Myndigheten ska, vid utveckling, anskaffning eller utkontraktering av informationssystem, identifiera krav på säkerhet avseende ändringshantering, uppgradering och uppdatering.
Myndigheten ska dokumentera vilka säkerhetsåtgärder som valts för att möta respektive krav.






Organisaatio luo keskitetyn BOM-tietovaraston (Bill of Materials) kolmansien osapuolten komponenttien hallintaa varten, mukaan lukien yksityiskohtaiset tiedot, seuranta, säännölliset päivitykset, riskinarvioinnit, haavoittuvuuksien seuranta ja yhteydenpidon helpottaminen kehitystiimien kanssa ennakoivaa turvallisuuden hallintaa varten.






Organisaatio käyttää automatisoituja ohjelmistojen inventointityökaluja, jotka on otettu käyttöön koko yrityksessä asennettujen ohjelmistojen jatkuvaan seurantaan ja dokumentointiin.
Organisaatio tuottaa säännöllisesti raportteja ja hälytyksiä, joilla varmistetaan sääntöjen noudattaminen automaattisten tarkistusten avulla, jotta voidaan varmistaa, että vain valtuutetut ohjelmistot on asennettu.






Laitteiden, tietojärjestelmien ja verkkojen nykyiset kokoonpanot dokumentoidaan ja kokoonpanomuutoksista pidetään kirjaa.
Konfiguraatioiden muutoksia on valvottava, ja ne on tehtävä muutostenhallintamenettelyn kautta. Vain valtuutettu henkilöstö saa tehdä muutoksia konfiguraatioihin.
Konfiguraatiotietoihin voi sisältyä esim. seuraavat tiedot:






Järjestelmällisessä turvallisuustyössä merkittävien muutosten vaikutukset on arvioitava ennakkoon ja muutokset toteutettava systemaattisesti. Tahattomien muutosten seuraukset on arvioitava ja pyrittävä lieventämään mahdollisia haittavaikutuksia.
Merkittäviä muutoksia voivat olla mm. organisaatioon, toimintaympäristöön, liiketoimintaprosesseihin sekä tietojärjestelmiin kohdistuvat muutokset. Muutoksia voidaan tunnistaa mm. johdon katselmuksissa sekä muuten toiminnan ohessa.






Haavoittuvuuden toteamisen jälkeen toimittajilla on usein merkittäviä paineita julkaista korjaustiedostot mahdollisimman pian. Tämän vuoksi on mahdollista, ettei korjaustiedosto välttämättä käsittele ongelmaa riittävästi ja sillä on haitallisia sivuvaikutuksia.
Korjaustiedostojen arvioinnissa huomioidaan mm. seuraavat asiat:
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)