En tilbyder av en digital tjeneste skal gjennomføre en risikovurdering av nettverks- og informasjonssystemer som benyttes for å levere tjenesten. Tilbyderen skal iverksette hensiktsmessige og proporsjonale tekniske og organisatoriske sikkerhetstiltak som samlet skal sørge for et sikkerhetsnivå som er tilpasset risikoen. Ved vurderingen av hva som er et forsvarlig sikkerhetsnivå, skal det blant annet ses hen til den teknologiske utviklingen og tas hensyn til
a. sikkerheten i systemer, utstyr og anlegg
b. hendelseshåndtering
c. styring av opprettholdelse av tjenesteleveransen
d. overvåking, revisjon og testing
e. anerkjente internasjonale standarder.
Tilbyderen skal iverksette proporsjonale tiltak for å forebygge, avdekke og redusere konsekvensene av hendelser, slik at tjenesteleveransen kan opprettholdes.






Organisaation olisi säännöllisesti testattava ja todennettava toteutettujen turvavalvontatoimien ja järjestelmäkokoonpanojen tehokkuus.
Testauksen olisi katettava:
Näiden testien tulokset, mukaan lukien havaitut puutteet ja korjaavat toimet, olisi dokumentoitava sen osoittamiseksi, että turvatoimenpiteet toimivat tarkoitetulla tavalla ja että järjestelmät säilyttävät turvallisen tilansa.






Organisaation olisi toteutettava fyysisiä turvatoimia, joiden tarkoituksena on viivyttää ja estää luvaton fyysinen tunkeutuminen sen tiloihin. Näihin kuuluvat vankka rakennusrakenne, turvalliset ovet, ikkunat, lukot ja muut fyysiset esteet. Sähköisiä valvontajärjestelmiä olisi käytettävä fyysisen tunkeutumisen, sabotaasin, murtojen tai varkauksien havaitsemiseksi.
Fyysiset turvatoimet on tarkastettava ja testattava säännöllisesti sen varmistamiseksi, että ne on toteutettu, että ne ovat ehjiä ja että ne toimivat tarkoitetulla tavalla.






Organisaation on otettava käyttöön virallinen prosessi, jonka avulla seurataan ja analysoidaan jatkuvasti ulkoisia turvallisuusohjeita ja -muutoksia.
Tähän prosessiin on kuuluttava seuraavien asiakirjojen säännöllinen tarkastelu






Kattavan turvallisuusarkkitehtuurin luominen ja ylläpitäminen. ICT-järjestelmään olisi sisällytettävä seuraavat toiminnot:






Organisaatiolla on oltava määritellyt vaatimukset tietojärjestelmien auditointien suorittamiselle tai auditointia suorittavalle palvelulle. Lisäksi on otettava huomioon seuraavat seikat:






ICT:ltä vaaditut jatkuvuusvaatimukset muodustuvat organisaation tuotteiden ja palveluiden tarjoamiseen liittyville ydinprosesseille muodostettujen jatkuvuussuunnitelmien ja niihin sisältyvien palautusmisaikatavoitteiden kautta.
Organisaation on tunnistettava, millaiset palautumisajat ja palautumispisteet eri ICT-palvelujen on pystyttävä saavuttamaan huomioiden liittyville prosesseille määritellyt palautumistavoitteet, ja varmistettava kyky näiden saavuttamiseen.
Suunnittelussa on huomioitava etenkin:






Organisaation on otettava keinoja käyttöön, jolla häiriön vaikutus voidaan rajata mahdollisimman pieneen osaan. Keinot tulisivat vastata tehtyjä suunnitelmia ja sisältää häiriön:






Organisaation on arvioitava erilaisista syistä johtuvien toiminnankeskeytysten ja riskien aiheuttama mahdollinen vahinko toiminnalle. Tämän arvioinnin perusteella on priorisoitava jatkuvuussuunnittelussa eri teemoja, jotta suunnittelu keskittyy riskilähtöisesti tärkeimpiin asioihin.






Johdon on määriteltävä hallintavastuut ja luotava menettelyt, joilla taataan tehokas ja johdonmukainen reagointi tietoturvahäiriöihin.
Johdon on varmistettava mm.:
Prosessin on varmistettava mm.:






Organisaation on lueteltava kaikki asiaankuuluvat suojatut omaisuuserät omistusoikeuden määrittämiseksi ja sen varmistamiseksi, että turvatoimenpiteet kattavat kaikki tarvittavat kohteet.
Suuri osa suojatusta omaisuudesta (mukaan lukien tietojoukot, tietojärjestelmät, henkilöstö/yksiköt ja kumppanit) käsitellään muiden tehtävien kautta. Lisäksi organisaation on lueteltava muut tärkeät omaisuuserät, joita voivat olla toiminnan luonteesta riippuen esimerkiksi laitteisto (palvelimet, verkkolaitteet, työasemat, tulostimet) tai infrastruktuuri (kiinteistöt, sähköntuotanto, ilmastointi). Lisäksi organisaation on varmistettava, että asiaankuuluvat ulkoiset laitteet dokumentoidaan.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)