Sisältökirjasto
Energisektor beredskabsbekendtgørelse
§ 20: Femårige øvelsesplan

Vaatimuksen kuvaus

Virksomheder skal have en plan over øvelser, som virksomheden planlægger at gennemføre over en femårig periode i henhold til § 21.

Stk. 2. Den femårige øvelsesplan skal dække alle øvelseselementer i bilag 4.

Stk. 3. Virksomheder skal første gang udarbejde en femårig øvelsesplan som dækker perioden fra den 1. oktober 2025 til den 30. september 2030. Derefter udarbejdes en ny øvelsesplan for en ny femårig periode.

Stk. 4. Den femårige øvelsesplan er tentativ og skal opdateres minimum én gang årligt og ved væsentlige ændringer.

Bilag 4. Øvelseselementer:

  1. Virksomhedens krisestyringsorganisation.
  2. Sikring af forsat drift.
  3. Genopretning af forsyning.
  4. Mobilisering af ekstra ressourcer og materialer.
  5. Intern kommunikation.
  6. Ekstern kommunikation.
  7. Information til forbrugere.
  8. Brugen af alternative kommunikationsmidler.
  9. Modtagelse af og kvittering for udmeldinger om ændringer i sektorberedskabsniveau og sektorberedskabsforanstaltninger.
  10. Iværksættelse af sektorberedskabsforanstaltninger i henhold til sektorberedskabsniveauet.
  11. Modtagelse og håndtering af varsler om cybertrusler og sårbarheder.
  12. Procedurerne i det samordnede beredskab.
  13. Inddragelse af leverandører i håndteringen af hændelser.
  14. Inddragelse af leverandører af forsyningskritiske net- og informationssystemer i håndteringen af hændelser.
  15. Aktivering af virksomhedens it-sikkerhedstjeneste.
  16. Nødprocedure for isolering af forsyningskritiske net- og informationssystemer i produktionsmiljøet.
  17. Nødprocedure for alternativ drift af net- og informationssystemer og aktivering af redundante systemer.
  18. Genopretning af forsyningskritiske net- og informationssystemer fra backup, herunder genopretning af kildekode og systemdata for egenudviklet- eller specialudviklet software.
  19. Normalisering efter nøddrift af net- og informationssystemer.

Kuinka täyttää vaatimus

Bekendtgørelse om modstandsdygtighed og beredskab i energisektoren (Danmark)

§ 20: Femårige øvelsesplan

Tehtävän nimi
Prioriteetti
Tila
Teema
Politiikka
Muut vaatimukset

Henkilöstön ohjeistus- ja koulutusmenettely digiturva-asioissa

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Henkilöstöturvallisuus
Tietoturvakoulutus
117
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Članak 30.1.g: Kibernetičke higijene i osposobljavanje o kibernetičkoj sigurnosti
NIS2 Croatia
2.6: Ohjeet ja koulutus
TiHL tietoturvavaatimukset
9.11 §: Perustason tietoturvakäytännöt ja henkilöstön vastuu
Kyberturvallisuuslaki
9.2 §: Kyberturvallisuuden toimintaperiaatteet
Kyberturvallisuuslaki
9.6 §: Henkilöstöturvallisuus ja tietoturvakoulutus
Kyberturvallisuuslaki
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Henkilöstön ohjeistus- ja koulutusmenettely digiturva-asioissa
1. Tehtävän vaatimuskuvaus

Organisaatiomme on määritellyt toimintatavat henkilöstön digiturvaosaamisen ylläpitämiseen. Näihin voi liittyä mm. seuraavia asioita:

  • henkilöstölle on olemassa ohjeet, joilla kuvataan työrooliin liittyvät digiturvan yleiset säännöt
  • henkilöstöä koulutetaan, jotta he pystyvät toimimaan turvallisesti, tietävät ohjeet ja kykenevät noudattamaan niitä
  • henkilöstö osoittaa testien tai muun vastaavan avulla omaavansa turvallisen toiminnan vaatimat digiturvataidot ja -tiedot

Koulutus keskittyy kullekin työroolille oleellisimpiin digiturvateemoihin, mutta sisältää tarpeeksi usein myös kaikkia työntekijöitä koskevat "perusasiat":

  • työntekijän henkilökohtainen vastuu (mm. päätelaitteista ja käsittelemästään tiedosta)
  • kaikkia koskevat käytännöt (mm. tietoturvahäiriöiden raportointi)
  • kaikkia koskevat säännöt (mm. puhdas työpöytä)
  • organisaation tietoturvaroolit (keneen yhteyttä ongelmatilanteissa)

Viisivuotissuunnitelma ja arviointi tietoverkkoturvallisuusharjoitusten osalta

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Häiriöiden hallinta
Häiriöiden hallinta ja ilmoittaminen
3
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
§ 20: Femårige øvelsesplan
Energisektor beredskabsbekendtgørelse
§ 23: Øvelsesevalueringen
Energisektor beredskabsbekendtgørelse
§ 21: Beredskabsøvelser
Energisektor beredskabsbekendtgørelse
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Viisivuotissuunnitelma ja arviointi tietoverkkoturvallisuusharjoitusten osalta
1. Tehtävän vaatimuskuvaus

Organisaation olisi luotava ja ylläpidettävä viisivuotista suunnittelusykliä kyberturvallisuusharjoitusten toteuttamista varten. Suunnitelmalla varmistetaan, että häiriötilanteisiin reagointi- ja jatkuvuusvalmiuksia testataan säännöllisesti. Se olisi päivitettävä vähintään vuosittain tai merkittävien muutosten jälkeen.

Suunnitelmassa olisi määriteltävä kunkin harjoituksen aikataulu, harjoitustyypit (esim. tablettiharjoitukset, toiminnalliset harjoitukset), laajuus, tavoitteet ja osallistujat, jotta varmistetaan kattava testaus viiden vuoden aikana. Harjoitusten olisi katettava ainakin seuraavat keskeiset aiheet:

  • Kriisinhallinta & koordinointi:
    • Yrityksen kriisinhallintaryhmän testaaminen.
    • Koordinoidun valmiuden menettelyjen harjoittelu.
    • Toimittajien (erityisesti kriittisten tietotekniikkajärjestelmien toimittajien) ottaminen mukaan häiriötilanteiden käsittelyyn.
  • Toiminnallinen & toimitusketjun häiriönsietokyky:
    • Toiminnan jatkumisen varmistaminen.
    • Toimitusten palauttaminen häiriön jälkeen.
    • Lisäresurssien ja -materiaalien mobilisointi.
  • Viestintä:
    • Sisäisen ja ulkoisen viestinnän hallinta.
    • Tiedottaminen kuluttajille.
    • Vaihtoehtoisten viestintämenetelmien käyttö, jos ensisijaiset kanavat eivät toimi.
  • Tietotekniikka & Kyberturvallisuus:
    • Tietoverkkouhkien ja -haavoittuvuuksien käsittely.
    • Tietoturvapalvelujen aktivointi.
    • Harjoitellaan hätätilannemenettelyjä kriittisten IT-järjestelmien eristämiseksi ja siirtymiseksi redundantteihin järjestelmiin.
    • Järjestelmien palauttaminen varmuuskopioista, mukaan luettuna räätälöityjen ohjelmistojen lähdekoodi ja tiedot.
  • Organisaatioiden väliset toimet:
    • Alan hätätilavalmiustason muutoksia koskevien ilmoitusten kuittaaminen ja vahvistaminen.
    • Valmiustason mukaisten hätätoimenpiteiden toteuttaminen.
  • Toipuminen:
    • Normaaliintumisprosessin harjoittaminen hätätilanteen päätyttyä.

Organisaation tulisi myös laatia harjoituksista virallinen harjoitusten arviointiraportti. Tässä raportissa on kuvattava harjoituksen koulutetut osat, harjoituksen kulku, saadut kokemukset, asiaankuuluvat oppimiskohteet ja suunnitellut jatkotoimet aikatauluineen ja sisäisine vastuunjakoineen.

Toimittajien sisällyttäminen vaaratilanteiden hallintaan

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Häiriöiden hallinta
Häiriöiden hallinta ja ilmoittaminen
8
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
GV.SC-08: Including relevant suppliers and third parties in incident activities
NIST 2.0
ID.IM-02: Improvements from security tests and exercises
NIST 2.0
13.1.c: Responding to incidents
CER
§ 8: Rapporteringskrav för leverantörer
MSBFS 2020:8
§ 14.3: Incidenthantering och respons
NIS2 Åland
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Toimittajien sisällyttäminen vaaratilanteiden hallintaan
1. Tehtävän vaatimuskuvaus

Organisaation olisi otettava toimittajat ja muut asiaankuuluvat kolmannet osapuolet mukaan häiriöiden hallintaprosessiin ja -suunnitteluun esimerkiksi seuraavin keinoin:

  • Määritellään ja otetaan käyttöön säännöt, roolit ja protokollat, jotka koskevat häiriötilanteisiin reagoimista ja niistä toipumista koskevien toimien raportointia organisaation ja sen toimittajien välillä.
  • Kriittisten toimittajien ottaminen mukaan säännöllisiin häiriötilanteiden torjuntaharjoituksiin ja simulaatioihin.
  • Luodaan ja koordinoidaan kriisiviestintämenetelmät ja -käytännöt organisaation ja sen kriittisten toimittajien välille.
  • Järjestetään kriittisten toimittajien kanssa yhteisiä oppimistilaisuuksia vaaratilanteiden jälkeen, jotta voidaan parantaa yhteisiä reagointivalmiuksia ja tarkentaa prosesseja tulevia vaaratilanteita varten.

Kriisinhallintaryhmän ja -prosessin perustaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
13
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
1.6.3: Crisis preparedness
TISAX
4.3.2: Determine whether the incident is under control and take the necessary reactive measures
NSM ICT-SP
RC.RP-02: Recovery actions
NIST 2.0
15.2.γ: Επιχειρησιακή συνέχεια και αντίγραφα ασφαλείας
NIS2 Greece
§ 30.(2).3: Aufrechterhaltung des Betriebs
NIS2 Germany
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Kriisinhallintaryhmän ja -prosessin perustaminen
1. Tehtävän vaatimuskuvaus

Organisaation tulee luoda kattava kriisinhallintajärjestelmä ja ylläpidettävä sitä. Tähän kuuluu menetelmien käyttöönotto mahdollisten kriisitilanteiden havaitsemiseksi tunnistamalla yleiset indikaattorit ja erityiset ennakoitavat kriisit sekä selkeät menettelyt kriisinhallinnan käynnistämiseksi ja eskaloimiseksi tarvittaessa. On määriteltävä strategiset tavoitteet ja painopisteet, joissa keskitytään esimerkiksi eettisiin näkökohtiin:

  • ihmishenkien ja terveyden suojelu
  • keskeisimpien liiketoimintaprosessien turvaaminen
  • asianmukaisen tietoturvan varmistaminen

kriisinhallintaryhmän muodostus, johon kuuluu edustajia kaikista tärkeimmistä organisaation toiminnoista ja jossa on määritellyt rakenteet, roolit, toimivaltuudet, odotukset, valtuudet ja päätöksentekomenettelyt.

On kehitettävä ja hyväksyttävä kriisinhallintapolitiikat ja -menettelyt, jotka kattavat poikkeukselliset valtuudet ja päätöksentekoprosessit, viestintämenetelmät, hätätilanteiden toimintamenettelyt sekä raportoinnin, tiedonkeruun ja päätöksenteon organisaatiorakenteet.

Koko kriisinhallintasuunnitelmaa olisi tarkistettava ja päivitettävä säännöllisesti, jotta varmistetaan sen jatkuva tehokkuus ja asianmukaisuus.

Staff awareness of continuity plans

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Jatkuvuuden hallinta
8
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
VAR-04: Resurssit ja osaaminen
Julkri
1.6.3: Crisis preparedness
TISAX
§ 5.2: Test av system för krissituationer
MSBFS 2020:7
§ 26: Årlige awareness-tiltag
Energisektor beredskabsbekendtgørelse
§ 20: Femårige øvelsesplan
Energisektor beredskabsbekendtgørelse
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Staff awareness of continuity plans
1. Tehtävän vaatimuskuvaus

Relevant persons are sufficiently familiar with the continuity plans related to their own activities and their more detailed contents, and are able to act accordingly.

Politiikkaan sisältyviä tietoturvatehtäviä

Tehtävän nimi
Prioriteetti
Tila
Teema
Politiikka
Muut vaatimukset
No items found.

Autamme täyttämään vaatimukset tehokkaasti Universal cyber compliance language -teknologialla

Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.

Tietoturvakehikoilla on yleensä yhteinen ydin. Kaikki kehikot kattavat perusaiheita, kuten riskienhallinnan, varmuuskopioinnin, haittaohjelmat, henkilöstön tietoisuuden tai käyttöoikeuksien hallinnan omissa osioissaan.
Digiturvamallin "universal cyber compliance language" -teknologia luo teille yksittäisen suunnitelman ja varmistaa, että kehikkojen yhteiset osat tehdään vain kerran. Te voitte keskittyä suunnitelman toteuttamiseen, me automatisoimme compliance-osan - nykyisiä ja tulevia vaatimuksia päin.
Aloita ilmainen kokeilu
Tutustu Digiturvamalliin
Aloita ilmainen kokeilu
Digiturvamallin avulla rakennat tietoturvallisen ja halutut vaatimukset täyttävän organisaation. Halusitko kehittää tietoturvan hallintaa yleisesti, raportoida omasta NIS2-valmiudesta tai hankkia ISO 27001 -sertifioinnin, Digiturvamalli yksinkertaistaa koko prosessia.
AI-pohjaiset parannussuositukset ja käyttäjäystävällinen työkalu varmistavat, että organisaationne voi olla luottavainen vaatimusten täyttymisestä ja keskittyä oman tietoturvan jatkuvaan parantamiseen.
Selkeä suunnitelma vaatimusten täyttämiseen
Aktivoi teille tärkeät vaatimuskehikot ja jalkauta niiden vaatimukset täyttäviä selkeitä toimenpiteitä.
Uskottavat raportit todisteiksi hyvästä tietoturvasta
Etene tehtävien avulla varmistaaksesi turvallisen toiminnan. Luo ammattimaisia ​​raportteja muutamalla napsautuksella.
AI-avusteiset parannussuositukset
Keskity vaikuttavimpiin parannuksiin Digiturvamallin suositusten avulla.