Notwithstanding the deadline set out in Article 6(3), second subparagraph, Member States shall ensure that critical entities carry out a risk assessment within nine months of receiving the notification referred to in Article 6(3), whenever necessary subsequently, and at least every four years, on the basis of Member State risk assessments and other relevant sources of information, in order to assess all relevant risks that could disrupt the provision of their essential services (‘critical entity risk assessment’).






Organisaation tulisi tunnistaa ja dokumentoida olennaisiin palveluihinsa liittyvät riippuvuudet. Analyysissä tulisi ottaa huomioon sekä organisaation riippuvuus ulkoisista palveluista, myös muista maista peräisin olevista, että muiden alojen riippuvuus organisaatiosta. Riskinarvioinnin tulisi myös perustua kansalliseen riskinarviointiin ja siinä tulisi ottaa huomioon kaikki merkitykselliset luonnonuhkat ja ihmisen aiheuttamat riskit, mukaan lukien onnettomuudet, luonnonkatastrofit, kansanterveydelliset hätätilanteet, hybridiuhkat, vihamieliset uhat ja terroriteot.






Organisaatio pyrkii ennakoivasti listaamaan ja arvioimaan erilaisten tietoturvariskien todennäköisyyttä ja vakavuutta. Dokumentaatio sisältää seuraavat asiat:






Organisaatio on määritellyt menettelyt tietoturvariskien arvioimiseksi ja käsittelemiseksi. Menettelyihin sisältyy ainakin:
Tehtävän omistaja tarkistaa säännöllisesti, että menettely on selkeä ja tuottaa johdonmukaisia tuloksia.






Organisaation tulisi suorittaa kattava riskinarviointi, jotta se voi tunnistaa kaikki olennaiset riskit, jotka saattavat häiritä sen keskeisiä palveluita. Arvioinnissa tulisi ottaa huomioon laaja kirjo uhkia, jotka eivät rajoitu pelkästään kyberturvallisuuteen, ja sen tulisi perustua asiaankuuluviin tietolähteisiin. Arvioitaviin riskiluokkiin tulisi kuulua:






Organisaation tulisi laatia virallinen aikataulu riskinarviointien suorittamista varten. Aikataulun on varmistettava, että alustava arviointi saatetaan päätökseen 9 kuukauden kuluessa siitä, kun organisaatio on virallisesti nimetty kriittiseksi toimijaksi, ja että sitä päivitetään sen jälkeen vähintään neljän vuoden välein tai silloin, kun tapahtuu merkittäviä muutoksia.






Organisaatiolla on selkeä prosessi, jonka mukaisesti se tunnistaa toimintansa kannalta kaikkein kriittisimmät toiminnot (esim. asiakkaille tarjottavat palvelut), joihin kohdistuvat jatkuvuusvaatimukset ovat kaikkein korkeimmat.
Näiden toimintojen kannalta välttämättömät tietojenkäsittely-ympäristön kohteet (kuten tietojärjestelmät, tietovarannot, toimintaprosessit, kumppanit, yksiköt, laitteisto) luokitellaan kriittisiksi.
Kriittiset toiminnot huomioidaan korkeimmalla prioriteetilla mm. jatkuvuussuunnittelussa ja niihin voidaan muutenkin kohdistaa tiukempia turvallisuusvaatimuksia, kuin ympäristön muihin kohteisiin.






Organisaation on tunnistettava sen toiminnan jatkuvuuden kannalta kriittiset toiminnot (esim. asiakkaalle tarjottavat palvelut).
Kriittisiin toimintoihin liittyviä riskejä tulisi tunnistaa, arvioida sekä käsitellä korostetusti sekä säännöllisesti yhteistyössä palveluntoimittajien kanssa.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)