En kritisk verksamhetsutövare ska vidta lämpliga och proportionerliga tekniska, säkerhetsmässiga och organisatoriska åtgärder för att säkerställa sin motståndskraft, på grundval av den nationella riskbedömningen och resultatet av dess egna riskbedömning, inbegripet åtgärder vilka är nödvändiga för att öka medvetenheten om de åtgärder vilka anges i 1–5 punkterna hos berörd personal.






Organisaation tulisi suunnitella ja järjestää säännöllisesti tietoturvaharjoituksia henkilöstön tietoisuuden ja valmiuden testaamiseksi ja vahvistamiseksi. Harjoitusten tulisi perustua organisaation riskinarviointiin. Esimerkkejä harjoituksista ovat phishing-simulaatiot, tietoturvapoikkeamien hallintaharjoitukset sekä liiketoiminnan jatkuvuuden läpikäynnit. Näiden harjoitusten tuloksia tulisi hyödyntää koulutuksen, ohjeistusten ja tietoturvamenettelyjen parantamisessa.






Organisaation tulisi varmistaa, että henkilöstö saa tehtäviinsä sopivaa koulutusta ja on tietoinen turvallisuusvastuistaan. Koulutuksessa tulisi tarjota käytännön ohjeita ja materiaaleja kriittisten laitosten päivittäiseen työhön. Koulutuksen tulisi kattaa esimerkiksi seuraavat aiheet:
Tietoisuutta tulisi jatkuvasti vahvistaa erillisillä tiedotusmateriaaleilla, kuten julisteilla, uutiskirjeillä tai intranetin resursseilla. Koulutuksen tulisi myös olla helposti kaikkien työntekijöiden saatavilla. Koulutustoimenpiteiden tehokkuutta tulisi arvioida säännöllisesti, jotta voidaan varmistaa niiden ajantasaisuus.






Organisaation henkilöstölleen järjestämistä digiturvakoulutuksista pidetään lokia. Lokin avulla voidaan osoittaa, millaisia täsmäpanostuksia organisaatio on tehnyt henkilöstön digiturvaosaamisen eteen.
Jokaisesta koulutuksesta voidaan kirjata ylös esimerkiksi:






Tietoturvaohjeistusta tarkennetaan työntekijän työtehtävään liittyen. Organisaatio on määritellyt yksiköt ja roolit, jotka vaativat erillistä ohjeistusta, ja muodostaa näille omia tarkennettuja tietoturvaohjeitaan.
Esimerkkejä omaa ohjeistusta vaativista yksiköistä ovat mm. asiakaspalvelu, IT ja HR. Esimerkkejä omaa ohjeistusta vaativista työrooleista puolestaan järjestelmän pääkäyttäjä sekä etätyön tekijä.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)