisaatiorakenteet.

Koko kriisinhallintasuunnitelmaa olisi tarkistettava ja päivitettävä säännöllisesti, jotta varmistetaan sen jatkuva tehokkuus ja asianmukaisuus.

Jatkuvuussuunnitelmien jatkuva parantaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
16
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
CC7.5: Recovery from security incidents
SOC 2
Article 11: Response and recovery
DORA
RS.IM-1: Response plans incorporate lessons learned.
CyberFundamentals
RS.IM-2: Response and Recovery strategies are updated.
CyberFundamentals
RC.IM-1: Recovery plans incorporate lessons learned.
CyberFundamentals
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Jatkuvuussuunnitelmien jatkuva parantaminen
1. Tehtävän vaatimuskuvaus

Organisaatio kehittää säännöllisesti jatkuvuussuunnitelmiaan analysoimalla suunnitelmien testaamista, harjoittelua ja niiden toteutunutta käyttöä tositilanteissa.

Palautumistoimintojen kommunikointi sidosryhmille

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
6
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
RC.CO-3: Recovery actions
NIST
Article 14: Communication
DORA
RC.CO-3: Recovery activities are communicated to internal and external stakeholders as well as executive and management teams
CyberFundamentals
4.2.3: Inform relevant stakeholders
NSM ICT-SP
RC.CO-03: Recovery activities and progress communication to stakeholders
NIST 2.0
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Palautumistoimintojen kommunikointi sidosryhmille
1. Tehtävän vaatimuskuvaus

Organisaation toimintakyvyn palautustoimet täytyy kommunikoida suunnitelman mukaisesti kriittisille henkilöille ja johdolle organisaation sisällä. Palautustoimet täytyy myös tiedottaa ulkoisille sidosryhmille.

Henkilöstön tietoisuus jatkuvuussuunnitelmista

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
9
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
VAR-04: Resurssit ja osaaminen
Julkri
1.6.3: Crisis preparedness
TISAX
§ 5.2: Test av system för krissituationer
MSBFS 2020:7
§ 26: Årlige awareness-tiltag
Energisektor beredskabsbekendtgørelse
§ 20: Femårige øvelsesplan
Energisektor beredskabsbekendtgørelse
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Henkilöstön tietoisuus jatkuvuussuunnitelmista
1. Tehtävän vaatimuskuvaus

Relevantit henkilöt tuntevat omaan toimintaan liittyvät jatkuvuussuunnitelmat sekä niiden tarkemmat sisällöt riittävän tarkasti ja osaavat toimia niiden mukaisesti.

Organisaation jatkuvuusstrategian määrittely

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
14
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
VAR-03: Jatkuvuussuunnitelmat
Julkri
24: Jatkuvuudenhallinnan kuvaus
Digiturvan kokonaiskuvapalvelu
Article 11: Response and recovery
DORA
5.2.8: IT service continuity planning
TISAX
28.(1): Kiberriska pārvaldības un nepārtrauktības plāni
NIS2 Latvia
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Organisaation jatkuvuusstrategian määrittely
1. Tehtävän vaatimuskuvaus

Organisaation on ylläpidettävä ylätason strategiaa jatkuvuussuunnittelulle. Strategian on sisällettävä vähintään:

  • Ohjenuorat jatkuvuussuunnittelun aikatavoitteiden sekä jatkuvuussuunnitelmia vaativien tapahtumien määrittämiselle
  • Johdon sitoumus jatkuvuussuunnitteluun ja sen parantamiseen
  • Kuvaus organisaation riskinottohalukkuudesta

Strategian laatimiseksi voi olla tarpeen hyödyntää yleisiä hyviä käytäntöjä esim. ISO 22300 -standardeista.

Jatkuvuussuunnitelmien viestintä sidosryhmille

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
46
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Članak 30.1.c: Kontinuitet poslovanja
NIS2 Croatia
9.10 §: Varmuuskopiointi ja jatkuvuuden hallinta
Kyberturvallisuuslaki
30 § 3.3°: La continuité et la gestion des crises
NIS2 Belgium
RC.CO-2: Reputation is repaired after an incident.
CyberFundamentals
14.5.4): Veiklos tęstinumą
NIS2 Lithuania
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Jatkuvuussuunnitelmien viestintä sidosryhmille
1. Tehtävän vaatimuskuvaus

Organisaatio on määritellyt toimintatavat viestiäkseen tehokkaasti sidosryhmien ja muiden osallistujien jatkuvuussuunnitelmien ja selviytymismenettelyjen aikana.

Jatkuvuussuunnitelmiin liittyvien viestintäsuunnitelmien on sisällettävä:

  • Vastuuhenkilöt, liittyvät sidosryhmät ja muut tarvittavat yhteystiedot
  • Selkeät kriteerit tilanteelle, jossa jatkuvuusviestintää aletaan toteuttaa
  • Selkeä kuvaus jatkuvuusviestintää kussakin tilanteessa toteuttavasta henkilöstö sekä vastaanottajista, joille viestintää lähetetään
  • Viittaukset käytettäviin viestipohjiin sekä käytettäviin työkaluihin liittyen

Tietoturvallisuuden jatkuvuutta koskevat vaatimukset

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
10
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
17.1.1: Tietoturvallisuuden jatkuvuuden suunnittelu
ISO 27001
VAR-02: Jatkuvuusvaatimusten määrittely
Julkri
5.29: Tietoturvallisuus häiriötilanteessa
ISO 27001
24: Jatkuvuudenhallinnan kuvaus
Digiturvan kokonaiskuvapalvelu
RC.RP-04: Critical mission functions and cybersecurity risk management
NIST 2.0
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietoturvallisuuden jatkuvuutta koskevat vaatimukset
1. Tehtävän vaatimuskuvaus

Organisaation tulisi määrittää vaatimukset, jotka koskevat tietoturvallisuuden hallinnan jatkuvuutta kriisin tai katastrofin aikana.

Tietoturvan hallinnassa voidaan joko olettaa, että tietoturvavaatimukset ovat samat epäsuotuisissa tilanteissa kuin normaaleissa toimintaolosuhteissa, tai pyrkiä erikseen määrittämään epäsuotuisiin tilanteisiin soveltuvat tietoturvavaatimukset.

Autamme täyttämään vaatimukset tehokkaasti Universal cyber compliance language -teknologialla

Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.

Tietoturvakehikoilla on yleensä yhteinen ydin. Kaikki kehikot kattavat perusaiheita, kuten riskienhallinnan, varmuuskopioinnin, haittaohjelmat, henkilöstön tietoisuuden tai käyttöoikeuksien hallinnan omissa osioissaan.
Digiturvamallin "universal cyber compliance language" -teknologia luo teille yksittäisen suunnitelman ja varmistaa, että kehikkojen yhteiset osat tehdään vain kerran. Te voitte keskittyä suunnitelman toteuttamiseen, me automatisoimme compliance-osan - nykyisiä ja tulevia vaatimuksia päin.
Aloita ilmainen kokeilu
Tutustu Digiturvamalliin
Aloita ilmainen kokeilu
Digiturvamallin avulla rakennat tietoturvallisen ja halutut vaatimukset täyttävän organisaation. Halusitko kehittää tietoturvan hallintaa yleisesti, raportoida omasta NIS2-valmiudesta tai hankkia ISO 27001 -sertifioinnin, Digiturvamalli yksinkertaistaa koko prosessia.
AI-pohjaiset parannussuositukset ja käyttäjäystävällinen työkalu varmistavat, että organisaationne voi olla luottavainen vaatimusten täyttymisestä ja keskittyä oman tietoturvan jatkuvaan parantamiseen.
Selkeä suunnitelma vaatimusten täyttämiseen
Aktivoi teille tärkeät vaatimuskehikot ja jalkauta niiden vaatimukset täyttäviä selkeitä toimenpiteitä.
Uskottavat raportit todisteiksi hyvästä tietoturvasta
Etene tehtävien avulla varmistaaksesi turvallisen toiminnan. Luo ammattimaisia ​​raportteja muutamalla napsautuksella.
AI-avusteiset parannussuositukset
Keskity vaikuttavimpiin parannuksiin Digiturvamallin suositusten avulla.