Critical entity risk assessments shall account for all the relevant natural and man-made risks which could lead to an incident, including those of a cross-sectoral or cross-border nature, accidents, natural disasters, public health emergencies and hybrid threats and other antagonistic threats, including terrorist offences as provided for in Directive (EU) 2017/541. A critical entity risk assessment shall take into account the extent to which other sectors as set out in the Annex depend on the essential service provided by the critical entity and the extent to which that critical entity depends on essential services provided by other entities in such other sectors, including, where relevant, in neighbouring Member States and third countries.
Where a critical entity has carried out other risk assessments or drawn up documents pursuant to obligations laid down in other legal acts that are relevant for its critical entity risk assessment, it may use those assessments and documents to meet the requirements set out in this Article. When exercising its supervisory functions, the competent authority may declare an existing risk assessment carried out by a critical entity that addresses the risks and extent of dependence referred to in the first subparagraph of this paragraph as compliant, in whole or in part, with the obligations under this Article.






Organisaation tulisi tunnistaa ja dokumentoida olennaisiin palveluihinsa liittyvät riippuvuudet. Analyysissä tulisi ottaa huomioon sekä organisaation riippuvuus ulkoisista palveluista, myös muista maista peräisin olevista, että muiden alojen riippuvuus organisaatiosta. Riskinarvioinnin tulisi myös perustua kansalliseen riskinarviointiin ja siinä tulisi ottaa huomioon kaikki merkitykselliset luonnonuhkat ja ihmisen aiheuttamat riskit, mukaan lukien onnettomuudet, luonnonkatastrofit, kansanterveydelliset hätätilanteet, hybridiuhkat, vihamieliset uhat ja terroriteot.






Organisaatio pyrkii ennakoivasti listaamaan ja arvioimaan erilaisten tietoturvariskien todennäköisyyttä ja vakavuutta. Dokumentaatio sisältää seuraavat asiat:






Organisaation tulisi kartoittaa ja tarkistaa muut lainsäädännön vaatimusten perusteella tehdyt riskinarvioinnit. Näitä arviointeja voidaan käyttää kokonaan tai osittain CER-riskinarviointivelvoitteiden täyttämiseksi, edellyttäen että niissä käsitellään asiaankuuluvia riskejä ja riippuvuussuhteita ja että niiden käyttö mainitaan arviointiasiakirjassa. Tämä menettely auttaa välttämään turhaa työtä ja varmistaa johdonmukaisen lähestymistavan riskienhallintaan.






Riskinarviointi ja sen menetelmät dokumentoidaan ja päivitetään säännöllisesti. Dokumentaatio sisältää ainakin seuraavat tiedot:






Ennen riskien tunnistamisprosessin aloittamista riskinarviointitoimintaan osallistuville olisi annettava taustatietoa ja koulutusta. Näihin kuuluvat:






Organisaation on osana tietoturvariskien arviointia tehtävä arviot riskin toteutumisen vakavuudesta ja todennäköisyydestä.
Organisaatiolla on oltava selkeästi ohjeistettu riskiasteikko, jonka avulla jokainen riskien arviointiin osallistuva pystyy päättämään oikean tason vakavuudelle ja todennäköisyydelle.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)