Sisältökirjasto
Sopimukset ja seuranta
Keskeiset sopimusvaatimukset kriittisiä toimintoja tukeville palveluntarjoajille

Muita saman teeman digiturvatehtäviä

Tehtävän nimi
Prioriteetti
Tila
Teema
Politiikka
Muut vaatimukset

Asiakasryhmien dokumentointi, joiden tietoja organisaatio käsittelee

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
9
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
CLD 6.3: Relationship between cloud service customer and cloud service provider
ISO 27017
CLD 6.3.1: Shared roles and responsibilities within a cloud computing environment
ISO 27017
CLD 8.1.5: Removal of cloud service customer assets
ISO 27017
A.8.2.1: Customer agreement
ISO 27701
4.2: Sidosryhmät
ISO 27001
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Asiakasryhmien dokumentointi, joiden tietoja organisaatio käsittelee
1. Tehtävän vaatimuskuvaus

Organisaation on määritettävä

  • tietoturvallisuuden hallintajärjestelmän kannalta olennaiset sidosryhmät
  • näiden sidosryhmien asettamat tietoturvallisuutta koskevat vaatimukset

Organisaation toiminnalle tärkeät asiakasryhmät tai yksittäiset merkittävät asiakkaat ovat yleensä yksi tärkeimmistä sidosryhmistä myös tietoturvallisuuden näkökulmasta. Muita sidosryhmiä tarkastellaan muiden tehtävien kautta.

Tietoja käsittelevien kumppanien listaus ja omistajien nimeäminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
87
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Članak 30.1.d: Sigurnost lanca opskrbe
NIS2 Croatia
9.4 §: Toimitusketjun hallinta ja valvonta
Kyberturvallisuuslaki
1.2.4: Definition of responsibilities with service providers
TISAX
1.3.3: Use of approved external IT services
TISAX
6.1.1: Partner Information security
TISAX
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietoja käsittelevien kumppanien listaus ja omistajien nimeäminen
1. Tehtävän vaatimuskuvaus

Organisaation on ylläpidettävä listaa kumppaneista, joilla on pääsy luottaumuksellisiin tietoihin. Järjestelmätoimittajat sekä henkilötietojen käsittelijät listataan erillään muista sidosryhmistä, koska heillä on aktiivinen rooli tietojen käsittelyssä.

Toimittajasopimusten nykytilan dokumentointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
78
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Članak 30.1.d: Sigurnost lanca opskrbe
NIS2 Croatia
9.4 §: Toimitusketjun hallinta ja valvonta
Kyberturvallisuuslaki
30 § 3.4°: La sécurité de la chaîne d'approvisionnement
NIS2 Belgium
30 § 4°: Définir et contrôler les mesures de sécurité requises pour la chaîne d'approvisionnement
NIS2 Belgium
2.1.9: Maintain security responsibility during outsourcing
NSM ICT-SP
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toimittajasopimusten nykytilan dokumentointi
1. Tehtävän vaatimuskuvaus

Kaikkien tietojen käsittelyyn suorasti tai välillisesti osallistuvien kumppanien kanssa laaditaan toimittajasopimus. Tavoitteena on varmistaa, että organisaation ja toimittajan välillä ei ole väärinymmärryksiä osapuolten velvoitteista tietoturvavaatimusten täyttämisessä.

Organisaatio sisällyttää toimittajasopimukseen tarvittaessa seuraavat asiat:

  • toimittajan käyttämät tiedot (ja tiedon mahdollinen luokitus) sekä tietoihin pääsyn saava henkilöstö
  • tiedon hyväksyttävän käytön säännöt
  • tietoja käsittelevän henkilöstön salassapitovelvollisuus
  • työnjako viranomaisvaatimusten täyttämisessä
  • sopimusosapuolten hallintatehtävät tietoturvaan liittyen (esim. pääsynhallinta, valvonta)
  • häiriöiden ilmoittaminen ja korjaaminen
  • vaatimukset toimittajan alihankkijoiden käytölle
  • lupa auditoida sopimukseen liittyvät toimittajan prosessit ja hallintakeinot (ja puutteiden korjaaminen)
  • sitoutuminen tietojen palauttamiseen tai tuhoamiseen sopimuksen päättyessä
  • toimittajan vastuu noudattaa organisaation tietoturvakäytäntöjä

Internet-palvelusopimuksen vaatimukset

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
36: Interneto paslaugų sutartis esminėms kibernetinio saugumo subjektams
NIS2 Guide Lithuania
37: Interneto paslaugų sutartis svarbiam kibernetinio saugumo subjektas
NIS2 Guide Lithuania
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Internet-palvelusopimuksen vaatimukset
1. Tehtävän vaatimuskuvaus

The organization should ensure that contracts with internet service providers include specific provisions for availability and security. The agreement must cover:

  1. Incident response: specify the provider's responsibilities for responding to cybersecurity incidents, detailing the required response times during both normal business hours and after business hours.
  2. Service availability: stipulate the required level of uninterrupted internet service provision, specifying the minimum guaranteed uptime both during and outside of normal business hours.
  3. Disruption logging: include a clause mandating the internet service provider to log all service disruptions, specifying the duration and frequency of this logging requirement.
  4. Network protection: require the implementation of protective measures against network and information system disruptions, such as Denial of Service (DoS) attacks.

Kolmannen osapuolen pääsy turvallisuustietoihin

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
34: Tiekėjų sutarčių reikalavimai
NIS2 Guide Lithuania
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Kolmannen osapuolen pääsy turvallisuustietoihin
1. Tehtävän vaatimuskuvaus

Kehitetään ja ylläpidetään menettelyjä, joilla myönnetään sopimuksiin perustuva pääsy arkaluonteisiin turvallisuustietoihin ulkopuolisille osapuolille. Varmistetaan, että kaikissa sopimuksissa määritellään selkeästi käyttöoikeusehdot, suojausvaatimukset ja vastuut ottaen huomioon organisaation ISO 28001 -sertifiointistatus ja mahdolliset erityissopimukset.

Tekniset ja henkilöstöä koskevat vaatimukset toimittajasopimuksissa

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
34: Tiekėjų sutarčių reikalavimai
NIS2 Guide Lithuania
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tekniset ja henkilöstöä koskevat vaatimukset toimittajasopimuksissa
1. Tehtävän vaatimuskuvaus

The organisation must ensure that agreements with all suppliers (including subcontractors) are established and maintained. These agreements must specify operational, technical, legal, and personnel security requirements, including:

  • Compliance: A requirement for the supplier to comply with set regulations.
  • Incident management: The supplier’s obligation to notify the organisation of all major or relevant incidents affecting the organisation's networks immediately upon awareness, and to submit a formal cyber incident investigation report.
  • Audit rights: The right for the organisation to conduct audits of the supplier’s compliance.
  • Personnel security: Specific requirements for the skills, training, certifications, and qualifications of the supplier’s staff.
  • Vulnerability management: The obligation to identify and manage vulnerabilities that pose a risk to the organisation’s networks and information systems.
  • Access control: Clearly defined levels and conditions for the supplier's logical and physical access to the organisation's systems.
  • Operational security: Requirements regarding the supplier’s premises, equipment, maintenance procedures, and secure data transmission methods.
  • Performance & confidentiality: Defined Service Level Agreements (SLAs), confidentiality/non-disclosure obligations, and a clear definition of the rights and obligations of both parties.

Kyberturvallisuuden tarkastusta koskeva sopimus rekisteröidyn tilintarkastajan kanssa (Unkari)

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
16. §: Kiberbiztonsági audit
NIS2 Hungary
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Kyberturvallisuuden tarkastusta koskeva sopimus rekisteröidyn tilintarkastajan kanssa (Unkari)
1. Tehtävän vaatimuskuvaus

Organisaation olisi tehtävä sopimus viralliseen rekisteriin merkityn kyberturvallisuustarkastajan kanssa 120 päivän kuluessa rekisteröinnistä. Sopimuksen olisi katettava vaaditun kyberturvallisuustarkastuksen suorittaminen.

Lisäksi ensimmäinen kyberturvallisuustarkastus olisi suoritettava kahden vuoden kuluessa rekisteröinnistä lakisääteisten vaatimusten mukaisesti.

Keskusjärjestelmän käyttäjien turvallisuusvaatimukset (Unkari)

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
18. § (1): A központi rendszer szolgáltatójának felelősségei
NIS2 Hungary
18. § (2): A központi rendszer felhasználói szervezetének felelősségei
NIS2 Hungary
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Keskusjärjestelmän käyttäjien turvallisuusvaatimukset (Unkari)
1. Tehtävän vaatimuskuvaus

Kun organisaatio toimii keskusjärjestelmän tarjoajana, sen olisi määriteltävä tietoturvavaatimukset, jotka käyttäjäorganisaatioiden on täytettävä käyttöehtona. Nämä vaatimukset olisi sisällytettävä sopimuksiin tai julkaistava organisaation verkkosivustolla.

Vaatimuksilla olisi pyrittävä suojaamaan keskusjärjestelmä, ja ne voivat kattaa esimerkiksi pääsynvalvonnan, vaaratilanteiden raportoinnin ja käyttäjäorganisaatioiden järjestelmän konfiguroinnin.

Jotta organisaatio voisi varmistaa, että sen keskusjärjestelmää käyttävät organisaatiot noudattavat määriteltyjä turvallisuusvaatimuksia, sen olisi otettava käyttöön tarkistusprosessi. Tässä prosessissa olisi määriteltävä, miten käyttäjäorganisaatioiden tarkastukset suoritetaan ja miten puutteet käsitellään. Jos käyttäjäorganisaatio ei korjaa havaitsemiaan puutteita tietyn määräajan kuluessa, organisaation on ilmoitettava laiminlyönnistä kansalliselle kyberturvallisuusviranomaiselle.

Turvallisuussopimuksia koskeva ilmoitusmenettely (Ruotsi)

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Turvallisuussopimuksia koskeva ilmoitusmenettely (Ruotsi)
1. Tehtävän vaatimuskuvaus

The organisation should establish and document a process for when it intends to enter into a security protection agreement, as well as when such an agreement ceases to be valid. The process must ensure that the entity deciding on security class placement and the supervisory authority are notified without delay, as required by the appropriate regulations, and that the notification is promptly forwarded to the Swedish Security Service.

Ympärivuorokautisen yhteyspisteen nimeäminen CNCS:ään (Portugali)

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
32°: Designação e funcionamento do ponto de contacto permanente para cibersegurança
NIS2 Portugal
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Ympärivuorokautisen yhteyspisteen nimeäminen CNCS:ään (Portugali)
1. Tehtävän vaatimuskuvaus

Organisaation on perustettava pysyvä, ympäri vuorokauden käytettävissä oleva yhteyspiste, joka voi olla yksittäinen henkilö tai ryhmä ja joka vastaa kaikesta virallisesta viestinnästä toimivaltaisen kyberturvallisuusviranomaisen (CNCS) kanssa. Organisaation on ilmoitettava kaikista muutoksista välittömästi CNCS:lle.

Tämän yhteyshenkilön tiedot on virallisesti rekisteröitävä CNCS:ssä laissa säädetyissä määräajoissa, mikä tarkoittaa, että henkilön tai ryhmän nimi (nimet) sekä ensisijainen ja vaihtoehtoinen yhteystapa on määriteltävä ja ilmoitettava CNCS:lle 20 työpäivän kuluessa siitä, kun se on tullut tämän lain soveltamisalan piiriin. Ilmoituksen on noudatettava CNCS:n asiaa koskevassa asetuksessa määriteltyä muotoa.

Alihankkijoiden kanssa tehtyjen sopimusten hallinnointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 17.5: Guarantees for sub-processor
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Alihankkijoiden kanssa tehtyjen sopimusten hallinnointi
1. Tehtävän vaatimuskuvaus

Ennen alihankkijoiden palkkaamista organisaation on otettava käyttöön määritelty menettely sen varmistamiseksi, että kaikissa uusissa sopimuksissa säilytetään sama henkilötietojen suojan taso kuin ensisijaisessa käsittelysopimuksessa.

  • Tarkistettava, että mahdollinen alihankkija antaa riittävät takeet tietosuojalainsäädännön ja organisaation turvallisuusvaatimusten noudattamisesta.
  • Varmistetaan, että sopimusehdoissa säilytetään selkeästi käsiteltävien henkilötietojen vaadittu suojan taso.
  • Hanki rekisterinpitäjältä kirjallinen ennakkohyväksyntä ennen alihankintana tapahtuvaa käsittelyä koskevan sopimuksen tekemistä ja anna rekisterinpitäjälle mahdollisuus tarkastella sitä uudelleen ja vastustaa sitä sovitussa määräajassa.

Kaikki alihankkijasuhteet on dokumentoitava ja tarkistettava säännöllisesti, jotta varmistetaan jatkuva vaatimustenmukaisuus ja vastuuvelvollisuus.

Rikkomuksista ilmoittaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 17.2: Controller instructions to the processor
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Rikkomuksista ilmoittaminen
1. Tehtävän vaatimuskuvaus

Kun organisaatio toimii henkilötietojen käsittelijänä, sen olisi luotava prosessi, jonka avulla tunnistetaan ja raportoidaan rekisterinpitäjän ohjeiden tai sovellettavien lakien rikkomisesta. Prosessilla olisi varmistettava, että rekisterinpitäjälle ilmoitetaan kirjallisesti ja ilman aiheetonta viivytystä rikkomuksen havaitsemisen jälkeen.

Koordinoidun hätävalmiuden toimintasuunnitelma (Tanska)

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 113: Samordnet beredskab
Energisektor beredskabsbekendtgørelse
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Koordinoidun hätävalmiuden toimintasuunnitelma (Tanska)
1. Tehtävän vaatimuskuvaus

Organisaation olisi ylläpidettävä dokumentoitua menettelyä, jolla haetaan Tanskan energiaviraston hyväksyntää silloin, kun koordinoidun hätävalmiuden luominen muiden organisaatioiden kanssa katsotaan hyödylliseksi.

Jokaisen hakemuksen on sisällettävä vähintään seuraavat tiedot:

  • Perustelut: Selvitys koordinoinnin tarpeesta ja osallistuvien yritysten ja alan molemminpuolisesta hyödystä.
  • Konteksti: Kuvaus maantieteellisistä tekijöistä (kuten läheisyys tai yhteinen omaisuus) ja organisatorisista olosuhteista, mukaan lukien yritysten väliset olennaiset erot.
  • Vaikutusanalyysi: Arvio koordinoidun valmiusmallin eduista, haitoista sekä käytännön ja teknisistä seurauksista.
  • Toimintasuunnitelma: Yksityiskohtaiset tiedot rooleista, vastuualueista, toimivaltuuksista, viestintämenetelmistä ja tiedonjakoprotokollista yhteistä hätätilavalmiutta varten.

Täytetty hakemus toimitetaan kirjallisena Tanskan energiavirastolle tarkastettavaksi ja hyväksyttäväksi ennen koordinoidun hätävalmiuden aloittamista.

Valmiutta, fyysistä ja kyberturvallisuutta koskevien vaatimusten sisällyttäminen toimittajasopimuksiin.

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 32: Leverandøraftale
Energisektor beredskabsbekendtgørelse
§ 31: Fjernadgang
Energisektor beredskabsbekendtgørelse
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Valmiutta, fyysistä ja kyberturvallisuutta koskevien vaatimusten sisällyttäminen toimittajasopimuksiin.
1. Tehtävän vaatimuskuvaus

Toimittajasopimuksiin on sisällytettävä suorille toimittajille ja palveluntarjoajille suunnattuja vaatimuksia organisaation valmiuden, fyysisen turvallisuuden ja kyberturvallisuuden varmistamiseksi. Tavoitteena on varmistaa, että toimittajat ryhtyvät asianmukaisiin toimenpiteisiin riskien hallitsemiseksi ja toimitusvarmuuteen sekä yrityksen verkko- ja tietojärjestelmiin vaikuttavien vaaratilanteiden käsittelemiseksi.

Organisaation tulisi sisällyttää toimittajasopimukseen tarpeen mukaan:

  • menettelyt, jotka koskevat turvallista etäkäyttöä toimituskriittisiin verkkoihin ja järjestelmiin.
  • vaatimukset merkittävien tietoturvaloukkausten hallinnasta ja raportoinnista
  • tarvittaessa osallistuminen yrityksen valmiusharjoituksiin.
  • merkittävien palvelujen alihankkijoiden hyväksyntä ja valvonta.
  • välttämättömien ja luottamuksellisten tietojen omistusoikeuden säilyttäminen yrityksellä.
  • toimittajan velvollisuus osoittaa näiden vaatimusten noudattaminen.

Sopimus kyberturvallisuuspalvelujen tarjoajan kanssa

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
3
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 33: Krav til IT-sikkerhedstjenester og samarbejde
Energisektor beredskabsbekendtgørelse
§ 34: Håndtering af hændelser med IT-sikkerhedstjeneste
Energisektor beredskabsbekendtgørelse
6.9: Protection against malicious and unauthorised software
NIS2 Opas
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Sopimus kyberturvallisuuspalvelujen tarjoajan kanssa
1. Tehtävän vaatimuskuvaus

Organisaation olisi tehtävä virallinen sopimus kyberturvallisuuspalvelujen tarjoajan kanssa. Sopimuksessa on edellytettävä, että palveluntarjoaja ilmoittaa organisaatiolle viipymättä asiaankuuluvista uhkista ja haavoittuvuuksista ja antaa neuvoja lieventämistoimenpiteistä. Tämä voidaan toteuttaa esimerkiksi tietoturvaoperaatiokeskuksen (Security Operations Center, SOC), hallinnoidun tietoturvapalvelun tarjoajan (Managed Security Service Provider, MSSP) tai kyberuhkatiedustelupalvelun avulla, joka antaa oikea-aikaisia hälytyksiä ja toimintaohjeita.

Keskeisiin sopimusehtoihin olisi sisällyttävä:

  • Uhka- ja haavoittuvuusilmoitusten erityiset aikataulut.
  • Organisaation vastuu toimittaa palvelulle tarvittavat järjestelmätiedot.
  • Prosessi, jolla varmistetaan, että hälytykset vastaanottaa ja käsittelee pätevä henkilöstö.

Jos useampi yritys tekee yhteisen sopimuksen, kaikki tilaajayritykset on mainittava sopimuksessa. Kaikkien osallistuvien yritysten on myös säilytettävä jäljennös sopimuksesta.

Vastuulliset verkko- ja kyberturvallisuuskäytännöt (Kiina)

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 27: Individual and organizational obligations in cases of activities endangering cybersecurity
CSL (China)
Article 46: Network use responsibility
CSL (China)
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Vastuulliset verkko- ja kyberturvallisuuskäytännöt (Kiina)
1. Tehtävän vaatimuskuvaus

Organisaation on otettava käyttöön ja pantava täytäntöön toimintatapoja, joilla estetään osallistuminen kyberturvallisuutta vaarantavaan toimintaan, mukaan lukien:

  • Kielletään laittomaan tai rikolliseen toimintaan, kuten petoksiin, rikollisiin menetelmiin tai kiellettyjen tai valvottujen tavaroiden tuotantoon ja myyntiin liittyvien verkkosivustojen ja viestintäryhmien perustaminen tai tietojen luovuttaminen.
  • Luvattomaan pääsyyn, verkkohäiriöihin tai tietovarkauksiin tarkoitettujen työkalujen kehittämisen, jakelun tai käytön kieltäminen.
  • Sen varmistaminen, että organisaatio ei tarjoa teknistä, taloudellista, mainos- tai muuta tukea henkilöille tai yhteisöille, jotka harjoittavat haitallista kybertoimintaa.
  • Pidetään yllä nollatoleranssia tietoverkkorikollisuutta kohtaan ja tiedotetaan siitä koko henkilöstölle ja sidosryhmille.
  • Tarjotaan säännöllistä koulutusta, jotta henkilöstö ymmärtää vastuunsa, tunnistaa väärinkäytökset ja osaa ilmoittaa huolenaiheista.

Turvallisuuden ylläpidon määrittely asiakassopimuksissa

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 22.2: Obligations for ongoing security maintenance
CSL (China)
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Turvallisuuden ylläpidon määrittely asiakassopimuksissa
1. Tehtävän vaatimuskuvaus

Organisaation olisi määriteltävä ja dokumentoitava selkeästi tuotteidensa ja palveluidensa turvallisuuden ylläpitojaksot asiakassopimuksissa. Tällä sitoumuksella varmistetaan, että asiakkaat ovat tietoisia tuen kestosta ja että organisaatio täyttää velvollisuutensa olla lopettamatta tietoturvan ylläpitoa ennen sovittua aikaa. Sopimuksessa olisi määriteltävä ylläpidon laajuus, kuten tietoturvakorjausten ja -päivitysten toimittaminen.

Suojattuja terveystietoja (PHI) koskevat liikekumppanuussopimukset ja alihankkijoiden velvoitteet

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Suojattuja terveystietoja (PHI) koskevat liikekumppanuussopimukset ja alihankkijoiden velvoitteet
1. Tehtävän vaatimuskuvaus

Liikekumppaneiden kanssa tehtävien sopimusten ja järjestelyjen on täytettävä suojattuja terveystietoja (PHI) ja HIPAA:a koskevat vaatimukset. Niissä on määriteltävä liikekumppanin suorittamien PHI-tietojen sallitut ja vaaditut käyttötarkoitukset.
Samaa sääntöä on sovellettava liikekumppanin tekemiin alihankintasopimuksiin. Sopimuksessa on valvottava, miten alihankkija käyttää PHI:tä.

Järjestäytyneen terveydenhuollon yhteinen ilmoitus yksityisyyden suojaa koskevista käytännöistä

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Järjestäytyneen terveydenhuollon yhteinen ilmoitus yksityisyyden suojaa koskevista käytännöistä
1. Tehtävän vaatimuskuvaus

Kun organisaatio on osa organisoitua terveydenhuollon järjestelyä (OHCA) ja päättää käyttää yhteistä tietosuojailmoitusta, sen on varmistettava, että kaikkien muiden osallistuvien suojattujen yhteisöjen kanssa on tehty virallinen sopimus. Kaikkien osapuolten on nimenomaisesti hyväksyttävä yhteisessä ilmoituksessa esitetyt tietojen jakamista koskevat ehdot. Sopimuksessa on vahvistettava, että kaikki osapuolet noudattavat yhteisen ilmoituksen ehtoja kaikista organisoituun terveydenhuollon järjestelyyn liittyvän toiminnan aikana luoduista tai vastaanotetuista suojatuista terveystiedoista.

Organisaation on varmistettava, että yhteisessä ilmoituksessa yksilöidään selkeästi ja nimenomaisesti kaikki ilmoitukseen kuuluvat suojatut yhteisöt tai yhteisöluokat sekä kuvattava, miten tietoja jaetaan kyseisten yhteisöjen kesken.

Suojattujen terveystietojen (PHI) luovuttaminen liikekumppaneille ja alihankkijoille

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Suojattujen terveystietojen (PHI) luovuttaminen liikekumppaneille ja alihankkijoille
1. Tehtävän vaatimuskuvaus

Organisaation ja sen liikekumppaneiden välisessä tietojenkäsittelysopimuksessa on nimenomaisesti valtuutettava liikekumppani luomaan, vastaanottamaan, ylläpitämään tai siirtämään suojattuja terveystietoja (PHI) organisaation puolesta, ja sopimukseen on sisällyttävä dokumentoidut tekniset, hallinnolliset ja fyysiset suojatoimet näiden tietojen suojaamiseksi.

Vastaavasti liikekumppaneiden ja heidän alihankkijoidensa välisissä sopimuksissa on oltava sama valtuutus suojattujen terveystietojen käsittelyyn sekä yksityiskohtainen dokumentaatio kaikista vaadituista suojatoimista.

Menettely tietojen vaihtamiseksi viranomaisten kanssa (Belgia)

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Art. 19: Échange d'informations
Loi infrastructures critiques
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Menettely tietojen vaihtamiseksi viranomaisten kanssa (Belgia)
1. Tehtävän vaatimuskuvaus

Organisaation on laadittava ja dokumentoitava virallinen menettely jatkuvaa yhteistyötä ja tiedonvaihtoa varten ulkopuolisten turvallisuuselinten, kuten alakohtaisen viranomaisen, kriisinhallintakeskuksen (DGCC), uhka-analyysin koordinointiyksikön (OCAM) ja poliisiviranomaisten kanssa.

Menettelyssä olisi määriteltävä erityyppiset turvallisuustiedot, jotka on jaettava, nimetyt viestintäkanavat, yhteyspisteet ja tietojenvaihdon vastuualueet.

Jatkuvan turvallisuusyhteistyön ja -tiedonvaihdon virallistamisen ja toteuttamisen tärkeimpiä vaiheita ovat seuraavat:

  • Luettelo kaikista asiaankuuluvista ulkoisista turvallisuuselimistä (esim. alakohtainen viranomainen, DGCC, OCAM, poliisiviranomaiset) ja niiden erityistehtävistä elintärkeiden infrastruktuurien turvallisuuden osalta.
  • Määritellään jaettavat turvallisuustiedot (esim. uhkatiedot, vaaratilanneraportit, haavoittuvuusilmoitukset), niiden jakamistiheys ja turvaluokitustasot.

Henkilötietojen seurantapolitiikka

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
3
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 6-4.4: Håndtering av overvåkingsdata
Sikkerhetsloven
Article 41: Collection and usage of personal information
CSL (China)
Article 33.5: Minimum requirements for personal data processing activities
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Henkilötietojen seurantapolitiikka
1. Tehtävän vaatimuskuvaus

Organisaation on laadittava ja pantava täytäntöön selkeä politiikka henkilötietojen seurantaa varten, jotta voidaan varmistaa, että kaikki toimet ovat laillisia ja tarpeellisia. Politiikassa on kuvattava:

  • seurannan laillinen tarkoitus
  • seurantavälineiden ja -menetelmien tarpeellisuus ja oikeasuhteisuus.
  • selkeiden sääntöjen laatiminen, joilla kielletään pääsy tallennettuihin seurantatietoihin tai niiden käyttö muuhun tarkoitukseen kuin alkuperäisen tarkoituksen täyttämiseen.
  • teknisen ja hallinnollisen valvonnan toteuttaminen näiden sääntöjen noudattamisen valvomiseksi.
  • tallennettujen tietojen enimmäissäilytysaika, joka saa olla enintään viisi vuotta.

Valtuutusviranomaisen nimeäminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 8-9: Autorisasjon
Sikkerhetsloven
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Valtuutusviranomaisen nimeäminen
1. Tehtävän vaatimuskuvaus

Organisaatiolla on oltava prosessi tai dokumentaatio, jonka avulla organisaation johtaja nimetään valtuutusviranomaiseksi. Tämä rooli on nimenomaisesti vastuussa kaikkien valtuutuksen saaneiden henkilöiden turvallisuuden hallinnasta ja jatkuvasta valvonnasta.

Käyttäjäilmoitus seurannasta

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 6-4.6: Informere autoriserte brukere om overvåking
Sikkerhetsloven
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Käyttäjäilmoitus seurannasta
1. Tehtävän vaatimuskuvaus

Organisaation on varmistettava, että kaikille valvottujen tietojärjestelmien valtuutetuille käyttäjille tiedotetaan selkeästi valvonnan luonteesta ja tarkoituksesta. Tähän sisältyy nimenomainen tiedottaminen:

  • miksi heidän henkilötietojaan käsitellään seurannan avulla
  • valvontatoimenpiteet, jotka on toteutettu heidän käyttämissään tietojärjestelmissä.
  • luovutetaanko heidän seurannan avulla kerättyjä henkilötietoja muille osapuolille, ja jos luovutetaan, niin ketkä ovat vastaanottajia.

Suoritetaan erityinen turvallisuussuoja-arviointi ennen arkaluonteisten toimenpiteiden aloittamista.

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 4.7: Skyldigheter inför förfaranden som kräver säkerhetsskyddsavtal
SSL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Suoritetaan erityinen turvallisuussuoja-arviointi ennen arkaluonteisten toimenpiteiden aloittamista.
1. Tehtävän vaatimuskuvaus

Varmista, että erityinen turvallisuussuojeluarviointi on tehty ennen kuin aloitat kaikki sellaiset menettelyt, jotka edellyttävät turvallisuussopimuksen tekemistä. Tämä tarkoittaa sen määrittämistä, mihin turvaluokiteltuihin tietoihin tai muihin turvallisuuden kannalta arkaluonteisiin toimintoihin yhteistyöhön osallistuva osapuoli saattaa päästä käsiksi. Arvioinnissa olisi keskityttävä siihen, aiheuttaako suunniteltu yhteistyö riskin turvallisuussuojan näkökulmasta. Tavoitteena on varmistaa, ettei arkaluonteisia tietoja tai toimintoja altisteta tarpeettomille uhkille.

Dokumentoi arvioinnin tulokset selkeästi, mukaan lukien arkaluonteisiksi todetut tiedot ja toteutettavat suojatoimenpiteet. Jos arvioinnissa päädytään siihen, että yhteistyö ei sovellu turvallisuuden kannalta, menettelyä ei saa jatkaa.

Tiedottaminen hankkijaosapuolille turvallisuussuojaa koskevista velvoitteista siirron aikana

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 4.20: Upplysning om säkerhetsskyldigheter
SSL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tiedottaminen hankkijaosapuolille turvallisuussuojaa koskevista velvoitteista siirron aikana
1. Tehtävän vaatimuskuvaus

Kun organisaatio aikoo siirtää turvallisuuden kannalta arkaluonteisen toiminnan tai sen osan toiselle yhteisölle (hankkija), organisaation olisi varmistettava, että hankkijalle ilmoitetaan nimenomaisesti, että siirrettävään toimintaan sovelletaan turvallisuussuojalakia.

Tässä tiedottamisessa olisi myös esitettävä kattavasti yksityiskohtaisesti ne erityiset turvallisuusvelvoitteet, joita toimijaan sovelletaan turvallisuussuojalain 2 luvun 1 §:n nojalla.

Tällä menettelyllä varmistetaan, että hankkija on täysin tietoinen turvallisuussuojaan liittyvistä oikeudellisista velvollisuuksistaan siirron alusta alkaen.

Toimittajasopimusten tarkastelu ja sääntöjenvastaisuuksia koskevat toimet

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
3
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 4.5: Motpartens efterlevnad av säkerhetsavtal
SSL
39: Tiekėjų sąrašo valdymas
NIS2 Guide Lithuania
38: Tiekėjų atitikties stebėsena
NIS2 Guide Lithuania
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toimittajasopimusten tarkastelu ja sääntöjenvastaisuuksia koskevat toimet
1. Tehtävän vaatimuskuvaus

Organisaation olisi säännöllisesti tarkistettava vastapuolten kanssa tehdyt turvasuojaussopimukset varmistaakseen, että ne pysyvät riittävinä muuttuneiden olosuhteiden, kuten uusien uhkien, teknologisen kehityksen tai sääntelyn muutosten, valossa.

Jos vastapuoli ei noudata turvasuojasopimusta, organisaation on ryhdyttävä asianmukaisiin toimenpiteisiin varmistaakseen, että sen omat turvasuojavaatimukset täyttyvät edelleen. Näihin toimenpiteisiin voi kuulua korvaavien valvontatoimien toteuttaminen, asian eskalointi tai kumppanuuden uudelleenarviointi.

Valvontaviranomaisen kuulemismenettely

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 4.15: Skyldigheten att samråda
SSL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Valvontaviranomaisen kuulemismenettely
1. Tehtävän vaatimuskuvaus

Organisaation olisi laadittava ja dokumentoitava virallinen prosessi valvontaviranomaisen kuulemiseksi. Prosessi käynnistetään sen jälkeen, kun soveltuvuusarvioinnissa on todettu, että suunniteltu menettely, johon toinen toimija osallistuu, ei ole sopimaton, mutta ennen itse menettelyn aloittamista

.Prosessissa on määriteltävä selkeästi kuulemisen laukaisevat tekijät, joihin kuuluvat kaikki menettelyt, joihin toinen toimija voi saada pääsyn:

  • Turvallisuusluokiteltuihin tietoihin, joiden turvallisuusluokka on luottamuksellinen tai korkeampi.

  • muihin turvallisuuden kannalta arkaluonteisiin toimiin, joilla on vastaava merkitys kansalliselle turvallisuudelle.

Prosessissa olisi myös määriteltävä, kuka on vastuussa kuulemisen aloittamisesta, mitä asiakirjoja viranomaiselta vaaditaan ja miten viranomaisen kuulemisen tuloksena määräämät toimenpiteet käsitellään ja toteutetaan.

Myös silloin, kun toimija aikoo siirtää:
  • turvallisuusriskin alaisen toiminnan kokonaan tai osittain, tai

  • Ruotsin turvallisuuden kannalta tärkeää tai kansainvälisiin sitoumuksiin liittyvää omaisuutta.

Toiminnanharjoittajan on:

  • suoritettava erityinen turvallisuusarviointi sellaisten arkaluonteisten tietojen tai toimintojen tunnistamiseksi, joihin voidaan päästä käsiksi.

    .
  • suoritettava soveltuvuusarviointi sen määrittämiseksi, onko siirto turvallisuuden kannalta tarkoituksenmukainen.

  • Jos soveltuvuusarviointi osoittaa, että siirto ei ole asianmukainen, siirtoa ei saa toteuttaa.

Soveltuvuusarvioinnin suorittaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 4.7: Skyldigheter inför förfaranden som kräver säkerhetsskyddsavtal
SSL
§ 4.9: Lämplighetsprövningen
SSL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Soveltuvuusarvioinnin suorittaminen
1. Tehtävän vaatimuskuvaus

Sen lisäksi, että organisaatiot tunnistavat riskit erityisessä turvallisuussuoja-arvioinnissa, ne myös arvioivat, onko suunniteltu yhteistyö tarkoituksenmukaista. Otetaan huomioon sekä suunnitellun toiminnan erityisluonne että siihen liittyvien tietojen arkaluonteisuus. Näin voidaan varmistaa, että ulkopuoliset osapuolet eivät saa pääsyä tietoihin tai järjestelmiin yli sen, mikä on turvallista tai tarpeellista.

Soveltuvuusarvioinnin tulos olisi myös dokumentoitava. Jos yhteistyö todetaan turvallisuusriskien vuoksi sopimattomaksi, se olisi lopetettava tai järjestettävä uudelleen näiden riskien poistamiseksi.

Tietoturvatoimenpiteiden toteuttaminen (Liettua)

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
14.2.: Kibernetinio saugumo reikalavimų terminas
NIS2 Lithuania
14.3.: Įgyvendinimo duomenų pateikimas
NIS2 Lithuania
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietoturvatoimenpiteiden toteuttaminen (Liettua)
1. Tehtävän vaatimuskuvaus

Organisaation on toteutettava tietoturvatoimenpiteet 12 kuukauden kuluessa siitä, kun se on rekisteröitynyt kyberturvallisuuden tietojärjestelmään, tai hallituksen asettamassa määräajassa. Tiedot kyberturvallisuusriskien hallintatoimenpiteiden toteuttamisesta on toimitettava kansalliselle kyberturvallisuuskeskukselle kyberturvallisuuden tietojärjestelmää koskevissa säännöissä vahvistetun menettelyn mukaisesti.

Prosessi haavoittuvuusilmoitusten käsittelyä ja jakamista varten

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
14
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
RS.AN-5: Processes are established to receive, analyse, and respond to vulnerabilities disclosed to the organization from internal and external sources.
CyberFundamentals
ID.RA-08: Processes for handling vulnerability disclosures
NIST 2.0
30 § 3.11°: Divulgation des vulnérabilités
NIS2 Belgium
14.5.6): Tinklų ir informacinių sistemų saugumą
NIS2 Lithuania
Haav.6: Tietojen jakaminen mahdollisista haavoittuvuuksista
CRA
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Prosessi haavoittuvuusilmoitusten käsittelyä ja jakamista varten
1. Tehtävän vaatimuskuvaus

Organisaatio ottaa käyttöön prosessit ja keinot haavoittuvuusilmoitusten käsittelemiseksi ja jakamiseksi, kuten:

  • Prosessit, joilla vastaanotetaan, analysoidaan ja vastataan toimittajilta, asiakkailta, kumppaneilta ja valtion kyberturvallisuusorganisaatioilta saatuihin haavoittuvuusilmoituksiin.
  • Haavoittuvuustietojen jakaminen organisaation ja toimittajien välillä sopimussääntöjen ja -käytäntöjen mukaisesti.
  • Vastuun jakaminen asianomaiselle henkilöstölle ilmoitettujen kyberturvallisuusuhkien, haavoittuvuuksien tai vaaratilanteiden käsittelyn ja vaikutusten analysoinnin osalta.

Sopimusten tekeminen kolmansien osapuolten kanssa konsultoinnin tarjoamisesta poikkeamien aikana

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
4.1.4: Establish agreements with relevant third parties
NSM ICT-SP
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Sopimusten tekeminen kolmansien osapuolten kanssa konsultoinnin tarjoamisesta poikkeamien aikana
1. Tehtävän vaatimuskuvaus

Organisaation olisi tehtävä sopimuksia asiaankuuluvien kolmansien osapuolten kanssa, jotta ne voivat tarvittaessa tarjota konsultointia poikkeamien aikana.

Tällaisia kolmansia osapuolia voivat olla esimerkiksi CERT-ryhmät (Computer Emergency Response Teams), eri alojen tietotekniikka-asiantuntijat sekä laitteiden tai ohjelmistojen toimittajat.

Ulkosuhdevastaavan nimeäminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
RC.CO-1: Public relations are managed.
CyberFundamentals
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Ulkosuhdevastaavan nimeäminen
1. Tehtävän vaatimuskuvaus

Organisaatio koordinoi, miten suhteita yleisöön hoidetaan ottamalla käyttöön jäsennelty ulkosuhteiden ja yleisön hallintaprosessi. Organisaatio nimeää oman ulkosuhteista vastaavan henkilön hoitamaan kaikki mediavuorovaikutukset, käsittelemään haastattelupyyntöjä, käsittelemään puhelinsoittoja ja sähköpostipyyntöjä sekä varmistamaan, että julkisuuteen suunnattu tieto on organisaation toimintaperiaatteiden mukaista.

Ulkoisten tietotekniikkapalvelujen hankinnan ja käytön hallinta

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
6
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
1.3.3: Use of approved external IT services
TISAX
15.4: Ensure Service Provider Contracts Include Security Requirements
CIS 18
§ 9-4.1: Myndighet til å fatte vedtak ved anskaffelser til skjermingsverdig informasjonssystem, objekt og infrastruktur
Sikkerhetsloven
6.1: Security in acquisition of ICT services or ICT products
NIS2 Opas
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Ulkoisten tietotekniikkapalvelujen hankinnan ja käytön hallinta
1. Tehtävän vaatimuskuvaus

Ulkopuolisia tietotekniikkapalveluja ei käytetä ilman tietoturvavaatimusten nimenomaista arviointia ja täytäntöönpanoa:

  • Ulkoisista IT-palveluista on saatavilla riskinarviointi.
  • Oikeudelliset, sääntelyyn liittyvät ja sopimusvaatimukset otetaan huomioon.

Ulkoisen IT-palvelun on täytettävä niiden käsittelemien tietojen osalta tarvittavat vaatimukset.

  • Organisaatiolla olisi oltava menettely, jolla määritetään, täyttääkö ulkoinen IT-palvelu vaatimukset, ennen kuin sille annetaan pääsy tietoihin.
  • Ennen kuin ulkoisia IT-palveluja (kuten pilvipalveluja, ohjelmistoja tai kolmannen osapuolen IT-tukea) aletaan käyttää, palvelun on täytettävä organisaation vaatimukset (esim. yhteensopivuuden, turvallisuuden, kustannustehokkuuden ja organisaation tarpeiden mukaisuuden osalta).

Organisaation on tarkistettava säännöllisin väliajoin, että vain hyväksyttyjä ulkoisia IT-palveluja on käytössä.

Keskeiset sopimusvaatimukset kriittisiä toimintoja tukeville palveluntarjoajille

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
4
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 30: Key contractual provisions
DORA
13.1: Supporting utilities
NIS2 Opas
18. § (3): Jogi alap és a szolgáltatók és felhasználók közös operatív feladatai
NIS2 Hungary
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Keskeiset sopimusvaatimukset kriittisiä toimintoja tukeville palveluntarjoajille
1. Tehtävän vaatimuskuvaus

Tärkeitä ICT-palveluita koskevien sopimusten tulee sisältää:

  • Yksityiskohtaiset palvelutason kuvaukset ja selkeät suorituskykytavoitteet tehokkaan valvonnan ja korjaavien toimenpiteiden varmistamiseksi.
  • Ilmoitusajat ja raportointivelvoitteet palvelun tarjontaan vaikuttavista muutoksista.
  • Varasuunnitelmat, turvatoimenpiteet ja käytännöt liiketoiminnan jatkuvuuden ja säännösten noudattamisen varmistamiseksi.
  • Osallistuminen rahoitusyksikön TLPT:hen (uhkalähtöinen penetraatriotestaus).
  • Oikeudet seurata suorituskykyä pääsyn, tarkastusten ja auditointien avulla, ja vaihtoehtoisia vakuutustasoja koskevat määräykset.
  • Yhteistyö toimivaltaisten viranomaisten tai nimettyjen tahojen suorittamien tarkastusten ja auditointien aikana.
  • Yksityiskohdat tarkastusten ja auditointien laajuudesta, menettelyistä ja tiheydestä.
  • Irtautumisstrategiat, mukaan lukien siirtymäkaudet saumattomalle siirtymiselle tai uudelleenjärjestelylle.
  • Mikroyrityksille mahdollisuus siirtää valvontaoikeudet palveluntarjoajan nimeämälle riippumattomalle kolmannelle osapuolelle.

Riskinarviointi ja harkinta kriittisiä toimintoja tukevien ICT-palvelujen hankinnassa

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
4
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 29: Preliminary assessment of ICT concentration risk at entity level
DORA
2.1.9: Maintain security responsibility during outsourcing
NSM ICT-SP
Article 34: ICT operations security
DORA simplified RMF
5.1.2: Supplier and service provider selection criteria
NIS2 Opas
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Riskinarviointi ja harkinta kriittisiä toimintoja tukevien ICT-palvelujen hankinnassa
1. Tehtävän vaatimuskuvaus

Arvioidessaan kriittisiä toimintoja tukeviin ICT-palveluihin liittyviä riskejä tulee ottaa huomioon:

  • Onko kyseessä sopimuksen tekeminen ei-korvattavan ICT-palveluntarjoajan kanssa.
  • Useiden sopimusten vaikutukset samojen tai läheisesti toisiinsa liittyvien ICT-palveluntarjoajien kanssa.
  • Vvaihtoehtoisten ratkaisujen arviointi, kuten eri palveluntarjoajien käyttö, liiketoiminnan tarpeiden mukauttaminen ja digitaalinen häiriönsietostrategia.

Mitä tulee alihankintaan:

  • Rahoituslaitosten tulee arvioida alihankinnan hyödyt ja riskit, erityisesti kun alihankkijat sijaitsevat kolmansissa maissa.
  • Maksukyvyttömyyslain säännösten huomioon ottaminen palveluntarjoajan konkurssin ja tietojen palauttamisen rajoitusten yhteydessä.
  • Unionin tietosuojasääntöjen noudattaminen ja lainvalvonta kolmansissa maissa.
  • Monimutkaisten alihankintaketjujen mahdollisten vaikutusten arviointi seuranta- ja valvontakykyyn.

Tiedonjakosopimusten ja ilmoittamisvelvollisuuksien määrittäminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
22
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Chapter VI: Information-sharing arrangements
DORA
Article 45: Information-sharing arrangements on cyber threat information and intelligence
DORA
27 § 2°: D'accords de partage d'informations en matière de cybersécurité
NIS2 Belgium
27 § 4°: Notification de la participation à des accords d'échange d'informations
NIS2 Belgium
19.4.: Dalijimosi informacija susitarimai
NIS2 Lithuania
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tiedonjakosopimusten ja ilmoittamisvelvollisuuksien määrittäminen
1. Tehtävän vaatimuskuvaus

Määrittele osallistumisedellytykset tietojen jakamisjärjestelyissä ja ilmoita osallistumisesta toimivaltaisille viranomaisille.

  1. Määritä osallistumisedellytykset tietojen jakamisjärjestelyissä, mukaan lukien julkisten viranomaisten osallistuminen ja niiden mahdolliset roolit, kolmannen osapuolen palveluntarjoajien osallistuminen ja operatiiviset yksityiskohdat, kuten omistettujen IT-alustojen käyttö.
  2. Ilmoita osallistumisesta tietojen jakamisjärjestelyihin toimivaltaisille viranomaisille jäsenyyden vahvistamisen yhteydessä tai tarvittaessa jäsenyyden lopettamisesta sen tullessa voimaan.

Yhteydenpito cloud-toimialaan liittyviin sidosryhmiin

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
4
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
ID.RA-2: Cyber threat intelligence
NIST
6.1.4: Yhteydet osaamisyhteisöihin
ISO 27017
ID.RA-02: Cyber threat intelligence from forums and sources
NIST 2.0
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Yhteydenpito cloud-toimialaan liittyviin sidosryhmiin
1. Tehtävän vaatimuskuvaus

Organisaation tulee ylläpitää aktiivisesti yhteyksiä cloud-toimialaan liittyviin sidosryhmiin ja muihin merkittäviin tekijöihin, jotka liittyvät organisaation toimintaan.

Yhteydenpito relevantteihin viranomaisiin

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
63
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Članak 37: Obavještavanje o značajnim incidentima
NIS2 Croatia
11 §: Poikkeamailmoitukset viranomaiselle
Kyberturvallisuuslaki
1.2.2: Information Security Responsibilities
TISAX
34 § 1°: Notifications d'incidents au CSIRT et aux bénéficiaires des services
NIS2 Belgium
RC.CO-1: Public relations are managed.
CyberFundamentals
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Yhteydenpito relevantteihin viranomaisiin
1. Tehtävän vaatimuskuvaus

Organisaatio listaa relevantit viranomaistoimijat, joihin on tärkeää pitää aktiivisesti yhteyttä sekä tarvittaessa saada yhteys nopeasti. Näitä viranomaisia ovat mm. kansallisia lakeja toimeenpanevat sekä valvontaa toteuttavat viranomaiset.

Relevantteihin viranomaisiin olisi määriteltävä selkeä yhteyshenkilö, joka toimii yhteyspisteenä organisaatioon.

Vastuiden viestittäminen toimittajille

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
11
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
PR.AT-3: Third-party stakeholders
NIST
1.2.4: Definition of responsibilities with service providers
TISAX
ID.BE-1: The organization’s role in the supply chain is identified and communicated.
CyberFundamentals
PR.AT-3: Third-party stakeholders (e.g., suppliers, customers, partners) understand their roles and responsibilities.
CyberFundamentals
GV.SC-02: Establishing and communicating cybersecurity roles for suppliers, customers, and partners
NIST 2.0
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Vastuiden viestittäminen toimittajille
1. Tehtävän vaatimuskuvaus

Organisaation on viestittävä toimittajille heidän roolinsa ja vastuunsa toimitusketjun tietoturvassa. On myös varmistettava, että toimittajat ymmärtävät heille kohdistetut tietoturvaohjeensa sekä mahdolliset muut tietoturvavastuut sopimusten mukaisesti.

Palvelutasovaatimukset tietojenkäsittely-ympäristöön liittyvissä sopimuksissa

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
5
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
28: Palvelutasovaatimukset sopimuksissa
Digiturvan kokonaiskuvapalvelu
Article 30: Key contractual provisions
DORA
2.1.9: Maintain security responsibility during outsourcing
NSM ICT-SP
15.4: Ensure Service Provider Contracts Include Security Requirements
CIS 18
18. § (3): Jogi alap és a szolgáltatók és felhasználók közös operatív feladatai
NIS2 Hungary
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Palvelutasovaatimukset tietojenkäsittely-ympäristöön liittyvissä sopimuksissa
1. Tehtävän vaatimuskuvaus

Organisaation on sisällyttänyt toiminnan jatkuvuuden edellyttämät palvelutasovaatimukset osaksi hankintavaatimuksia ja sopimuksia.

Etenkin kriittisten toimintojen kannalta välttämättömistä tietojenkäsittely-ympäristön osista (mm. näitä toimintoja tukevat tietojärjestelmät ja kumppanit) on tärkeää sopia tavalla, jolla taataan palvelujen riittävä saatavuus. Sopimuksiin voidaan sisällyttää vaatimuksia mm. yleisestä palvelutasosta (SLA) sekä ongelmatilanteista palautumisesta (RPO, RTO).

Yksityiskohtaiset kuvaukset vaadittavista turvatoimenpiteistä tarjottaviin pilvipalveluihin liittyville alihankkijoille

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
4
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
A.11.12: Sub-contracted PII processing
ISO 27018
15.1.3: Tieto- ja viestintätekniikan toimitusketju
ISO 27017
PR.AT-3: Third-party stakeholders (e.g., suppliers, customers, partners) understand their roles and responsibilities.
CyberFundamentals
Article 17.5: Guarantees for sub-processor
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Yksityiskohtaiset kuvaukset vaadittavista turvatoimenpiteistä tarjottaviin pilvipalveluihin liittyville alihankkijoille
1. Tehtävän vaatimuskuvaus

Osallistaessaan alikäsittelijöitä mukaan tarjottuihin pilvipalveluihin liittyvien henkilötietojen käsittelyyn organisaatio varmistaa, että sopimuksissa on selkeästi määritelty alikäsittelijöiltä vaadittavat tekniset ja organisatoriset vähimmäisturvatoimenpiteet.

Toimittajien tietoturvavaatimusten noudattamisen seuranta

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
64
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Članak 30.2: Dobavljačka kibernetička sigurnost i rizici
NIS2 Croatia
1.2.4: Definition of responsibilities with service providers
TISAX
30 § 4°: Définir et contrôler les mesures de sécurité requises pour la chaîne d'approvisionnement
NIS2 Belgium
2.1.10: Review the service provider’s security when outsourcing
NSM ICT-SP
ID.SC-3: Contracts with suppliers and third-party partners are used to implement appropriate measures designed to meet the objectives of an organization’s cybersecurity program and Cyber Supply Chain Risk Management Plan.
CyberFundamentals
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toimittajien tietoturvavaatimusten noudattamisen seuranta
1. Tehtävän vaatimuskuvaus

Nimetty vastuuhenkilö seuraa toimittajan toimintaa ja palveluita aktiivisesti, jotta varmistetaan sopimusten tietoturvaehtojen noudattaminen ja tietoturvahäiriöiden asianmukainen hallinta.

Seurantaan sisältyvät seuraavat asiat:

  • luvatun palvelutason tarkkailu
  • toimittajan raporttien katselmointi ja seurantapalaverien järjestäminen
  • riippumattomien auditointien säännöllinen järjestäminen
  • auditoinneissa tunnistettujen ongelmien seuranta
  • tietoturvahäiriöiden tarkempi selvittäminen ja niihin liittyvän dokumentaation katselmointi
  • toimittajan tulevaisuuteen liittyvien suunnitelmien läpikäynti (palvelutason ylläpitämiseen liittyen)

Toimittajayrityskohtaisten vastuuhenkilöiden määrittely

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
8
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
8.1.2: Suojattavan omaisuuden omistajuus
ISO 27001
15.2.2: Toimittajan palveluihin tulevien muutosten hallinta
ISO 27001
ID.SC-4: Audit suppliers and third-party partners
NIST
CC9.2: Partner risk management
SOC 2
ID.SC-4: Suppliers and third-party partners are routinely assessed using audits, test results, or other forms of evaluations to confirm they are meeting their contractual obligations.
CyberFundamentals
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toimittajayrityskohtaisten vastuuhenkilöiden määrittely
1. Tehtävän vaatimuskuvaus

Toimittajayrityksille on nimetty vastuuhenkilö, joka seuraa toimittajan toimintaa, tiedotusta sekä sopimuksen noudattamista.

Vastuuhenkilöllä on oltava riittävät taidot digiturvavaatimusten analysointiin toimittajan kriittisyydestä riippuen. Vastuuhenkilö myös huolehtii, että toimittaja nimittää omalta puoleltaan vastuuhenkilön varmistamaan sopimuksen noudattamisen.

Muiden sidosryhmien dokumentointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
50
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Članak 30.1.d: Sigurnost lanca opskrbe
NIS2 Croatia
9.4 §: Toimitusketjun hallinta ja valvonta
Kyberturvallisuuslaki
1.3.3: Use of approved external IT services
TISAX
30 § 3.4°: La sécurité de la chaîne d'approvisionnement
NIS2 Belgium
ID.SC-1: Cyber supply chain risk management processes are identified, established, assessed, managed, and agreed to by organizational stakeholders.
CyberFundamentals
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Muiden sidosryhmien dokumentointi
1. Tehtävän vaatimuskuvaus

Organisaation on määritettävä

  • tietoturvallisuuden hallintajärjestelmän kannalta olennaiset sidosryhmät
  • näiden sidosryhmien asettamat tietoturvallisuutta koskevat vaatimukset

Tietojärjestelmätoimittajia sekä henkilötietojen käsittelijöitä tarkastellaan muiden tehtävien kautta.

Toimittajakohtaisten tietosuojasitoumusten kerääminen ja valvonta

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
CC9.2: Partner risk management
SOC 2
2.1.4: Reduce the risk of targeted manipulation of ICT products in the supply chain
NSM ICT-SP
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toimittajakohtaisten tietosuojasitoumusten kerääminen ja valvonta
1. Tehtävän vaatimuskuvaus

Organisaation tulee hankkia luottamuksellisuutta koskevia sitoumuksia:

  • myyjiltä
  • liikekumppaneilta

Lisäksi tulee hankkia yksityisyyssitoumuksia:

  • myyjiltä
  • liikekumppaneilta

sitoumuksien hankkimisen lisäksi organisaation tulee arvioida:

  • myyjien ja liikekumppaneiden tietosuojasitoumusten noudattamista
  • myyjien ja liikekumppaneiden luottamuksellisuussitoumusten noudattamista

Yhteydenpito toimialakohtaisiin intressiryhmiin

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
27
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
6.1.4: Yhteydet osaamisyhteisöihin
ISO 27001
ID.RA-2: Cyber threat intelligence
NIST
RS.CO-5: Voluntary information sharing
NIST
RC.CO-1: Public relations
NIST
5.6: Yhteydet osaamisyhteisöihin
ISO 27001
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Yhteydenpito toimialakohtaisiin intressiryhmiin
1. Tehtävän vaatimuskuvaus

Organisaation tulee ylläpitää aktiivisesti yhteyksiä organisaation toimialaan liittyviin sidosryhmiin ja muihin merkittäviin tekijöihin, jotka liittyvät organisaation toimintaan ja turvallisuuteen.

Tavoitteena etenkin:

  • lisätä tietoa parhaista käytännöistä ja pysyä ajan tasalla olennaisesta turvallisuustiedosta
  • varmistaa, että ymmärtämys tietoturvaympäristöstä on ajantasaista ja täydellistä

Sopimusehdot suorasti asiakasympäristöihin liittyvien muutosten rajoittamiseksi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Sopimusehdot suorasti asiakasympäristöihin liittyvien muutosten rajoittamiseksi
1. Tehtävän vaatimuskuvaus

Toimittaja- ja kumppanisopimuksiin tulee sisällyttää vaatimuksia, jotka rajaavat suorasti asiakasympäristöihin vaikuttavia muutoksia.

Muutosten tulisi olla nimenomaisesti hyväksyttyjä sekä palveluntasosopimusten piiriin sisältyviä.

Tärkeiden henkilötietojen käsittelijöiden käsittelysopimusten arviointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
12
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
28. Henkilötietojen käsittelijä
GDPR
15.1.2: Toimittajasopimusten turvallisuus
ISO 27001
TSU-04.1: Henkilötietojen käsittelijä - Sopimukset
Julkri
5.20: Toimittajasopimusten tietoturvallisuus
ISO 27001
P6.5: Notification of unauthorized disclosure of personal information from third parties
SOC 2
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tärkeiden henkilötietojen käsittelijöiden käsittelysopimusten arviointi
1. Tehtävän vaatimuskuvaus

Käsittelysopimuksella sidotaan henkilötietoja käsittelevän kumppaniin tekemisiä. Etenkin tärkeiden kumppanien kanssa käsittelysopimuksen sisältöä on syytä analysoida tarkemmin, josta dokumentoidaan oma arvioinsa. Tärkeät kumppanit voivat olla meihin nähden joko henkilötietojen käsittelijöitä tai rekisterinpitäjiä.

Meille voi olla tärkeää esimerkiksi vastuuttaa tärkeää kumppania huolehtimaan salassapitovelvollisuuden varmistamisesta henkilöstölleen sekä rajoittaa toisten henkilötietojen käsittelijöiden (alihankinnan) käyttöä tietoihimme liittyen.

Toimittajan palveluja koskevien muutosten hallinta

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
11
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
15.2.2: Toimittajan palveluihin tulevien muutosten hallinta
ISO 27001
HAL-16.1: Hankintojen turvallisuus - sopimukset
Julkri
CC3.4: Identification and assesment of changes
SOC 2
CC9.2: Partner risk management
SOC 2
Art. 10: Dienstleister
CSV
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toimittajan palveluja koskevien muutosten hallinta
1. Tehtävän vaatimuskuvaus

Vastuuhenkilö seuraa merkittäviä muutoksia toimittajan toiminnassa, jotka voivat vaikuttaa toimittajasuhteeseen ja palveluntarjontaan sekä vaatia täten muita toimenpiteitä. Seuraavat näkökohdat huomioidaan:

  • suorat muutokset toimittajasopimuksiin
  • palvelusisällön parannukset, uudet teknologiat tai uusien palvelujen kehittäminen
  • toimintatapojen merkittävät muutokset (joko tietoturvaan tai muuhun toimintaan liittyen)
  • tietojen fyysistä sijaintia koskevat muutokset
  • toimittajaketjun / alihankintaprosessin muutokset

Jatkuvuussuunnitelmiin liittyvä viestintä sidosryhmille

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Jatkuvuussuunnitelmiin liittyvä viestintä sidosryhmille
1. Tehtävän vaatimuskuvaus

Luo yhteys, ja kommunikoi, sidosrymien ja osallistujien kanssa jatkuvuussuunnitelman ja selviytymismenettelyjen aikana.

Autamme täyttämään vaatimukset tehokkaasti Universal cyber compliance language -teknologialla

Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.

Tietoturvakehikoilla on yleensä yhteinen ydin. Kaikki kehikot kattavat perusaiheita, kuten riskienhallinnan, varmuuskopioinnin, haittaohjelmat, henkilöstön tietoisuuden tai käyttöoikeuksien hallinnan omissa osioissaan.
Digiturvamallin "universal cyber compliance language" -teknologia luo teille yksittäisen suunnitelman ja varmistaa, että kehikkojen yhteiset osat tehdään vain kerran. Te voitte keskittyä suunnitelman toteuttamiseen, me automatisoimme compliance-osan - nykyisiä ja tulevia vaatimuksia päin.
Aloita ilmainen kokeilu
Tutustu Digiturvamalliin
Aloita ilmainen kokeilu
Digiturvamallin avulla rakennat tietoturvallisen ja halutut vaatimukset täyttävän organisaation. Halusitko kehittää tietoturvan hallintaa yleisesti, raportoida omasta NIS2-valmiudesta tai hankkia ISO 27001 -sertifioinnin, Digiturvamalli yksinkertaistaa koko prosessia.
AI-pohjaiset parannussuositukset ja käyttäjäystävällinen työkalu varmistavat, että organisaationne voi olla luottavainen vaatimusten täyttymisestä ja keskittyä oman tietoturvan jatkuvaan parantamiseen.
Selkeä suunnitelma vaatimusten täyttämiseen
Aktivoi teille tärkeät vaatimuskehikot ja jalkauta niiden vaatimukset täyttäviä selkeitä toimenpiteitä.
Uskottavat raportit todisteiksi hyvästä tietoturvasta
Etene tehtävien avulla varmistaaksesi turvallisen toiminnan. Luo ammattimaisia ​​raportteja muutamalla napsautuksella.
AI-avusteiset parannussuositukset
Keskity vaikuttavimpiin parannuksiin Digiturvamallin suositusten avulla.