Kriittisen toimijan on toteutettava häiriönsietokykynsä varmistamiseksi asianmukaisia ja oikeasuhteisia teknisiä, turvallisuuteen liittyviä ja organisatorisia toimenpiteitä, jotka perustuvat 14 §:ssä tarkoitettuun riskiarviontiin ja muihin asiaan kuuluviin tietoihin. Tässä tarkoituksessa kriittisen toimijan on laadittava asianmukaisia ja oikeasuhtaisia teknisiä, turvallisuuteen liittyviä ja organisatorisia toimenpiteitä sisältävä suunnitelma häiriönsietokyvyn varmistamiseksi.
Suunnitelmassa on oltava selostus tiedottamisesta asianomaiselle henkilöstölle.






Organisaation tulisi suunnitella ja järjestää säännöllisesti tietoturvaharjoituksia henkilöstön tietoisuuden ja valmiuden testaamiseksi ja vahvistamiseksi. Harjoitusten tulisi perustua organisaation riskinarviointiin. Esimerkkejä harjoituksista ovat phishing-simulaatiot, tietoturvapoikkeamien hallintaharjoitukset sekä liiketoiminnan jatkuvuuden läpikäynnit. Näiden harjoitusten tuloksia tulisi hyödyntää koulutuksen, ohjeistusten ja tietoturvamenettelyjen parantamisessa.






Organisaation tulisi varmistaa, että henkilöstö saa tehtäviinsä sopivaa koulutusta ja on tietoinen turvallisuusvastuistaan. Koulutuksessa tulisi tarjota käytännön ohjeita ja materiaaleja kriittisten laitosten päivittäiseen työhön. Koulutuksen tulisi kattaa esimerkiksi seuraavat aiheet:
Tietoisuutta tulisi jatkuvasti vahvistaa erillisillä tiedotusmateriaaleilla, kuten julisteilla, uutiskirjeillä tai intranetin resursseilla. Koulutuksen tulisi myös olla helposti kaikkien työntekijöiden saatavilla. Koulutustoimenpiteiden tehokkuutta tulisi arvioida säännöllisesti, jotta voidaan varmistaa niiden ajantasaisuus.






Organisaation tulisi laatia viestintäsuunnitelma osana yleistä resilienssi suunnitelmaa. Suunnitelmassa tulisi kuvata, miten henkilöstölle tiedotetaan turvallisuuteen ja resilienssiin vaikuttavista asioista ja miten olennaiset tiedot välitetään ulkopuolisille poikkeustilanteissa.
Ulkoisiin tahoihin voivat kuulua esimerkiksi:
Suunnitelmassa tulisi kertoa, miten päivittäiset toiminnot ja keskeiset tehtävät palautetaan nopeasti johtamis-, toiminta- ja turvallisuustasolla. Erilaisten viestintätapojen kanavat, vastuut ja sisältö tulisi määritellä. Tähän voi kuulua hälytyksiä, riskipäivityksiä ja muutoksia turvallisuusmenettelyihin. Viestintäsuunnitelmaa tulisi harjoitella ja arvioida säännöllisesti.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)