Kritiske enheder skal træffe passende og forholdsmæssige tekniske, sikkerhedsmæssige og organisatoriske foranstaltninger for at sikre enhedernes modstandsdygtighed på grundlag af den nationale risikovurdering og den kritiske enheds egen risikovurdering, herunder foranstaltninger, der er nødvendige for at øge bevidstheden blandt det relevante personale om de foranstaltninger og hensyn, der er beskrevet i nr. 1-5, under behørig hensyntagen til kurser, informationsmateriale og øvelser.






Organisaation tulisi suunnitella ja järjestää säännöllisesti tietoturvaharjoituksia henkilöstön tietoisuuden ja valmiuden testaamiseksi ja vahvistamiseksi. Harjoitusten tulisi perustua organisaation riskinarviointiin. Esimerkkejä harjoituksista ovat phishing-simulaatiot, tietoturvapoikkeamien hallintaharjoitukset sekä liiketoiminnan jatkuvuuden läpikäynnit. Näiden harjoitusten tuloksia tulisi hyödyntää koulutuksen, ohjeistusten ja tietoturvamenettelyjen parantamisessa.






Organisaation tulisi varmistaa, että henkilöstö saa tehtäviinsä sopivaa koulutusta ja on tietoinen turvallisuusvastuistaan. Koulutuksessa tulisi tarjota käytännön ohjeita ja materiaaleja kriittisten laitosten päivittäiseen työhön. Koulutuksen tulisi kattaa esimerkiksi seuraavat aiheet:
Tietoisuutta tulisi jatkuvasti vahvistaa erillisillä tiedotusmateriaaleilla, kuten julisteilla, uutiskirjeillä tai intranetin resursseilla. Koulutuksen tulisi myös olla helposti kaikkien työntekijöiden saatavilla. Koulutustoimenpiteiden tehokkuutta tulisi arvioida säännöllisesti, jotta voidaan varmistaa niiden ajantasaisuus.






Organisaation henkilöstölleen järjestämistä digiturvakoulutuksista pidetään lokia. Lokin avulla voidaan osoittaa, millaisia täsmäpanostuksia organisaatio on tehnyt henkilöstön digiturvaosaamisen eteen.
Jokaisesta koulutuksesta voidaan kirjata ylös esimerkiksi:






Tietoturvaohjeistusta tarkennetaan työntekijän työtehtävään liittyen. Organisaatio on määritellyt yksiköt ja roolit, jotka vaativat erillistä ohjeistusta, ja muodostaa näille omia tarkennettuja tietoturvaohjeitaan.
Esimerkkejä omaa ohjeistusta vaativista yksiköistä ovat mm. asiakaspalvelu, IT ja HR. Esimerkkejä omaa ohjeistusta vaativista työrooleista puolestaan järjestelmän pääkäyttäjä sekä etätyön tekijä.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)