1. The relevant entities shall take the appropriate measures to establish, document, implement, and monitor configurations, including security configurations of hardware, software, services and networks.
2. For the purpose of point 6.3.1, the relevant entities shall:
3. The relevant entities shall review and, where appropriate, update configurations at planned intervals or when significant incidents or significant changes to operations or risks occur.






Organisaatio hallinnoi ja valvoo toimitettujen tuotteiden ja järjestelmäkomponenttien turvallista konfigurointia. Konfiguroimme tuotteet oletusarvoisesti turvallisiksi, ellei valmistajan ja asiakkaan välillä ole räätälöityjen tuotteiden osalta sovittu etukäteen toisin. Konfigurointiin sisältyy mahdollisuus palauttaa tuote alkuperäiseen tilaansa. Pidämme kirjaa käyttämistämme konfiguraatioista ja siitä, miten ne ovat muuttuneet ajan myötä.






Organisaation on hankintamenettelyssään varmistettava, että kaikki tieto- ja viestintätekniikkajärjestelmät testataan ja hyväksytään ennen niiden käyttöönottoa ja huoltotoimenpiteiden jälkeen.
Keskeisiä vaatimuksia ovat seuraavat:
Lisäksi tietyntyyppisiin yhteisöihin sovelletaan erityisvaatimuksia:
Keskusvastapuolten on tarvittaessa otettava seuraavat sidosryhmät mukaan testaustoimien suunnitteluun ja toteuttamiseen:
Arvopaperikeskusten on tarvittaessa otettava seuraavat sidosryhmät mukaan testaustoimien suunnitteluun ja toteuttamiseen:
Organisaation on suoritettava ohjelmistopakettien tietoturvatestaus viimeistään integrointivaiheessa.






Laitteiden, tietojärjestelmien ja verkkojen nykyiset kokoonpanot dokumentoidaan ja kokoonpanomuutoksista pidetään kirjaa.
Konfiguraatioiden muutoksia on valvottava, ja ne on tehtävä muutostenhallintamenettelyn kautta. Vain valtuutettu henkilöstö saa tehdä muutoksia konfiguraatioihin.
Konfiguraatiotietoihin voi sisältyä esim. seuraavat tiedot:






Teemakohtaiset politiikkadokumentit voivat auttaa eri osa-alueisiin liittyvien tehtävien, ohjeistusten sekä muun dokumentaation viestintää ja katselmointia sekä mahdollisten ylätason periaatteiden liittämistä näihin tarkempaa toteutusta kuvaaviin hallintajärjestelmän sisältöihin.
Organisaation on määriteltävä, mitä teemakohtaisia politiikkadokumentteja ylläpidetään sekä tarvittaessa katselmoidaan kokonaisuuksina halutuin väliajoin. Esimerkkejä teemoista, joille omaa politiikkadokumenttia voidaan haluta ylläpidää, ovat mm.:






Tietoturvahäiriöiden analysoinnista ja ratkaisemisesta saatua tietämystä olisi hyödynnettävä tulevien häiriöiden todennäköisyyden vähentämisessä ja niiden vaikutuksen pienentämisessä.
Organisaatio analysoi säännöllisesti tapahtuneita häiriöitä kokonaisuutena. Tässä prosessissa tutkitaan häiriöiden tyyppiä, määrää ja kustannuksia tavoitteena tunnistaa toistuvia ja vaikutuksiltaan merkittäviä häiriöitä.
Mikäli reagointia vaativia toistuvia häiriöitä tunnistetaan, niiden perusteella:
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)