1. The relevant entities shall take the appropriate measures to protect their network and information systems from cyber threats.
2. For the purpose of point 6.7.1, the relevant entities shall: allow connections of service providers only after an authorisation request and for a set time period, such as the duration of a maintenance operation.
3. The relevant entities shall review and, where appropriate, update these measures at planned intervals and when significant incidents or significant changes to operations or risks occur.






The organisation should establish, implement, and maintain a controlled process for granting temporary network access to service providers as a cybersecurity protection measure. Service provider connections should only be permitted following a documented authorisation request approved by an authorised owner and shall be limited to a predefined and justified time period (for example, the duration of a maintenance operation).
Temporary access should be technically time-bound and automatically disabled upon expiry of the approved period. The organisation should review and, where appropriate, update the process and supporting controls at planned intervals and following significant incidents or significant changes to operations or cyber risk.






Digiturvan minimitasoa koskevat vaatimukset on määritetty luottamuksellista tietoamme käsittelevillä kumppaniyrityksille ja nämä on sisällytetty toimittajasopimuksiin. Vaatimukset vaihtelevat sen mukaan, kuinka kriittistä tietoa kumppani käsittelee.
Vaatimusten on järkevää koostua säännöistä ja käytännöistä, joita omassa organisaatiossanne noudatetaan. Voitte jaotella vaatimustasot matalan, keskitason ja korkean riskin toimittajiin.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)