Joskus yllättävä tapahtuma, kuten tulipalo, tulva tai laiterikko, voi aiheuttaa toiminnan keskeytyksen. Jotta toimintaa pystyttäisiin jatkamaan mahdollisimman pian ja sujuvasti, tehdään jatkuvuussuunnittelua, eli suunnitellaan etukäteen toiminta poikkeustilanteiden varalle.
Jokaiseen jatkuvuussuunnitelmaan sisältyvät vähintään seuraavat tiedot:
- Tapahtuma, jonka varalle suunnitelma on tehty
- Tavoiteaika palautumiselle
- Vastuuhenkilöt sekä liittyvät sidosryhmät ja yhteystiedot
- Suunnitellut välittömät toimet
- Suunnitellut toipumisen askeleet
Tehtävään liittyvät Digiturvamallin ominaisuudet
Näytä vaatimustenmukaisuus raporttikirjaston avulla
Digiturvamalli sisältää raporttikirjaston, josta löytyvät omat raporttipohjat jokaiselle vaatimuskehikolle.
Olipa kuulijana oma johto, viranomainen, auditoija tai asiakas, saat tarvittavan raportin muodostettua yhdellä klikkauksella.
Lue lisää raportoinnistaVastuuta tehtävät ja kuvaa oma toteutus
Tehtävälistat sisältävät digiturvan ydinasiat. Päätä, mitkä tehtävät teillä hoidetaan ja kuka vastaa. Näet vaaditut tehtävät suoraan valitun vaatimuskehikon perusteella, ja voit halutessasi täydentää listaa omilla.
Lue lisää tietoturvatehtävistäJakele ohjeet automaattisesti ja valvo lukemista
Kohdista ohjeet kaikilla tai vain relevanteille yksiköille. Saat ehdotuksia suoraan valitun vaatimuskehikon perusteella ja voit lisätä omat ohjeenne.
Työntekijöille ohjeet jaellaan Teams-botin kautta. Botti ei myöskään anna lukemisen unohtua.
Lue lisää tietoturvaohjeistaDokumentoi esimerkkien ja älykkäiden pohjien avulla
Digiturvamalli sisältää älykkäät mallipohjat mm. järjestelmien, henkilötietojen ja riskien dokumentointiin. Et turhaan kirjoita tai piirrä, vaan klikkailet linkittäen tietoja, jolloin automaattinen raportointi mahdollistuu.
Lue lisää dokumentoinnistaTehtävään liittyvät vaatimukset eri vaatimuskehikoista
Saman teeman muita tehtäviä
Klikkaa itsesi yksittäisen vaatimuksen näkymään nähdäksesi kaikki kohtaan liittyvät sisällöt.
Riskienhallinnan menettelykuvaus -raportin julkaisu ja ylläpito
Dokumentoi
Ohjeista
Luo menettely
Vastuuta toteutus
Näytä lisätiedot
.png)
Organisaatio on määritellyt menettelyt tietoturvariskien arviointiin ja käsittelyyn. Määrittely sisältää ainakin:
- Riskien tunnistamistavat
- Tietoturvariskien analysoinnin menetelmät
- Tietoturvariskien arvioinnin kriteerit (seuraukset ja todennäköisyys)
- Riskien priorisointi ja käsittelyvaihtoehtojen sekä hallintakeinojen määrittely
- Riskien hyväksymiskriteerit
- Prosessin toteutussykli, resursointi ja vastuut
Tehtävän omistaja tarkistaa säännöllisesti, että riskikriteerit ovat selkeitä ja tuottavat johdonmukaisia arvioita.
Havaittujen poikkeamien käsittelyprosessi ja dokumentointi
Dokumentoi
Ohjeista
Luo menettely
Vastuuta toteutus
Näytä lisätiedot
.png)
Tietoturvan hallintajärjestelmän näkökulmasta poikkeamat ovat tilanteita, joissa:
- organisaatioon kohdistuviin tietoturvavaatimuksiin ei löydy vastinetta hallintajärjestelmästä
- hallintajärjestelmässä määritellyt menettelyt, tehtävät tai ohjeistukset eivät toteudu organisaation arjen toiminnassa
Systemaattisessa tietoturvatyössä kaikki havaitut poikkeamat on dokumentoitava. Poikkeaman käsittelemiseksi organisaation on määritettävä ja toteutettava parannukset, joilla poikkeama korjataan.
Merkittävien tietoturvaan vaikuttavien muutosten arviointiprosessi ja dokumentointi
Dokumentoi
Ohjeista
Luo menettely
Vastuuta toteutus
Näytä lisätiedot
.png)
Järjestelmällisessä turvallisuustyössä merkittävien muutosten vaikutukset on arvioitava ennakkoon ja muutokset toteutettava systemaattisesti. Tahattomien muutosten seuraukset on arvioitava ja pyrittävä lieventämään mahdollisia haittavaikutuksia.
Merkittäviä muutoksia voivat olla mm. organisaatioon, toimintaympäristöön, liiketoimintaprosesseihin sekä tietojärjestelmiin kohdistuvat muutokset. Muutoksia voidaan tunnistaa mm. johdon katselmuksissa sekä muuten toiminnan ohessa.
Luettelo salassa pidettävän tiedon käsittelyä edellyttävistä työtehtävistä
Dokumentoi
Ohjeista
Luo menettely
Vastuuta toteutus
Näytä lisätiedot
.png)
Organisaatio ylläpitää luetteloa salassa pidettävän tiedon käsittelyä edellyttävistä työtehtävistä. Pääsyoikeus salassa pidettävään tietoon myönnetään vasta, kun henkilön työtehtävistä johtuva tiedonsaantitarve on selvitetty. Luettelo sisältää tiedon salassa pidettävien tietojen käsittelyoikeuksista suojaustasoittain.
Tietoturvariskien tunnistaminen ja dokumentointi
Dokumentoi
Ohjeista
Luo menettely
Vastuuta toteutus
Näytä lisätiedot
.png)
Organisaatio pyrkii ennakoivasti listaamaan ja arvioimaan erilaisten tietoturvariskien todennäköisyyttä ja vakavuutta. Dokumentaatio sisältää seuraavat asiat:
- Riskin kuvaus
- Riskin vakavuus ja todennäköisyys
- Riskiä hallitsevat ohjeet ja hallintatehtävät
- Riskin hyväksyttävyys
Liittyvien tietoturvariskien dokumentointi tapahtuneille tietoturvahäiriöille
Dokumentoi
Ohjeista
Luo menettely
Vastuuta toteutus
Näytä lisätiedot
.png)
Organisaatio arvioi tietoturvaan liittyvien riskejä reagoimalla tilanteisiin, joissa tietoturva on lievästi tai vakavasti pettänyt. Dokumentaatio sisältää vähintään seuraavat asiat:
- Häiriön kuvaus
- Häiriöön liittyneet riskit
- Häiriön johdosta käyttöön otetut uudet hallintatehtävät
- Häiriön johtosta toteutetut muut toimenpiteet
Säännöllinen ulkopuolinen tietoturvakäytäntöjen auditointi
Dokumentoi
Ohjeista
Luo menettely
Vastuuta toteutus
Näytä lisätiedot
.png)
Organisaatiossa suoritetaan säännöllisesti tietoturva-auditointia. Auditoinnin avulla tunnistetaan esimerkiksi tietojärjestelmiin sekä järjestelmätoimittajiin liittyviä puutteita ja kehitystarpeita.
Tärkeät auditointia suorittavat kumppanit kannattaa listata Muut sidosryhmät -osiossa.
Jatkuvuussuunnitelmiin liittyvä viestintä sidosryhmille
Dokumentoi
Ohjeista
Luo menettely
Vastuuta toteutus
Näytä lisätiedot
.png)
Organisaatio on määritellyt toimintatavat viestiäkseen tehokkaasti sidosryhmien ja muiden osallistujien jatkuvuussuunnitelmien ja selviytymismenettelyjen aikana.
Jatkuvuussuunnitelmiin liittyvien viestintäsuunnitelmien on sisällettävä:
- Vastuuhenkilöt, liittyvät sidosryhmät ja muut tarvittavat yhteystiedot
- Selkeät kriteerit tilanteelle, jossa jatkuvuusviestintää aletaan toteuttaa
- Selkeä kuvaus jatkuvuusviestintää kussakin tilanteessa toteuttavasta henkilöstö sekä vastaanottajista, joille viestintää lähetetään
- Viittaukset käytettäviin viestipohjiin sekä käytettäviin työkaluihin liittyen
Jatkuvuussuunnittelmien säännöllinen testaus ja katselmointi
Dokumentoi
Ohjeista
Luo menettely
Vastuuta toteutus
Näytä lisätiedot
.png)
Organisaation tulisi säännöllisesti, vähintään vuosittain, testata ja katselmoida tietoturvallisuuden jatkuvuuteen liittyviä suunnitelmia, jotta voidaan varmistaa, että ne ovat päteviä ja vaikuttavia epäsuotuisissa tilanteissa.
Lisäksi toiminnan merkittävissä muutostilanteissa tulisi uudelleenarvioida jatkuvuussuunnitelmien sekä niihin liittyvien hallintamekanismien riittävyyttä.
Tietoturvallisuuden jatkuvuutta koskevat vaatimukset
Dokumentoi
Ohjeista
Luo menettely
Vastuuta toteutus
Näytä lisätiedot
.png)
Organisaation tulisi määrittää vaatimukset, jotka koskevat tietoturvallisuuden hallinnan jatkuvuutta kriisin tai katastrofin aikana.
Tietoturvan hallinnassa voidaan joko olettaa, että tietoturvavaatimukset ovat samat epäsuotuisissa tilanteissa kuin normaaleissa toimintaolosuhteissa, tai pyrkiä erikseen määrittämään epäsuotuisiin tilanteisiin soveltuvat tietoturvavaatimukset.
Yleiset muutostenhallintamenettelyt (ST II)
Dokumentoi
Ohjeista
Luo menettely
Vastuuta toteutus
Näytä lisätiedot
.png)
Järjestelmällisessä turvallisuustyössä muutosten vaikutukset on arvioitava ennakkoon, muutokset on dokumentoitava selkeästi ja toteutettava systemaattisesti.
Suojaustasolla II muutostenhallinnassa käytetään seuraavia toimintatapoja:
- Tietojenkäsittelyyn liittyviin muutoksiin on määritelty muutoksenhallintamenettely (esim. määrittely, dokumentointi, riskien arviointi ja hallinta). Muutokset ovat jäljitettävissä.
- Verkot, järjestelmät ja niihin liittyvät laitteet, ohjelmistot ja asetukset on dokumentoitu siten, että muutokset hyväksyttyyn kokoonpanoon pystytään havaitsemaan vertaamalla toteutusta dokumentaatioon.
- Tietojenkäsittely-ympäristöjä tarkkaillaan luvattomien muutosten tai laitteistojen havaitsemiseksi.
- Laitteistot suojataan luvattomien laitteiden (näppäilynauhoittimet ja vastaavat) liittämistä vastaan.
Yleiset muutostenhallintamenettelyt (ST IV-III)
Dokumentoi
Ohjeista
Luo menettely
Vastuuta toteutus
Näytä lisätiedot
.png)
Järjestelmällisessä turvallisuustyössä muutosten vaikutukset on arvioitava ennakkoon, muutokset on dokumentoitava selkeästi ja toteutettava systemaattisesti.
Suojaustasoilla IV-III muutostenhallinnassa käytetään seuraavia toimintatapoja:
- Tietojenkäsittelyyn liittyviin muutoksiin on määritelty muutoksenhallintamenettely (esim. määrittely, dokumentointi, riskien arviointi ja hallinta). Muutokset ovat jäljitettävissä.
- Verkot, järjestelmät ja niihin liittyvät laitteet, ohjelmistot ja asetukset on dokumentoitu siten, että muutokset hyväksyttyyn kokoonpanoon pystytään havaitsemaan vertaamalla toteutusta dokumentaatioon.
- Tietojenkäsittely-ympäristöjä tarkkaillaan luvattomien muutosten tai laitteistojen havaitsemiseksi.
Tietoturvan hallintajärjestelmän toteuttamisen säännöllinen sisäinen valvonta
Dokumentoi
Ohjeista
Luo menettely
Vastuuta toteutus
Näytä lisätiedot
.png)
Tietoturvan hallintajärjestelmän tulisi valvoa sinne kirjattujen tehtävien ja ohjeistusten toteuttamista.
Tehtävän omistajan tulisi tarkastalle tietoturvan hallintajärjestelmän toteutustilannetta kokonaisuutena säännöllisesti.
Katastrofisuunnitelmien harjoitteleminen
Dokumentoi
Ohjeista
Luo menettely
Vastuuta toteutus
Näytä lisätiedot
.png)
Organisaation on suoritettava katastrofisuunnitelman mukainen harjoitus vuosittain tai, kun suunnitelmaan tulee merkittäviä muutoksia. Jos mahdollista, sisällytä paikalliset viranomaiset mukaan harjoitukseen.
Katastrofien huomiointi jatkuvuussuunnittelussa
Dokumentoi
Ohjeista
Luo menettely
Vastuuta toteutus
Näytä lisätiedot
.png)
Organisaation on huomioitava ihmisten aiheuttamasta tai luonnonkatastrofista palautuminen jatkuvuussuunnitelmissaan. Katastrofisuunnittelussa on jatkuvuussuunnittelua suurempi painoarvo toiminnan palauttamisessa normaalille tasolle, jotta toimintaa tämän jälkeen voidaan jatkaa. Suunnitelmaa tulee päivittää vähintään vuosittain tai merkittävien muutosten jälkeen.
Riskienhallinnan tulosten huomiointi jatkuvuussuunnittelussa
Dokumentoi
Ohjeista
Luo menettely
Vastuuta toteutus
Näytä lisätiedot
.png)
Organisaation on arvioitava toiminnankeskeytysten aiheuttama vahinko toiminnalle. Arvioinnin perusteella on luotava kriteeristö organisaation jatkuvuussunnitelman ja operatiivisen joustavuuden ja valmiuksien kehittämiselle.
Riskienhallinnan tulosten huomioiminen auditointimenettelyissä
Dokumentoi
Ohjeista
Luo menettely
Vastuuta toteutus
Näytä lisätiedot
.png)
Organisaation on suoritettava sisäinen auditointi ja toteutuksen arviointi riskienhallinan tulokset huomioon ottaen.
Tietoluokittelu toimipisteille ja fyysiselle tieto-omaisuudelle
Dokumentoi
Ohjeista
Luo menettely
Vastuuta toteutus
Näytä lisätiedot
.png)
Organisaatio on luokitellut myös toimipisteet sekä fyysisen tieto-omaisuuden niissä käsiteltävän tiedon luokituksen perusteella.
Salauksen ja salausavainten hallinnan huomiointi riskienhallintamenettelyissä
Dokumentoi
Ohjeista
Luo menettely
Vastuuta toteutus
Näytä lisätiedot
.png)
Organisaatiolla täytyy olla salausavainten hallintaan liittyvä riskienhallintamenettely, joka sisältää riskien arvioinnin, käsittelyn ja seuraamisen.
Muutostenhallintamenettelystä poikkeamisen säännöt
Dokumentoi
Ohjeista
Luo menettely
Vastuuta toteutus
Näytä lisätiedot
.png)
Organisaation täytyy asettaa keinot poikkeustenhallintaan, mukaan lukien hätätilanteet, muutostenhallintamenettelyssä.
Sovita tehtävä yhteen "Havaittujen poikkeamien käsittelyprosessi ja dokumentointi"-tehtävän kanssa.
Muutostenhallintamenettelyn laiminlyömisen havaitseminen
Dokumentoi
Ohjeista
Luo menettely
Vastuuta toteutus
Näytä lisätiedot
.png)
Organisaatiolla täytyy olla havaitsemiskeinoja muutostenhallintamenettlyn laiminlyömisen havaitsemiseen.
Organisaation jatkuvuussuunnitelun strategian määrittely
Dokumentoi
Ohjeista
Luo menettely
Vastuuta toteutus
Näytä lisätiedot
.png)
Organisaation on ylläpidettävä ylätason strategiaa jatkuvuussuunnittelulle. Strategian on sisällettävä vähintään:
- Ohjenuorat jatkuvuussuunnittelun aikatavoitteiden sekä jatkuvuussuunnitelmia vaativien tapahtumien määrittämiselle
- Johdon sitoumus jatkuvuussuunnitteluun ja sen parantamiseen
- Kuvaus organisaation riskinottohalukkuudesta
Strategian laatimiseksi voi olla tarpeen hyödyntää yleisiä hyviä käytäntöjä esim. ISO 22300 -standardeista.
Prosessi tietoturvanäkökohtien sisällyttämiseksi projektinhallintaan
Dokumentoi
Ohjeista
Luo menettely
Vastuuta toteutus
Näytä lisätiedot
.png)
Organisaatiossa on määritelty, kuinka tietoturvanäkökohdat integroidaan käytettyihin projektinhallintamenetelmiin. Käytössä olevien menetelmien tulee edellyttää:
- Projektin tietoturvaan liittyvät riskit tunnistetaan, arvioidaan ja käsitellään projektin varhaisessa vaiheessa
- Projektin tietoturvaan liittyvät riskit tarkastellaan tarvittaessa
- Vastuu projektin tietoturvasta liittyy selkeästi tiettyihin projektirooleihin