A központi rendszer felett rendelkezési jogot gyakorló szervezet az általa a felhasználó szervezet részére biztosított központi rendszer vonatkozásában






Kun organisaatio toimii keskusjärjestelmän tarjoajana, sen olisi määriteltävä tietoturvavaatimukset, jotka käyttäjäorganisaatioiden on täytettävä käyttöehtona. Nämä vaatimukset olisi sisällytettävä sopimuksiin tai julkaistava organisaation verkkosivustolla.
Vaatimuksilla olisi pyrittävä suojaamaan keskusjärjestelmä, ja ne voivat kattaa esimerkiksi pääsynvalvonnan, vaaratilanteiden raportoinnin ja käyttäjäorganisaatioiden järjestelmän konfiguroinnin.
Jotta organisaatio voisi varmistaa, että sen keskusjärjestelmää käyttävät organisaatiot noudattavat määriteltyjä turvallisuusvaatimuksia, sen olisi otettava käyttöön tarkistusprosessi. Tässä prosessissa olisi määriteltävä, miten käyttäjäorganisaatioiden tarkastukset suoritetaan ja miten puutteet käsitellään. Jos käyttäjäorganisaatio ei korjaa havaitsemiaan puutteita tietyn määräajan kuluessa, organisaation on ilmoitettava laiminlyönnistä kansalliselle kyberturvallisuusviranomaiselle.






Organisaation on otettava käyttöön ja ylläpidettävä dokumentoitua prosessia turvallisuuteen liittyvien vaaratilanteiden raportointia, hallintaa ja niistä oppimista varten sekä suojatun turvallisuustilanteen jatkuvaa seurantaa varten.
Prosessilla on varmistettava turvatoimien jatkuva valvonta, jotta voidaan varmistaa, että ne pysyvät tehokkaina kehittyviä uhkia ja toiminnallisia muutoksia vastaan. Siinä on myös annettava selkeät ja helposti saatavilla olevat ohjeet koko henkilöstölle vaaratilanteiden käsittelystä. Dokumentoidussa prosessissa on määriteltävä vähintään seuraavat seikat:






Kun organisaation palveluiden käyttäjät ovat mahdollisesti alttiina merkittävälle tietoturvauhkalle, organisaation on viestittävä tästä heille sisältäen kaikki mahdolliset korjaustoimenpiteet, joita käyttäjät voivat itse toteuttaa suojautuakseen uhkaa vastaan.
Kun viestinnän selkeyden kannalta on tarpeen, organisaation on sisällytettävä viestintäänsä myös yleisempää tietoa liittyvästä tietoturvauhkasta.






Organisaatio listaa relevantit viranomaistoimijat, joihin on tärkeää pitää aktiivisesti yhteyttä sekä tarvittaessa saada yhteys nopeasti. Näitä viranomaisia ovat mm. kansallisia lakeja toimeenpanevat sekä valvontaa toteuttavat viranomaiset.
Relevantteihin viranomaisiin olisi määriteltävä selkeä yhteyshenkilö, joka toimii yhteyspisteenä organisaatioon.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)