Com base na análise e gestão de riscos referida no número anterior, as entidades essenciais e importantes devem adotar as medidas de cibersegurança adequada e proporcionais de forma a gerir os riscos que se colocam à segurança das redes e dos sistemas de informação que utilizam, incluindo os riscos residuais, tendo em conta o QNRCS, os progressos técnicos mais recentes e, se aplicáveis, as normas europeias e internacionais pertinentes.






Organisaation on määriteltävä, dokumentoitava ja virallisesti hyväksyttävä tietoverkkoturvallisuuskäytännöt ja -toimenpiteet. Tämän kattavan toimenpidekokonaisuuden on oltava sopiva organisaation kokoon, riskiprofiiliin ja monimutkaisuuteen nähden, ja sen on perustuttava virallisen riskianalyysin tuloksiin.Toimenpiteitä määritellessään organisaation on otettava huomioon kansallisessa kyberturvallisuuden viitekehyksessä (QNRCS) annetut suuntaviivat, uusin tekninen kehitys ja asiaankuuluvat kansainväliset standardit (esim. ISO/IEC 27001).






On luotava prosessi, jonka avulla voidaan jatkuvasti seurata uusinta teknistä kehitystä, uusia uhkia ja muutoksia asiaankuuluviin kyberturvallisuusstandardeihin ja -puitteisiin.Tähän prosessiin olisi kuuluttava uhkatiedustelusyötteiden tilaaminen, osallistuminen alan foorumeihin ja QNRCS:n ja muiden hyväksyttyjen standardien päivitysten säännöllinen tarkastelu. Tuloksia on käytettävä organisaation turvatoimien säännölliseen tarkistamiseen ja päivittämiseen sen varmistamiseksi, että ne pysyvät tehokkaina.






Kaikki tietoturvatoimenpiteet on valittava ja toteutettava organisaation riskianalyysin tulosten perusteella. Jokaisen tunnistetun riskin ja sen lieventämiseksi valitun toimenpiteen (toimenpiteiden) välillä on oltava selkeä, dokumentoitu yhteys, jolla varmistetaan, että toimenpiteet ovat asianmukaisia ja oikeasuhteisia.Tämä prosessi olisi dokumentoitava soveltuvuusilmoitukseen (Statement of Applicability, SoA) tai vastaavaan riskienkäsittelysuunnitelmaan. Tässä asiakirjassa perustellaan tiettyjen valvontatoimien sisällyttäminen ja esitetään perustelut sellaisille valvontatoimille, joita ei katsota sovellettaviksi.






Toteutettuja riskienhallintatoimenpiteitä sekä riskienhallinnan kokonaistilannetta tarkastalleen säännöllisesti.
Toimintamalli riskienhallinnan tilan seuraamiseen on selkeästi kuvattu.






Riskikäsittelyn toteuttamisen jälkeen organisaatio arvioi jäljelle jäävän jäännösriskin tason riskikohtaisesti.
Jäännösriskin suhteen tehdään selkeä päätökset riskin omistajan toimesta joko riskin sulkemiseksi tai riskin palauttamiseksi käsittelyjonoon.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)