(1) Ha az 1. § (1) bekezdés a)–c) pontja szerinti szervezet elektronikus információs rendszerének sérülékenységvizsgálata jogszabály vagy a nemzeti kiberbiztonsági hatóság döntése alapján kötelező, akkor a 6. § (3) bekezdés 12. pontja szerinti döntés feltétele a feltárt sérülékenységek vonatkozásában készített sérülékenységkezelési terv nemzeti kiberbiztonsági hatóság általi jóváhagyása.
(2) Az (1) bekezdés szerinti, „jelentős” és „magas” biztonsági osztályba tartozó elektronikus információs rendszer esetében kötelező a kormányrendelet szerinti teljes körű sérülékenységvizsgálat kezdeményezése. Sérülékenységvizsgálat végzésének kötelezettsége alól kormányrendeletben meghatározott, sérülékenységvizsgálat végzésére jogosult állami szerv döntése alapján mentesülhet a szervezet.
(3) Az 1. § (1) bekezdés a)–c) pontja szerinti szervezet elektronikus információs rendszerei fejlesztése során irányadó részletes szabályokat kormányrendelet tartalmazza.






Organisaation olisi laadittava virallinen haavoittuvuuden hallintasuunnitelma, joka perustuu haavoittuvuusarviointien tuloksiin. Tämä suunnitelma, jossa esitetään yksityiskohtaisesti havaittujen haavoittuvuuksien korjaustoimenpiteet, on toimitettava kansallisen kyberturvallisuusviranomaisen hyväksyttäväksi lain edellyttämällä tavalla.






Organisaatio on määritelly prosessin, jonka perusteella tunnistetut tekniset haavoittuvuudet käsitellään.
Osa haavoittuvuuksista voidaan korjata suoraan, mutta merkittäviä vaikutuksia omaavat haavoittuvuudet tulisi dokumentoida myös tietoturvahäiriöinä. Merkittäviä vaikutuksia omaavan haavoituvuuden tunnistamisen jälkeen:






Organisaation olisi luotava ja dokumentoitava prosessi, jonka avulla se analysoi säännöllisesti kriittisen infrastruktuurinsa haavoittuvuuksia.
Tähän prosessiin olisi sisällyttävä arvio mahdollisista vaikutuksista toimintaan, jos palvelu keskeytyy tai tuhoutuu.Analyysin on perustuttava erilaisiin ennalta määriteltyihin skenaarioihin, kuten teknisiin vikoihin, pahantahtoisiin hyökkäyksiin tai luonnonkatastrofeihin, jotta riskit voidaan arvioida kattavasti.Kokonaisvaltaisen haavoittuvuusanalyysin ja vaikutusten arvioinnin keskeisiä vaiheita ovat seuraavat:






Organisaatiolla tulisi olla dokumentoidut prosessit ja mallit havaittujen haavoittuvuuksien raportointia varten.
Haavoittuvuuksien havaitsemisraportit olisi toimitettava välittömästi toimivaltaiselle tietoverkkotapahtumia ehkäisevälle laitokselle ja viimeistään viiden päivän kuluessa haavoittuvuuden havaitsemisesta.
Havaintoraportin olisi sisällettävä seuraavat tiedot:






Organisaatio on määritellyt prosessit havaittujen haavoittuvuuksien korjaamiseksi.
Näihin prosesseihin olisi sisällyttävä ainakin seuraavat:
Organisaatio toteuttaa tarvittavat toimet haavoittuvuuden torjumiseksi toimivaltaisen tietoverkkotapahtumia ehkäisevän laitoksen asettamassa määräajassa, kuitenkin viimeistään 90 päivän kuluessa tiedon saamisesta, ja ilmoittaa toimivaltaiselle tietoverkkotapahtumia ehkäisevälle laitokselle haavoittuvuuden torjunnan edistymisestä.
Jos haavoittuvuutta ei objektiivisista syistä ole mahdollista poistaa asetetussa määräajassa, tietoverkkohäiriöiden torjuntalaitos voi organisaation pyynnöstä pidentää haavoittuvuuden poistamiselle asetettua määräaikaa, kuitenkin enintään 180 päivää haavoittuvuuden havaitsemisraportin toimittamisesta, ilmoittamalla siitä haavoittuvuuden havaitsemisraportissa sen toimittajalle.






Organisaation täytyy määrittää hyväksyttävä taso riskeille. Taso lasketaan riskien todennäköisyyden, vakavuuden ja hallintakeinojen pohjalta.






Organisaation on varmistettava, että haavoittuvuuksia havaitsevat suojausjärjestelmät sekä niissä mahdollisesti hyödennetyt avaintiedot (esim. threat signaturet) päivitetään vähintään viikottain.
Päivityksissä tulisi kiinnittää huomiota automaation mahdollistamiseen sekä valvontaan, jonka kautta puutteellinen toiminta havaitaan.






Organisaation on määriteltävä seuratut mittarit haavoittuvuuksien tunnistamiseen sekä korjaamiseen liittyen. Mittareita on seurattava määritetyin aikavälein.






Teknisten haavoittuvuuksien hallintaprosessia seurataan ja arvioidaan säännöllisesti, jotta voidaan varmistaa sen tehokkuus ja vaikuttavuus.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)