2. Edellä olevan 1 kohdan noudattamiseksi valmistajien on arvioitava digitaalisia elementtejä sisältävään tuotteeseen liittyvät tietoturvariskit ja otettava arvioinnin tulokset huomioon digitaalisia elementtejä sisältävän tuotteen suunnittelu-, muotoilu-, kehitys-, tuotanto-, toimitus- ja ylläpitovaiheissa kyberturvallisuusriskien minimoimiseksi, vaaratilanteiden ehkäisemiseksi ja niiden vaikutusten minimoimiseksi, myös käyttäjien terveyteen ja turvallisuuteen kohdistuvien vaikutusten osalta.
Organisaatio on määritellyt menettelyt tietoturvariskien arvioimiseksi ja käsittelemiseksi. Menettelyihin sisältyy ainakin:
Tehtävän omistaja tarkistaa säännöllisesti, että menettely on selkeä ja tuottaa johdonmukaisia tuloksia.
Organisaatio arvioi tarjoamiinsa tuotteisiin liittyvät tietoturvariskit.
Riskien arviointi on keskeinen osa kehitysprosessia, ja se on toistettava asianmukaisin väliajoin tai kun tuotteeseen tehdään merkittäviä muutoksia.
Riskinarviointi kattaa vähintään seuraavat seikat:
Riskit arvioidaan organisaation yleisen riskinottohalukkuuden avulla.
Organisaation täytyy määrittää hyväksyttävä taso riskeille. Taso lasketaan riskien todennäköisyyden, vakavuuden ja hallintakeinojen pohjalta.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.