1. Podmiot kluczowy, na własny koszt, przeprowadza audyt bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi, zwany dalej "audytem”, co najmniej raz na 3 lata, licząc od dnia sporządzenia i podpisania protokołu z audytu przez audytorów przeprowadzających audyt.
2. Audyt może być przeprowadzony przez:
7. Podmiot kluczowy albo podmiot istotny udostępnia kopię protokołu z audytu na żądanie:






Avainorganisaatioiden on säännöllisesti arvioitava palvelujen tarjoamisessa käytettävien tietojärjestelmiensä turvallisuutta. Tämä tehdään virallisen tietoturvatarkastuksen avulla, joka on tehtävä organisaation omalla kustannuksella vähintään kerran kolmessa vuodessa. Kolmen vuoden ajanjakso lasketaan siitä päivästä, jolloin edellinen auditointiraportti valmistui ja auditoija allekirjoitti sen.
Kun auditointi on saatu päätökseen, organisaation on toimitettava auditointiraportin digitaalinen kopio kansalliselle kyberturvallisuusviranomaiselle kolmen työpäivän kuluessa sen vastaanottamisesta.
Lisäksi kyberturvallisuusviranomaisella on oikeus pyytää ulkoista tarkastusta milloin tahansa. Näin voi tapahtua esimerkiksi vakavan tietoturvaloukkauksen jälkeen tai jos organisaatio rikkoo kyberturvallisuussääntöjä. Tällöin viranomainen määrittelee, kuka saa suorittaa tarkastuksen, asettaa määräajan raportin toimittamiselle ja voi myös päättää tarkastuksen laajuudesta tai painopistealueista.
Nämä toimenpiteet auttavat varmistamaan, että kriittiset palvelut säilyttävät vahvan kyberturvallisuuden tason ja ovat vastuussa järjestelmiensä turvallisuudesta.






Tietojärjestelmän tietoturvatarkastuksen on oltava pätevien ja hyväksyttyjen ammattilaisten suorittama. On kolme vaihtoehtoa sille, kuka voi suorittaa auditoinnin:






Vastuu tiettyjen järjestelmien tarkastamisesta on määriteltävä organisaatiossa. Vastuu voi olla sisäisillä tai ulkoisilla tarkastajilla tai molemmilla. Tarkastuksesta vastaavalla henkilöllä on oltava tarvittava pätevyys ja riittävä riippumattomuus tehtävän suorittamiseksi. Jos auditoinnin suorittavat ulkopuoliset auditoijat, vastuu heidän pätevyytensä varmistamisesta on auditoinnin tilaavalla organisaatiolla.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)