Sisältökirjasto
Sopimukset ja seuranta
Koordinoidun hätävalmiuden toimintasuunnitelma (Tanska)

Muita saman teeman digiturvatehtäviä

Tehtävän nimi
Prioriteetti
Tila
Teema
Politiikka
Muut vaatimukset

Asiakasryhmien dokumentointi, joiden tietoja organisaatio käsittelee

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
9
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
CLD 6.3: Relationship between cloud service customer and cloud service provider
ISO 27017
CLD 6.3.1: Shared roles and responsibilities within a cloud computing environment
ISO 27017
CLD 8.1.5: Removal of cloud service customer assets
ISO 27017
A.8.2.1: Customer agreement
ISO 27701
4.2: Sidosryhmät
ISO 27001
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Asiakasryhmien dokumentointi, joiden tietoja organisaatio käsittelee
1. Tehtävän vaatimuskuvaus

Organisaation on määritettävä

  • tietoturvallisuuden hallintajärjestelmän kannalta olennaiset sidosryhmät
  • näiden sidosryhmien asettamat tietoturvallisuutta koskevat vaatimukset

Organisaation toiminnalle tärkeät asiakasryhmät tai yksittäiset merkittävät asiakkaat ovat yleensä yksi tärkeimmistä sidosryhmistä myös tietoturvallisuuden näkökulmasta. Muita sidosryhmiä tarkastellaan muiden tehtävien kautta.

Tietoja käsittelevien kumppanien listaus ja omistajien nimeäminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
82
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
26. Yhteisrekisterinpitäjät
GDPR
28. Henkilötietojen käsittelijä
GDPR
44. Siirtoja koskeva yleinen periaate
GDPR
8.1.1: Suojattavan omaisuuden luetteloiminen
ISO 27001
13.2.2: Tiedonsiirtoa koskevat sopimukset
ISO 27001
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietoja käsittelevien kumppanien listaus ja omistajien nimeäminen
1. Tehtävän vaatimuskuvaus

Organisaation on ylläpidettävä listaa kumppaneista, joilla on pääsy luottaumuksellisiin tietoihin. Järjestelmätoimittajat sekä henkilötietojen käsittelijät listataan erillään muista sidosryhmistä, koska heillä on aktiivinen rooli tietojen käsittelyssä.

Toimittajasopimusten nykytilan dokumentointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
72
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
28. Henkilötietojen käsittelijä
GDPR
15.1.3: Tieto- ja viestintätekniikan toimitusketju
ISO 27001
A.7.2.6: Contracts with PII processors
ISO 27701
HAL-16.1: Hankintojen turvallisuus - sopimukset
Julkri
TSU-04: Henkilötietojen käsittelijä
Julkri
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toimittajasopimusten nykytilan dokumentointi
1. Tehtävän vaatimuskuvaus

Kaikkien tietojen käsittelyyn suorasti tai välillisesti osallistuvien kumppanien kanssa laaditaan toimittajasopimus. Tavoitteena on varmistaa, että organisaation ja toimittajan välillä ei ole väärinymmärryksiä osapuolten velvoitteista tietoturvavaatimusten täyttämisessä.

Organisaatio sisällyttää toimittajasopimukseen tarvittaessa seuraavat asiat:

  • toimittajan käyttämät tiedot (ja tiedon mahdollinen luokitus) sekä tietoihin pääsyn saava henkilöstö
  • tiedon hyväksyttävän käytön säännöt
  • tietoja käsittelevän henkilöstön salassapitovelvollisuus
  • työnjako viranomaisvaatimusten täyttämisessä
  • sopimusosapuolten hallintatehtävät tietoturvaan liittyen (esim. pääsynhallinta, valvonta)
  • häiriöiden ilmoittaminen ja korjaaminen
  • vaatimukset toimittajan alihankkijoiden käytölle
  • lupa auditoida sopimukseen liittyvät toimittajan prosessit ja hallintakeinot (ja puutteiden korjaaminen)
  • sitoutuminen tietojen palauttamiseen tai tuhoamiseen sopimuksen päättyessä
  • toimittajan vastuu noudattaa organisaation tietoturvakäytäntöjä

Ympärivuorokautisen yhteyspisteen nimeäminen CNCS:ään (Portugali)

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
32°: Designação e funcionamento do ponto de contacto permanente para cibersegurança
NIS2 Portugal
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Ympärivuorokautisen yhteyspisteen nimeäminen CNCS:ään (Portugali)
1. Tehtävän vaatimuskuvaus

Organisaation on perustettava pysyvä, ympäri vuorokauden käytettävissä oleva yhteyspiste, joka voi olla yksittäinen henkilö tai ryhmä ja joka vastaa kaikesta virallisesta viestinnästä toimivaltaisen kyberturvallisuusviranomaisen (CNCS) kanssa. Organisaation on ilmoitettava kaikista muutoksista välittömästi CNCS:lle.

Tämän yhteyshenkilön tiedot on virallisesti rekisteröitävä CNCS:ssä laissa säädetyissä määräajoissa, mikä tarkoittaa, että henkilön tai ryhmän nimi (nimet) sekä ensisijainen ja vaihtoehtoinen yhteystapa on määriteltävä ja ilmoitettava CNCS:lle 20 työpäivän kuluessa siitä, kun se on tullut tämän lain soveltamisalan piiriin. Ilmoituksen on noudatettava CNCS:n asiaa koskevassa asetuksessa määriteltyä muotoa.

Alihankkijoiden kanssa tehtyjen sopimusten hallinnointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 17.5: Guarantees for sub-processor
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Alihankkijoiden kanssa tehtyjen sopimusten hallinnointi
1. Tehtävän vaatimuskuvaus

Before engaging any sub-processors, the organization must implement a defined procedure to ensure that all new contracts maintain the same level of personal data protection as the primary processing agreement.

  • Verify that the prospective sub-processor provides sufficient guarantees of compliance with data protection laws and organizational security requirements.
  • Ensure contractual terms clearly preserve the required level of protection for the personal data being processed.
  • Obtain prior written approval from the controller before entering into any sub-processing agreement, allowing the controller the opportunity to review and object within an agreed timeframe.

All sub-processor relationships must be documented and periodically reviewed to ensure ongoing compliance and accountability.

Rikkomuksista ilmoittaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 17.2: Controller instructions to the processor
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Rikkomuksista ilmoittaminen
1. Tehtävän vaatimuskuvaus

Kun organisaatio toimii henkilötietojen käsittelijänä, sen olisi luotava prosessi, jonka avulla tunnistetaan ja raportoidaan rekisterinpitäjän ohjeiden tai sovellettavien lakien rikkomisesta. Prosessilla olisi varmistettava, että rekisterinpitäjälle ilmoitetaan kirjallisesti ja ilman aiheetonta viivytystä rikkomuksen havaitsemisen jälkeen.

Koordinoidun hätävalmiuden toimintasuunnitelma (Tanska)

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 113: Samordnet beredskab
Energisektor beredskabsbekendtgørelse
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Koordinoidun hätävalmiuden toimintasuunnitelma (Tanska)
1. Tehtävän vaatimuskuvaus

Organisaation olisi ylläpidettävä dokumentoitua menettelyä, jolla haetaan Tanskan energiaviraston hyväksyntää silloin, kun koordinoidun hätävalmiuden luominen muiden organisaatioiden kanssa katsotaan hyödylliseksi.

Jokaisen hakemuksen on sisällettävä vähintään seuraavat tiedot:

  • Perustelut: Selvitys koordinoinnin tarpeesta ja osallistuvien yritysten ja alan molemminpuolisesta hyödystä.
  • Konteksti: Kuvaus maantieteellisistä tekijöistä (kuten läheisyys tai yhteinen omaisuus) ja organisatorisista olosuhteista, mukaan lukien yritysten väliset olennaiset erot.
  • Vaikutusanalyysi: Arvio koordinoidun valmiusmallin eduista, haitoista sekä käytännön ja teknisistä seurauksista.
  • Toimintasuunnitelma: Yksityiskohtaiset tiedot rooleista, vastuualueista, toimivaltuuksista, viestintämenetelmistä ja tiedonjakoprotokollista yhteistä hätätilavalmiutta varten.

Täytetty hakemus toimitetaan kirjallisena Tanskan energiavirastolle tarkastettavaksi ja hyväksyttäväksi ennen koordinoidun hätävalmiuden aloittamista.

Valmiutta, fyysistä ja kyberturvallisuutta koskevien vaatimusten sisällyttäminen toimittajasopimuksiin.

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 32: Leverandøraftale
Energisektor beredskabsbekendtgørelse
§ 31: Fjernadgang
Energisektor beredskabsbekendtgørelse
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Valmiutta, fyysistä ja kyberturvallisuutta koskevien vaatimusten sisällyttäminen toimittajasopimuksiin.
1. Tehtävän vaatimuskuvaus

Toimittajasopimuksiin on sisällytettävä suorille toimittajille ja palveluntarjoajille suunnattuja vaatimuksia organisaation valmiuden, fyysisen turvallisuuden ja kyberturvallisuuden varmistamiseksi. Tavoitteena on varmistaa, että toimittajat ryhtyvät asianmukaisiin toimenpiteisiin riskien hallitsemiseksi ja toimitusvarmuuteen sekä yrityksen verkko- ja tietojärjestelmiin vaikuttavien vaaratilanteiden käsittelemiseksi.

Organisaation tulisi sisällyttää toimittajasopimukseen tarpeen mukaan:

  • menettelyt, jotka koskevat turvallista etäkäyttöä toimituskriittisiin verkkoihin ja järjestelmiin.
  • vaatimukset merkittävien tietoturvaloukkausten hallinnasta ja raportoinnista
  • tarvittaessa osallistuminen yrityksen valmiusharjoituksiin.
  • merkittävien palvelujen alihankkijoiden hyväksyntä ja valvonta.
  • välttämättömien ja luottamuksellisten tietojen omistusoikeuden säilyttäminen yrityksellä.
  • toimittajan velvollisuus osoittaa näiden vaatimusten noudattaminen.

Sopimus kyberturvallisuuspalvelujen tarjoajan kanssa

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 33: Krav til IT-sikkerhedstjenester og samarbejde
Energisektor beredskabsbekendtgørelse
§ 34: Håndtering af hændelser med IT-sikkerhedstjeneste
Energisektor beredskabsbekendtgørelse
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Sopimus kyberturvallisuuspalvelujen tarjoajan kanssa
1. Tehtävän vaatimuskuvaus

Organisaation olisi tehtävä virallinen sopimus kyberturvallisuuspalvelujen tarjoajan kanssa. Sopimuksessa on edellytettävä, että palveluntarjoaja ilmoittaa organisaatiolle viipymättä asiaankuuluvista uhkista ja haavoittuvuuksista ja antaa neuvoja lieventämistoimenpiteistä. Tämä voidaan toteuttaa esimerkiksi tietoturvaoperaatiokeskuksen (Security Operations Center, SOC), hallinnoidun tietoturvapalvelun tarjoajan (Managed Security Service Provider, MSSP) tai kyberuhkatiedustelupalvelun avulla, joka antaa oikea-aikaisia hälytyksiä ja toimintaohjeita.

Keskeisiin sopimusehtoihin olisi sisällyttävä:

  • Uhka- ja haavoittuvuusilmoitusten erityiset aikataulut.
  • Organisaation vastuu toimittaa palvelulle tarvittavat järjestelmätiedot.
  • Prosessi, jolla varmistetaan, että hälytykset vastaanottaa ja käsittelee pätevä henkilöstö.

Jos useampi yritys tekee yhteisen sopimuksen, kaikki tilaajayritykset on mainittava sopimuksessa. Kaikkien osallistuvien yritysten on myös säilytettävä jäljennös sopimuksesta.

Vastuulliset verkko- ja kyberturvallisuuskäytännöt (Kiina)

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 27: Individual and organizational obligations in cases of activities endangering cybersecurity
CSL (China)
Article 46: Network use responsibility
CSL (China)
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Vastuulliset verkko- ja kyberturvallisuuskäytännöt (Kiina)
1. Tehtävän vaatimuskuvaus

The organization must implement and enforce policies that prevent involvement in activities endangering cybersecurity, including:

  • Prohibiting the creation of websites, communication groups, or the disclosure of information related to illegal or criminal activities, such as fraud, crime methods, or the production and sale of prohibited or controlled goods.
  • Prohibiting the development, distribution, or use of tools intended for unauthorized access, network disruption, or data theft.
  • Ensuring the organization does not provide technical, financial, advertising, or other support to individuals or entities engaged in malicious cyber activities.
  • Maintaining and communicating a zero-tolerance stance on cybercrime to all personnel and stakeholders.
  • Providing regular training so staff understand their responsibilities, can recognize misuse, and know how to report concerns.

Turvallisuuden ylläpidon määrittely asiakassopimuksissa

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 22.2: Obligations for ongoing security maintenance
CSL (China)
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Turvallisuuden ylläpidon määrittely asiakassopimuksissa
1. Tehtävän vaatimuskuvaus

Organisaation olisi määriteltävä ja dokumentoitava selkeästi tuotteidensa ja palveluidensa turvallisuuden ylläpitojaksot asiakassopimuksissa. Tällä sitoumuksella varmistetaan, että asiakkaat ovat tietoisia tuen kestosta ja että organisaatio täyttää velvollisuutensa olla lopettamatta tietoturvan ylläpitoa ennen sovittua aikaa. Sopimuksessa olisi määriteltävä ylläpidon laajuus, kuten tietoturvakorjausten ja -päivitysten toimittaminen.

Suojattuja terveystietoja (PHI) koskevat liikekumppanuussopimukset ja alihankkijoiden velvoitteet

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Suojattuja terveystietoja (PHI) koskevat liikekumppanuussopimukset ja alihankkijoiden velvoitteet
1. Tehtävän vaatimuskuvaus

Liikekumppaneiden kanssa tehtävien sopimusten ja järjestelyjen on täytettävä suojattuja terveystietoja (PHI) ja HIPAA:a koskevat vaatimukset. Niissä on määriteltävä liikekumppanin suorittamien PHI-tietojen sallitut ja vaaditut käyttötarkoitukset.
Samaa sääntöä on sovellettava liikekumppanin tekemiin alihankintasopimuksiin. Sopimuksessa on valvottava, miten alihankkija käyttää PHI:tä.

Järjestäytyneen terveydenhuollon yhteinen ilmoitus yksityisyyden suojaa koskevista käytännöistä

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Järjestäytyneen terveydenhuollon yhteinen ilmoitus yksityisyyden suojaa koskevista käytännöistä
1. Tehtävän vaatimuskuvaus

Kun organisaatio on osa organisoitua terveydenhuollon järjestelyä (OHCA) ja päättää käyttää yhteistä tietosuojailmoitusta, sen on varmistettava, että kaikkien muiden osallistuvien suojattujen yhteisöjen kanssa on tehty virallinen sopimus. Kaikkien osapuolten on nimenomaisesti hyväksyttävä yhteisessä ilmoituksessa esitetyt tietojen jakamista koskevat ehdot. Sopimuksessa on vahvistettava, että kaikki osapuolet noudattavat yhteisen ilmoituksen ehtoja kaikista organisoituun terveydenhuollon järjestelyyn liittyvän toiminnan aikana luoduista tai vastaanotetuista suojatuista terveystiedoista.

Organisaation on varmistettava, että yhteisessä ilmoituksessa yksilöidään selkeästi ja nimenomaisesti kaikki ilmoitukseen kuuluvat suojatut yhteisöt tai yhteisöluokat sekä kuvattava, miten tietoja jaetaan kyseisten yhteisöjen kesken.

Suojattujen terveystietojen (PHI) luovuttaminen liikekumppaneille ja alihankkijoille

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Suojattujen terveystietojen (PHI) luovuttaminen liikekumppaneille ja alihankkijoille
1. Tehtävän vaatimuskuvaus

Organisaation ja sen liikekumppaneiden välisessä tietojenkäsittelysopimuksessa on nimenomaisesti valtuutettava liikekumppani luomaan, vastaanottamaan, ylläpitämään tai siirtämään suojattuja terveystietoja (PHI) organisaation puolesta, ja sopimukseen on sisällyttävä dokumentoidut tekniset, hallinnolliset ja fyysiset suojatoimet näiden tietojen suojaamiseksi.

Vastaavasti liikekumppaneiden ja heidän alihankkijoidensa välisissä sopimuksissa on oltava sama valtuutus suojattujen terveystietojen käsittelyyn sekä yksityiskohtainen dokumentaatio kaikista vaadituista suojatoimista.

Menettely tietojen vaihtamiseksi viranomaisten kanssa (Belgia)

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Art. 19: Échange d'informations
Loi infrastructures critiques
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Menettely tietojen vaihtamiseksi viranomaisten kanssa (Belgia)
1. Tehtävän vaatimuskuvaus

Organisaation on laadittava ja dokumentoitava virallinen menettely jatkuvaa yhteistyötä ja tiedonvaihtoa varten ulkopuolisten turvallisuuselinten, kuten alakohtaisen viranomaisen, kriisinhallintakeskuksen (DGCC), uhka-analyysin koordinointiyksikön (OCAM) ja poliisiviranomaisten kanssa.

Menettelyssä olisi määriteltävä erityyppiset turvallisuustiedot, jotka on jaettava, nimetyt viestintäkanavat, yhteyspisteet ja tietojenvaihdon vastuualueet.

Jatkuvan turvallisuusyhteistyön ja -tiedonvaihdon virallistamisen ja toteuttamisen tärkeimpiä vaiheita ovat seuraavat:

  • Luettelo kaikista asiaankuuluvista ulkoisista turvallisuuselimistä (esim. alakohtainen viranomainen, DGCC, OCAM, poliisiviranomaiset) ja niiden erityistehtävistä elintärkeiden infrastruktuurien turvallisuuden osalta.
  • Määritellään jaettavat turvallisuustiedot (esim. uhkatiedot, vaaratilanneraportit, haavoittuvuusilmoitukset), niiden jakamistiheys ja turvaluokitustasot.

Henkilötietojen seurantapolitiikka

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
3
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 6-4.4: Håndtering av overvåkingsdata
Sikkerhetsloven
Article 41: Collection and usage of personal information
CSL (China)
Article 33.5: Minimum requirements for personal data processing activities
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Henkilötietojen seurantapolitiikka
1. Tehtävän vaatimuskuvaus

Organisaation on laadittava ja pantava täytäntöön selkeä politiikka henkilötietojen seurantaa varten, jotta voidaan varmistaa, että kaikki toimet ovat laillisia ja tarpeellisia. Politiikassa on kuvattava:

  • seurannan laillinen tarkoitus
  • seurantavälineiden ja -menetelmien tarpeellisuus ja oikeasuhteisuus.
  • selkeiden sääntöjen laatiminen, joilla kielletään pääsy tallennettuihin seurantatietoihin tai niiden käyttö muuhun tarkoitukseen kuin alkuperäisen tarkoituksen täyttämiseen.
  • teknisen ja hallinnollisen valvonnan toteuttaminen näiden sääntöjen noudattamisen valvomiseksi.
  • tallennettujen tietojen enimmäissäilytysaika, joka saa olla enintään viisi vuotta.

Valtuutusviranomaisen nimeäminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 8-9: Autorisasjon
Sikkerhetsloven
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Valtuutusviranomaisen nimeäminen
1. Tehtävän vaatimuskuvaus

Organisaatiolla on oltava prosessi tai dokumentaatio, jonka avulla organisaation johtaja nimetään valtuutusviranomaiseksi. Tämä rooli on nimenomaisesti vastuussa kaikkien valtuutuksen saaneiden henkilöiden turvallisuuden hallinnasta ja jatkuvasta valvonnasta.

Käyttäjäilmoitus seurannasta

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 6-4.6: Informere autoriserte brukere om overvåking
Sikkerhetsloven
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Käyttäjäilmoitus seurannasta
1. Tehtävän vaatimuskuvaus

Organisaation on varmistettava, että kaikille valvottujen tietojärjestelmien valtuutetuille käyttäjille tiedotetaan selkeästi valvonnan luonteesta ja tarkoituksesta. Tähän sisältyy nimenomainen tiedottaminen:

  • miksi heidän henkilötietojaan käsitellään seurannan avulla
  • valvontatoimenpiteet, jotka on toteutettu heidän käyttämissään tietojärjestelmissä.
  • luovutetaanko heidän seurannan avulla kerättyjä henkilötietoja muille osapuolille, ja jos luovutetaan, niin ketkä ovat vastaanottajia.

Suoritetaan erityinen turvallisuussuoja-arviointi ennen arkaluonteisten toimenpiteiden aloittamista.

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 4.7: Skyldigheter inför förfaranden som kräver säkerhetsskyddsavtal
SSL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Suoritetaan erityinen turvallisuussuoja-arviointi ennen arkaluonteisten toimenpiteiden aloittamista.
1. Tehtävän vaatimuskuvaus

Varmista, että erityinen turvallisuussuojeluarviointi on tehty ennen kuin aloitat kaikki sellaiset menettelyt, jotka edellyttävät turvallisuussopimuksen tekemistä. Tämä tarkoittaa sen määrittämistä, mihin turvaluokiteltuihin tietoihin tai muihin turvallisuuden kannalta arkaluonteisiin toimintoihin yhteistyöhön osallistuva osapuoli saattaa päästä käsiksi. Arvioinnissa olisi keskityttävä siihen, aiheuttaako suunniteltu yhteistyö riskin turvallisuussuojan näkökulmasta. Tavoitteena on varmistaa, ettei arkaluonteisia tietoja tai toimintoja altisteta tarpeettomille uhkille.

Dokumentoi arvioinnin tulokset selkeästi, mukaan lukien arkaluonteisiksi todetut tiedot ja toteutettavat suojatoimenpiteet. Jos arvioinnissa päädytään siihen, että yhteistyö ei sovellu turvallisuuden kannalta, menettelyä ei saa jatkaa.

Tiedottaminen hankkijaosapuolille turvallisuussuojaa koskevista velvoitteista siirron aikana

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 4.20: Upplysning om säkerhetsskyldigheter
SSL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tiedottaminen hankkijaosapuolille turvallisuussuojaa koskevista velvoitteista siirron aikana
1. Tehtävän vaatimuskuvaus

Kun organisaatio aikoo siirtää turvallisuuden kannalta arkaluonteisen toiminnan tai sen osan toiselle yhteisölle (hankkija), organisaation olisi varmistettava, että hankkijalle ilmoitetaan nimenomaisesti, että siirrettävään toimintaan sovelletaan turvallisuussuojalakia.

Tässä tiedottamisessa olisi myös esitettävä kattavasti yksityiskohtaisesti ne erityiset turvallisuusvelvoitteet, joita toimijaan sovelletaan turvallisuussuojalain 2 luvun 1 §:n nojalla.

Tällä menettelyllä varmistetaan, että hankkija on täysin tietoinen turvallisuussuojaan liittyvistä oikeudellisista velvollisuuksistaan siirron alusta alkaen.

Toimittajasopimusten tarkastelu ja sääntöjenvastaisuuksia koskevat toimet

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 4.5: Motpartens efterlevnad av säkerhetsavtal
SSL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toimittajasopimusten tarkastelu ja sääntöjenvastaisuuksia koskevat toimet
1. Tehtävän vaatimuskuvaus

Organisaation olisi säännöllisesti tarkistettava vastapuolten kanssa tehdyt turvasuojaussopimukset varmistaakseen, että ne pysyvät riittävinä muuttuneiden olosuhteiden, kuten uusien uhkien, teknologisen kehityksen tai sääntelyn muutosten, valossa.

Jos vastapuoli ei noudata turvasuojasopimusta, organisaation on ryhdyttävä asianmukaisiin toimenpiteisiin varmistaakseen, että sen omat turvasuojavaatimukset täyttyvät edelleen. Näihin toimenpiteisiin voi kuulua korvaavien valvontatoimien toteuttaminen, asian eskalointi tai kumppanuuden uudelleenarviointi.

Valvontaviranomaisen kuulemismenettely

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 4.15: Skyldigheten att samråda
SSL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Valvontaviranomaisen kuulemismenettely
1. Tehtävän vaatimuskuvaus

The organization should establish and document a formal process for consulting with the supervisory authority. This process is initiated after a suitability assessment has concluded that a planned procedure involving another actor is not inappropriate, but before the procedure itself begins.

The process must clearly define the triggers for consultation, which include any procedure where another actor may gain access to:

  • Security-classified information in the security protection class confidential or higher.

  • Other security-sensitive activities of corresponding importance to national security.

The process should also specify who is responsible for initiating the consultation, what documentation is required for the authority, and how to handle and implement any measures ordered by the authority as a result of the consultation.

Also when an operator intends to transfer:
  • All or part of a security-sensitive activity, or

  • Property important to Sweden’s security or related to international commitments.

The operator must:

  • Conduct a specific security assessment to identify sensitive information or activities that could be accessed.

  • Perform a suitability assessment to determine whether the transfer is appropriate from a security perspective.

  • Document both assessments.If the suitability assessment shows the transfer is not appropriate, the transfer must not be carried out.

Soveltuvuusarvioinnin suorittaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 4.7: Skyldigheter inför förfaranden som kräver säkerhetsskyddsavtal
SSL
§ 4.9: Lämplighetsprövningen
SSL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Soveltuvuusarvioinnin suorittaminen
1. Tehtävän vaatimuskuvaus

Sen lisäksi, että organisaatiot tunnistavat riskit erityisessä turvallisuussuoja-arvioinnissa, ne myös arvioivat, onko suunniteltu yhteistyö tarkoituksenmukaista. Otetaan huomioon sekä suunnitellun toiminnan erityisluonne että siihen liittyvien tietojen arkaluonteisuus. Näin voidaan varmistaa, että ulkopuoliset osapuolet eivät saa pääsyä tietoihin tai järjestelmiin yli sen, mikä on turvallista tai tarpeellista.

Soveltuvuusarvioinnin tulos olisi myös dokumentoitava. Jos yhteistyö todetaan turvallisuusriskien vuoksi sopimattomaksi, se olisi lopetettava tai järjestettävä uudelleen näiden riskien poistamiseksi.

Tietoturvatoimenpiteiden toteuttaminen (Liettua)

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
14.2.: Kibernetinio saugumo reikalavimų terminas
NIS2 Lithuania
14.3.: Įgyvendinimo duomenų pateikimas
NIS2 Lithuania
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietoturvatoimenpiteiden toteuttaminen (Liettua)
1. Tehtävän vaatimuskuvaus

Organisaation on toteutettava tietoturvatoimenpiteet 12 kuukauden kuluessa siitä, kun se on rekisteröitynyt kyberturvallisuuden tietojärjestelmään, tai hallituksen asettamassa määräajassa. Tiedot kyberturvallisuusriskien hallintatoimenpiteiden toteuttamisesta on toimitettava kansalliselle kyberturvallisuuskeskukselle kyberturvallisuuden tietojärjestelmää koskevissa säännöissä vahvistetun menettelyn mukaisesti.

Prosessi haavoittuvuusilmoitusten käsittelyä ja jakamista varten

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
12
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
RS.AN-5: Processes are established to receive, analyse, and respond to vulnerabilities disclosed to the organization from internal and external sources.
CyberFundamentals
ID.RA-08: Processes for handling vulnerability disclosures
NIST 2.0
30 § 3.11°: Divulgation des vulnérabilités
NIS2 Belgium
14.5.6): Tinklų ir informacinių sistemų saugumą
NIS2 Lithuania
Haav.6: Tietojen jakaminen mahdollisista haavoittuvuuksista
CRA
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Prosessi haavoittuvuusilmoitusten käsittelyä ja jakamista varten
1. Tehtävän vaatimuskuvaus

Organisaatio ottaa käyttöön prosessit ja keinot haavoittuvuusilmoitusten käsittelemiseksi ja jakamiseksi, kuten:

  • Prosessit, joilla vastaanotetaan, analysoidaan ja vastataan toimittajilta, asiakkailta, kumppaneilta ja valtion kyberturvallisuusorganisaatioilta saatuihin haavoittuvuusilmoituksiin.
  • Haavoittuvuustietojen jakaminen organisaation ja toimittajien välillä sopimussääntöjen ja -käytäntöjen mukaisesti.
  • Vastuun jakaminen asianomaiselle henkilöstölle ilmoitettujen kyberturvallisuusuhkien, haavoittuvuuksien tai vaaratilanteiden käsittelyn ja vaikutusten analysoinnin osalta.

Sopimusten tekeminen kolmansien osapuolten kanssa konsultoinnin tarjoamisesta poikkeamien aikana

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
4.1.4: Establish agreements with relevant third parties
NSM ICT-SP
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Sopimusten tekeminen kolmansien osapuolten kanssa konsultoinnin tarjoamisesta poikkeamien aikana
1. Tehtävän vaatimuskuvaus

Organisaation olisi tehtävä sopimuksia asiaankuuluvien kolmansien osapuolten kanssa, jotta ne voivat tarvittaessa tarjota konsultointia poikkeamien aikana.

Tällaisia kolmansia osapuolia voivat olla esimerkiksi CERT-ryhmät (Computer Emergency Response Teams), eri alojen tietotekniikka-asiantuntijat sekä laitteiden tai ohjelmistojen toimittajat.

Ulkosuhdevastaavan nimeäminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
RC.CO-1: Public relations are managed.
CyberFundamentals
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Ulkosuhdevastaavan nimeäminen
1. Tehtävän vaatimuskuvaus

Organisaatio koordinoi, miten suhteita yleisöön hoidetaan ottamalla käyttöön jäsennelty ulkosuhteiden ja yleisön hallintaprosessi. Organisaatio nimeää oman ulkosuhteista vastaavan henkilön hoitamaan kaikki mediavuorovaikutukset, käsittelemään haastattelupyyntöjä, käsittelemään puhelinsoittoja ja sähköpostipyyntöjä sekä varmistamaan, että julkisuuteen suunnattu tieto on organisaation toimintaperiaatteiden mukaista.

Ulkoisten tietotekniikkapalvelujen hankinnan ja käytön hallinta

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
4
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
1.3.3: Use of approved external IT services
TISAX
15.4: Ensure Service Provider Contracts Include Security Requirements
CIS 18
§ 9-4.1: Myndighet til å fatte vedtak ved anskaffelser til skjermingsverdig informasjonssystem, objekt og infrastruktur
Sikkerhetsloven
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Ulkoisten tietotekniikkapalvelujen hankinnan ja käytön hallinta
1. Tehtävän vaatimuskuvaus

Ulkopuolisia tietotekniikkapalveluja ei käytetä ilman tietoturvavaatimusten nimenomaista arviointia ja täytäntöönpanoa:

  • Ulkoisista IT-palveluista on saatavilla riskinarviointi.
  • Oikeudelliset, sääntelyyn liittyvät ja sopimusvaatimukset otetaan huomioon.

Ulkoisen IT-palvelun on täytettävä niiden käsittelemien tietojen osalta tarvittavat vaatimukset.

  • Organisaatiolla olisi oltava menettely, jolla määritetään, täyttääkö ulkoinen IT-palvelu vaatimukset, ennen kuin sille annetaan pääsy tietoihin.
  • Ennen kuin ulkoisia IT-palveluja (kuten pilvipalveluja, ohjelmistoja tai kolmannen osapuolen IT-tukea) aletaan käyttää, palvelun on täytettävä organisaation vaatimukset (esim. yhteensopivuuden, turvallisuuden, kustannustehokkuuden ja organisaation tarpeiden mukaisuuden osalta).

Organisaation on tarkistettava säännöllisin väliajoin, että vain hyväksyttyjä ulkoisia IT-palveluja on käytössä.

Keskeiset sopimusvaatimukset kriittisiä toimintoja tukeville palveluntarjoajille

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 30: Key contractual provisions
DORA
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Keskeiset sopimusvaatimukset kriittisiä toimintoja tukeville palveluntarjoajille
1. Tehtävän vaatimuskuvaus

Tärkeitä ICT-palveluita koskevien sopimusten tulee sisältää:

  • Yksityiskohtaiset palvelutason kuvaukset ja selkeät suorituskykytavoitteet tehokkaan valvonnan ja korjaavien toimenpiteiden varmistamiseksi.
  • Ilmoitusajat ja raportointivelvoitteet palvelun tarjontaan vaikuttavista muutoksista.
  • Varasuunnitelmat, turvatoimenpiteet ja käytännöt liiketoiminnan jatkuvuuden ja säännösten noudattamisen varmistamiseksi.
  • Osallistuminen rahoitusyksikön TLPT:hen (uhkalähtöinen penetraatriotestaus).
  • Oikeudet seurata suorituskykyä pääsyn, tarkastusten ja auditointien avulla, ja vaihtoehtoisia vakuutustasoja koskevat määräykset.
  • Yhteistyö toimivaltaisten viranomaisten tai nimettyjen tahojen suorittamien tarkastusten ja auditointien aikana.
  • Yksityiskohdat tarkastusten ja auditointien laajuudesta, menettelyistä ja tiheydestä.
  • Irtautumisstrategiat, mukaan lukien siirtymäkaudet saumattomalle siirtymiselle tai uudelleenjärjestelylle.
  • Mikroyrityksille mahdollisuus siirtää valvontaoikeudet palveluntarjoajan nimeämälle riippumattomalle kolmannelle osapuolelle.

Riskinarviointi ja harkinta kriittisiä toimintoja tukevien ICT-palvelujen hankinnassa

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
3
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Article 29: Preliminary assessment of ICT concentration risk at entity level
DORA
2.1.9: Maintain security responsibility during outsourcing
NSM ICT-SP
Article 34: ICT operations security
DORA simplified RMF
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Riskinarviointi ja harkinta kriittisiä toimintoja tukevien ICT-palvelujen hankinnassa
1. Tehtävän vaatimuskuvaus

Arvioidessaan kriittisiä toimintoja tukeviin ICT-palveluihin liittyviä riskejä tulee ottaa huomioon:

  • Onko kyseessä sopimuksen tekeminen ei-korvattavan ICT-palveluntarjoajan kanssa.
  • Useiden sopimusten vaikutukset samojen tai läheisesti toisiinsa liittyvien ICT-palveluntarjoajien kanssa.
  • Vvaihtoehtoisten ratkaisujen arviointi, kuten eri palveluntarjoajien käyttö, liiketoiminnan tarpeiden mukauttaminen ja digitaalinen häiriönsietostrategia.

Mitä tulee alihankintaan:

  • Rahoituslaitosten tulee arvioida alihankinnan hyödyt ja riskit, erityisesti kun alihankkijat sijaitsevat kolmansissa maissa.
  • Maksukyvyttömyyslain säännösten huomioon ottaminen palveluntarjoajan konkurssin ja tietojen palauttamisen rajoitusten yhteydessä.
  • Unionin tietosuojasääntöjen noudattaminen ja lainvalvonta kolmansissa maissa.
  • Monimutkaisten alihankintaketjujen mahdollisten vaikutusten arviointi seuranta- ja valvontakykyyn.

Tiedonjakosopimusten ja ilmoittamisvelvollisuuksien määrittäminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
22
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Chapter VI: Information-sharing arrangements
DORA
Article 45: Information-sharing arrangements on cyber threat information and intelligence
DORA
27 § 2°: D'accords de partage d'informations en matière de cybersécurité
NIS2 Belgium
27 § 4°: Notification de la participation à des accords d'échange d'informations
NIS2 Belgium
19.4.: Dalijimosi informacija susitarimai
NIS2 Lithuania
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tiedonjakosopimusten ja ilmoittamisvelvollisuuksien määrittäminen
1. Tehtävän vaatimuskuvaus

Määrittele osallistumisedellytykset tietojen jakamisjärjestelyissä ja ilmoita osallistumisesta toimivaltaisille viranomaisille.

  1. Määritä osallistumisedellytykset tietojen jakamisjärjestelyissä, mukaan lukien julkisten viranomaisten osallistuminen ja niiden mahdolliset roolit, kolmannen osapuolen palveluntarjoajien osallistuminen ja operatiiviset yksityiskohdat, kuten omistettujen IT-alustojen käyttö.
  2. Ilmoita osallistumisesta tietojen jakamisjärjestelyihin toimivaltaisille viranomaisille jäsenyyden vahvistamisen yhteydessä tai tarvittaessa jäsenyyden lopettamisesta sen tullessa voimaan.

Yhteydenpito cloud-toimialaan liittyviin sidosryhmiin

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
4
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
ID.RA-2: Cyber threat intelligence
NIST
6.1.4: Yhteydet osaamisyhteisöihin
ISO 27017
ID.RA-02: Cyber threat intelligence from forums and sources
NIST 2.0
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Yhteydenpito cloud-toimialaan liittyviin sidosryhmiin
1. Tehtävän vaatimuskuvaus

Organisaation tulee ylläpitää aktiivisesti yhteyksiä cloud-toimialaan liittyviin sidosryhmiin ja muihin merkittäviin tekijöihin, jotka liittyvät organisaation toimintaan.

Yhteydenpito relevantteihin viranomaisiin

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
59
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
6.1.3: Yhteydet viranomaisiin
ISO 27001
RC.CO-1: Public relations
NIST
5.5: Yhteydet viranomaisiin
ISO 27001
23.1: Incident notifications to CSIRT and recipients of services
NIS2
CC2.3: Communication with external parties
SOC 2
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Yhteydenpito relevantteihin viranomaisiin
1. Tehtävän vaatimuskuvaus

Organisaatio listaa relevantit viranomaistoimijat, joihin on tärkeää pitää aktiivisesti yhteyttä sekä tarvittaessa saada yhteys nopeasti. Näitä viranomaisia ovat mm. kansallisia lakeja toimeenpanevat sekä valvontaa toteuttavat viranomaiset.

Relevantteihin viranomaisiin olisi määriteltävä selkeä yhteyshenkilö, joka toimii yhteyspisteenä organisaatioon.

Vastuiden viestittäminen toimittajille

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
10
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
PR.AT-3: Third-party stakeholders
NIST
1.2.4: Definition of responsibilities with service providers
TISAX
ID.BE-1: The organization’s role in the supply chain is identified and communicated.
CyberFundamentals
PR.AT-3: Third-party stakeholders (e.g., suppliers, customers, partners) understand their roles and responsibilities.
CyberFundamentals
GV.SC-02: Establishing and communicating cybersecurity roles for suppliers, customers, and partners
NIST 2.0
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Vastuiden viestittäminen toimittajille
1. Tehtävän vaatimuskuvaus

Organisaation on viestittävä toimittajille heidän roolinsa ja vastuunsa toimitusketjun tietoturvassa. On myös varmistettava, että toimittajat ymmärtävät heille kohdistetut tietoturvaohjeensa sekä mahdolliset muut tietoturvavastuut sopimusten mukaisesti.

Palvelutasovaatimukset tietojenkäsittely-ympäristöön liittyvissä sopimuksissa

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
4
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
28: Palvelutasovaatimukset sopimuksissa
Digiturvan kokonaiskuvapalvelu
Article 30: Key contractual provisions
DORA
2.1.9: Maintain security responsibility during outsourcing
NSM ICT-SP
15.4: Ensure Service Provider Contracts Include Security Requirements
CIS 18
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Palvelutasovaatimukset tietojenkäsittely-ympäristöön liittyvissä sopimuksissa
1. Tehtävän vaatimuskuvaus

Organisaation on sisällyttänyt toiminnan jatkuvuuden edellyttämät palvelutasovaatimukset osaksi hankintavaatimuksia ja sopimuksia.

Etenkin kriittisten toimintojen kannalta välttämättömistä tietojenkäsittely-ympäristön osista (mm. näitä toimintoja tukevat tietojärjestelmät ja kumppanit) on tärkeää sopia tavalla, jolla taataan palvelujen riittävä saatavuus. Sopimuksiin voidaan sisällyttää vaatimuksia mm. yleisestä palvelutasosta (SLA) sekä ongelmatilanteista palautumisesta (RPO, RTO).

Yksityiskohtaiset kuvaukset vaadittavista turvatoimenpiteistä tarjottaviin pilvipalveluihin liittyville alihankkijoille

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
4
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
A.11.12: Sub-contracted PII processing
ISO 27018
15.1.3: Tieto- ja viestintätekniikan toimitusketju
ISO 27017
PR.AT-3: Third-party stakeholders (e.g., suppliers, customers, partners) understand their roles and responsibilities.
CyberFundamentals
Article 17.5: Guarantees for sub-processor
PDPL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Yksityiskohtaiset kuvaukset vaadittavista turvatoimenpiteistä tarjottaviin pilvipalveluihin liittyville alihankkijoille
1. Tehtävän vaatimuskuvaus

Osallistaessaan alikäsittelijöitä mukaan tarjottuihin pilvipalveluihin liittyvien henkilötietojen käsittelyyn organisaatio varmistaa, että sopimuksissa on selkeästi määritelty alikäsittelijöiltä vaadittavat tekniset ja organisatoriset vähimmäisturvatoimenpiteet.

Toimittajien tietoturvavaatimusten noudattamisen seuranta

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
58
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
32. Käsittelyn turvallisuus
GDPR
15.1.1: Toimittajasuhteiden tietoturvapolitiikka
ISO 27001
15.2.1: Toimittajien palvelujen seuranta ja katselmointi
ISO 27001
ID.GV-2: Cybersecurity role coordination
NIST
ID.SC-1: Cyber supply chain
NIST
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toimittajien tietoturvavaatimusten noudattamisen seuranta
1. Tehtävän vaatimuskuvaus

Nimetty vastuuhenkilö seuraa toimittajan toimintaa ja palveluita aktiivisesti, jotta varmistetaan sopimusten tietoturvaehtojen noudattaminen ja tietoturvahäiriöiden asianmukainen hallinta.

Seurantaan sisältyvät seuraavat asiat:

  • luvatun palvelutason tarkkailu
  • toimittajan raporttien katselmointi ja seurantapalaverien järjestäminen
  • riippumattomien auditointien säännöllinen järjestäminen
  • auditoinneissa tunnistettujen ongelmien seuranta
  • tietoturvahäiriöiden tarkempi selvittäminen ja niihin liittyvän dokumentaation katselmointi
  • toimittajan tulevaisuuteen liittyvien suunnitelmien läpikäynti (palvelutason ylläpitämiseen liittyen)

Toimittajayrityskohtaisten vastuuhenkilöiden määrittely

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
7
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
8.1.2: Suojattavan omaisuuden omistajuus
ISO 27001
15.2.2: Toimittajan palveluihin tulevien muutosten hallinta
ISO 27001
ID.SC-4: Audit suppliers and third-party partners
NIST
CC9.2: Partner risk management
SOC 2
ID.SC-4: Suppliers and third-party partners are routinely assessed using audits, test results, or other forms of evaluations to confirm they are meeting their contractual obligations.
CyberFundamentals
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toimittajayrityskohtaisten vastuuhenkilöiden määrittely
1. Tehtävän vaatimuskuvaus

Toimittajayrityksille on nimetty vastuuhenkilö, joka seuraa toimittajan toimintaa, tiedotusta sekä sopimuksen noudattamista.

Vastuuhenkilöllä on oltava riittävät taidot digiturvavaatimusten analysointiin toimittajan kriittisyydestä riippuen. Vastuuhenkilö myös huolehtii, että toimittaja nimittää omalta puoleltaan vastuuhenkilön varmistamaan sopimuksen noudattamisen.

Muiden sidosryhmien dokumentointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
49
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
HAL-04.6: Suojattavat kohteet - sidosryhmät
Julkri
HAL-05: Vaatimukset
Julkri
4.2: Sidosryhmät
ISO 27001
3: Keskeisten sidos- ja asiakasryhmien kartoitus
Digiturvan kokonaiskuvapalvelu
21.2.d: Supply chain security
NIS2
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Muiden sidosryhmien dokumentointi
1. Tehtävän vaatimuskuvaus

Organisaation on määritettävä

  • tietoturvallisuuden hallintajärjestelmän kannalta olennaiset sidosryhmät
  • näiden sidosryhmien asettamat tietoturvallisuutta koskevat vaatimukset

Tietojärjestelmätoimittajia sekä henkilötietojen käsittelijöitä tarkastellaan muiden tehtävien kautta.

Toimittajakohtaisten tietosuojasitoumusten kerääminen ja valvonta

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
CC9.2: Partner risk management
SOC 2
2.1.4: Reduce the risk of targeted manipulation of ICT products in the supply chain
NSM ICT-SP
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toimittajakohtaisten tietosuojasitoumusten kerääminen ja valvonta
1. Tehtävän vaatimuskuvaus

Organisaation tulee hankkia luottamuksellisuutta koskevia sitoumuksia:

  • myyjiltä
  • liikekumppaneilta

Lisäksi tulee hankkia yksityisyyssitoumuksia:

  • myyjiltä
  • liikekumppaneilta

sitoumuksien hankkimisen lisäksi organisaation tulee arvioida:

  • myyjien ja liikekumppaneiden tietosuojasitoumusten noudattamista
  • myyjien ja liikekumppaneiden luottamuksellisuussitoumusten noudattamista

Yhteydenpito toimialakohtaisiin intressiryhmiin

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
27
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
6.1.4: Yhteydet osaamisyhteisöihin
ISO 27001
ID.RA-2: Cyber threat intelligence
NIST
RS.CO-5: Voluntary information sharing
NIST
RC.CO-1: Public relations
NIST
5.6: Yhteydet osaamisyhteisöihin
ISO 27001
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Yhteydenpito toimialakohtaisiin intressiryhmiin
1. Tehtävän vaatimuskuvaus

Organisaation tulee ylläpitää aktiivisesti yhteyksiä organisaation toimialaan liittyviin sidosryhmiin ja muihin merkittäviin tekijöihin, jotka liittyvät organisaation toimintaan ja turvallisuuteen.

Tavoitteena etenkin:

  • lisätä tietoa parhaista käytännöistä ja pysyä ajan tasalla olennaisesta turvallisuustiedosta
  • varmistaa, että ymmärtämys tietoturvaympäristöstä on ajantasaista ja täydellistä

Sopimusehdot suorasti asiakasympäristöihin liittyvien muutosten rajoittamiseksi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
1
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Sopimusehdot suorasti asiakasympäristöihin liittyvien muutosten rajoittamiseksi
1. Tehtävän vaatimuskuvaus

Toimittaja- ja kumppanisopimuksiin tulee sisällyttää vaatimuksia, jotka rajaavat suorasti asiakasympäristöihin vaikuttavia muutoksia.

Muutosten tulisi olla nimenomaisesti hyväksyttyjä sekä palveluntasosopimusten piiriin sisältyviä.

Tärkeiden henkilötietojen käsittelijöiden käsittelysopimusten arviointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
12
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
28. Henkilötietojen käsittelijä
GDPR
15.1.2: Toimittajasopimusten turvallisuus
ISO 27001
TSU-04.1: Henkilötietojen käsittelijä - Sopimukset
Julkri
5.20: Toimittajasopimusten tietoturvallisuus
ISO 27001
P6.5: Notification of unauthorized disclosure of personal information from third parties
SOC 2
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tärkeiden henkilötietojen käsittelijöiden käsittelysopimusten arviointi
1. Tehtävän vaatimuskuvaus

Käsittelysopimuksella sidotaan henkilötietoja käsittelevän kumppaniin tekemisiä. Etenkin tärkeiden kumppanien kanssa käsittelysopimuksen sisältöä on syytä analysoida tarkemmin, josta dokumentoidaan oma arvioinsa. Tärkeät kumppanit voivat olla meihin nähden joko henkilötietojen käsittelijöitä tai rekisterinpitäjiä.

Meille voi olla tärkeää esimerkiksi vastuuttaa tärkeää kumppania huolehtimaan salassapitovelvollisuuden varmistamisesta henkilöstölleen sekä rajoittaa toisten henkilötietojen käsittelijöiden (alihankinnan) käyttöä tietoihimme liittyen.

Toimittajan palveluja koskevien muutosten hallinta

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
7
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
15.2.2: Toimittajan palveluihin tulevien muutosten hallinta
ISO 27001
HAL-16.1: Hankintojen turvallisuus - sopimukset
Julkri
CC3.4: Identification and assesment of changes
SOC 2
CC9.2: Partner risk management
SOC 2
Art. 10: Dienstleister
CSV
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toimittajan palveluja koskevien muutosten hallinta
1. Tehtävän vaatimuskuvaus

Vastuuhenkilö seuraa merkittäviä muutoksia toimittajan toiminnassa, jotka voivat vaikuttaa toimittajasuhteeseen ja palveluntarjontaan sekä vaatia täten muita toimenpiteitä. Seuraavat näkökohdat huomioidaan:

  • suorat muutokset toimittajasopimuksiin
  • palvelusisällön parannukset, uudet teknologiat tai uusien palvelujen kehittäminen
  • toimintatapojen merkittävät muutokset (joko tietoturvaan tai muuhun toimintaan liittyen)
  • tietojen fyysistä sijaintia koskevat muutokset
  • toimittajaketjun / alihankintaprosessin muutokset

Jatkuvuussuunnitelmiin liittyvä viestintä sidosryhmille

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Kumppanihallinta
Sopimukset ja seuranta
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Jatkuvuussuunnitelmiin liittyvä viestintä sidosryhmille
1. Tehtävän vaatimuskuvaus

Luo yhteys, ja kommunikoi, sidosrymien ja osallistujien kanssa jatkuvuussuunnitelman ja selviytymismenettelyjen aikana.

Autamme täyttämään vaatimukset tehokkaasti Universal cyber compliance language -teknologialla

Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.

Tietoturvakehikoilla on yleensä yhteinen ydin. Kaikki kehikot kattavat perusaiheita, kuten riskienhallinnan, varmuuskopioinnin, haittaohjelmat, henkilöstön tietoisuuden tai käyttöoikeuksien hallinnan omissa osioissaan.
Digiturvamallin "universal cyber compliance language" -teknologia luo teille yksittäisen suunnitelman ja varmistaa, että kehikkojen yhteiset osat tehdään vain kerran. Te voitte keskittyä suunnitelman toteuttamiseen, me automatisoimme compliance-osan - nykyisiä ja tulevia vaatimuksia päin.
Aloita ilmainen kokeilu
Tutustu Digiturvamalliin
Aloita ilmainen kokeilu
Digiturvamallin avulla rakennat tietoturvallisen ja halutut vaatimukset täyttävän organisaation. Halusitko kehittää tietoturvan hallintaa yleisesti, raportoida omasta NIS2-valmiudesta tai hankkia ISO 27001 -sertifioinnin, Digiturvamalli yksinkertaistaa koko prosessia.
AI-pohjaiset parannussuositukset ja käyttäjäystävällinen työkalu varmistavat, että organisaationne voi olla luottavainen vaatimusten täyttymisestä ja keskittyä oman tietoturvan jatkuvaan parantamiseen.
Selkeä suunnitelma vaatimusten täyttämiseen
Aktivoi teille tärkeät vaatimuskehikot ja jalkauta niiden vaatimukset täyttäviä selkeitä toimenpiteitä.
Uskottavat raportit todisteiksi hyvästä tietoturvasta
Etene tehtävien avulla varmistaaksesi turvallisen toiminnan. Luo ammattimaisia ​​raportteja muutamalla napsautuksella.
AI-avusteiset parannussuositukset
Keskity vaikuttavimpiin parannuksiin Digiturvamallin suositusten avulla.