L’exploitant d’une infrastructure critique élabore un plan de sécurité de l’exploitant, ci-après dénommé P.S.E., visant à prévenir, à atténuer et à neutraliser les risques d’interruption du fonctionnement ou de destruction de l’infrastructure critique par la mise au point de mesures matérielles et organisationnelles internes.






Organisaatio on määritellyt menettelyt tietoturvariskien arvioimiseksi ja käsittelemiseksi. Menettelyihin sisältyy ainakin:
Tehtävän omistaja tarkistaa säännöllisesti, että menettely on selkeä ja tuottaa johdonmukaisia tuloksia.






Organisaation johto asettaa tietoturvatavoitteet. Tietoturvatavoitteet täyttävät seuraavat vaatimukset:
Tietoturvatavoitteiden dokumentoinnin yhteydessä määritellään lisäksi tarvittavat ylätason toimenpiteet, resurssit, vastuuhenkilöt, aikataulu sekä tavat tulosten arviointiin, jotta tavoitteet saavutetaan.






Organisaation on elintärkeän infrastruktuurin ylläpitäjänä laadittava ja ylläpidettävä kattava Toimijakohtainen turvallisuussuunnitelma (Operator Security Plan, O.S.P.). Suunnitelmassa olisi järjestelmällisesti käsiteltävä elintärkeän infrastruktuurin häiriö- tai tuhoutumisriskejä.
Toimintasuunnitelmassa on eriteltävä yksityiskohtaisesti sekä organisatoriset että aineelliset toimenpiteet, joiden tarkoituksena on ehkäistä, lieventää ja neutralisoida tunnistettuja riskejä. Suunnitelmaa olisi tarkistettava ja päivitettävä säännöllisesti, jotta se vastaisi riskitilanteessa, elintärkeässä infrastruktuurissa tai yleisessä turvallisuusympäristössä tapahtuneita muutoksia.






Organisaation oma paikka ja rooli kriittisessä infrastruktuurissa on määritelty ja kommunikoidaan eteenpäin tarpeellisille osapuolille.
Tärkeää on tunnistaa, onko yhteiskunta laajemmin riippuvainen organisaation tuottamista palveluista. Toiminnan tällainen kriittisyys voi lisätä esimerkiksi hybridi- ja informaatiovaikuttamisen riskejä ja korostaa niihin varautumisen tarvetta.






Organisaation on luotava häiriöön vastaamissuunnitelma kriittisiin tietojärjestelmiin tapahtuvia tietoturvahäiriöitä varten. Vastaamissuunnitelmia tulee myös testata tarvittavien organisaation elementtien toimesta. Suunnitelmassa tulisi ottaa huomioon ainakin:
Lisäksi suunnitelman tulisi ainakin:






Organisaation on otettava keinoja käyttöön, jolla häiriön vaikutus voidaan rajata mahdollisimman pieneen osaan. Keinot tulisivat vastata tehtyjä suunnitelmia ja sisältää häiriön:
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)