Sisältökirjasto
Norm for informasjonssikkerhet
3.4.1: Risikovurdering

Vaatimuksen kuvaus

Risikovurdering er et verktøy og skal være av et slikt omfang at virksomheten kan identifisere nødvendige sikkerhetstiltak. Virksomhetene skal utarbeide, vedlikeholde og dokumentere risikovurderinger. Ved endringer i virksomheten som kan påvirke informasjonssikkerhet, skal risikoen som disse endringene medfører vurderes.

Risikovurderinger skal minst inneholde:

  • kartlegging av virksomhetens nettverk- og informasjonssystemer, samt deres betydning for leveransen av samfunnsviktige tjenester.
  • identifikasjon av potensielle hendelser som kan påvirke virksomhetens nettverk- og informasjonssystemer.
  • analyse av sårbarheter knyttet til virksomhetens nettverk- og informasjonssystemer.
  • vurdering av sannsynligheten for at en hendelse kan inntreffe.
  • vurdering av konsekvensene av hendelser
  • analyse av virksomhetens avhengighet av andre virksomheter for å fungere optimalt

Risikovurderingen bør ta utgangspunkt i en kartlegging av informasjonsverdier og hva som vil bli konsekvensen av hendelser som rammer tilgjengeligheten, integriteten og konfidensialiteten til informasjonsverdiene. Virksomheten skal vurdere sannsynligheten for at en hendelse kan inntreffe og konsekvensen av hendelsen. Dersom risikoen er uakseptabel, skal virksomheten gjennomføre tiltak for å redusere risikoen.

Virksomheten skal gjennomføre risikovurderinger, og de skal som minimum gjennomføres før:

  • etablering av eller endring i behandling av helse- og personopplysninger
  • etablering av nye informasjonssystemer eller registre som inneholder eller benytter helse- og personopplysninger
  • endringer i eksisterende informasjonssystemer eller registre som inneholder eller benytter helse- og personopplysninger
  • det etableres organisatoriske, tekniske, fysiske, personellmessige tiltak eller andre endringer med betydning for informasjonssikkerheten
  • det etableres eller endres tilgang til helseopplysninger mellom virksomheter

Risikovurdering bør oppdateres ved endring i trusselbildet. I tillegg skal virksomhetens ledelse jevnlig gjennomføre risikovurderinger som ledd i sitt arbeid med å kontrollere informasjonssikkerheten.

Kuinka täyttää vaatimus

Norm for informasjonssikkerhet og personvern i helse- og omsorgssektoren (Norge)

3.4.1: Risikovurdering

Tehtävän nimi
Prioriteetti
Tila
Teema
Politiikka
Muut vaatimukset

Tietoturvariskien tunnistaminen ja dokumentointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Riskien hallinta
112
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Članak 30.1.a: Politike analize rizika i sigurnosti informacijskih sustava
NIS2 Croatia
2.5: Riskienhallinta
TiHL tietoturvavaatimukset
7 §: Riskienhallinta
Kyberturvallisuuslaki
1.4.1: Management of Information Security Risks
TISAX
13 §: Tietoaineistojen ja tietojärjestelmien tietoturvallisuus
TiHL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Tietoturvariskien tunnistaminen ja dokumentointi
1. Tehtävän vaatimuskuvaus

Organisaatio pyrkii ennakoivasti listaamaan ja arvioimaan erilaisten tietoturvariskien todennäköisyyttä ja vakavuutta. Dokumentaatio sisältää seuraavat asiat:

  • Riskin kuvaus
  • Riskin vakavuus ja todennäköisyys
  • Riskiä hallitsevat ohjeet ja hallintatehtävät
  • Riskin hyväksyttävyys

Riskinarviointi ennen terveys- ja henkilötietoihin tehtäviä muutoksia

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Riskien hallinta
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
3.4.1: Risikovurdering
Norm for informasjonssikkerhet
9-10 §: Upphandling och utveckling av säkra informationssystem
Socialstyrelsens föreskrifter (HSLF FS 2016:40)
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Riskinarviointi ennen terveys- ja henkilötietoihin tehtäviä muutoksia
1. Tehtävän vaatimuskuvaus

Organisaation on suoritettava riskinarviointi ennen sellaisten toimintojen käyttöönottoa tai muuttamista, jotka voivat vaikuttaa terveys- tai henkilötietojen turvallisuuteen. Näin varmistetaan, että vaikutukset luottamuksellisuuteen, eheyteen ja saatavuuteen arvioidaan etukäteen ja että tarvittavat suojatoimet yksilöidään.

Riskinarviointi on tehtävä ennen:

  • Terveys- tai henkilötietojen uusi tai muutettu käsittely
  • tällaisia tietoja käsittelevien järjestelmien tai rekistereiden käyttöönotto tai muuttaminen.
  • tietoturvaan vaikuttavat organisatoriset, tekniset, fyysiset tai henkilöstömuutokset.
  • Organisaatioiden välisten käyttöoikeus- tai tiedonjakojärjestelyjen käyttöönotto tai muuttaminen.

Arvioinnin on dokumentoitava tunnistetut riskit ja tuettava päätöksiä asianmukaisista riskien vähentämistoimenpiteistä.

Riskinarvioinnin dokumentointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Digiturvan johtaminen
15
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Artikla 13.3: Riskinarvioinnin dokumentointi
CRA
11.7: Listei de active și riscuri
NIS2 Romania
12.2: Risk assessment measures
CER
§ 4-4: Krav til dokumentasjon
Sikkerhetsloven
§ 13: Riskbedömning
NIS2 Åland
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Riskinarvioinnin dokumentointi
1. Tehtävän vaatimuskuvaus

Riskinarviointi ja sen menetelmät dokumentoidaan ja päivitetään säännöllisesti. Dokumentaatio sisältää ainakin seuraavat tiedot:

  • kuvaus tunnistetuista uhkista, haavoittuvuuksista ja riskeistä.
  • riskien arviointi
  • valitut menetelmät
  • ehdotetut riskinhallintatoimet ja niiden toteuttaminen
  • Riskinarvioinnin ja riskinhallintatoimien toteuttamisesta vastaavat henkilöt.
Riskinarviointi on liitettävä organisaation muihin asiaankuuluviin johtamisjärjestelmiin.

Liittymien ja rajapintojen dokumentointi tietojärjestelmille

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Järjestelmien hallinta
Tietojärjestelmien hallinta
55
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Članak 30.1.i (Imovina): Upravljanja programskom i sklopovskom imovinom
NIS2 Croatia
9.5 §: Suojattavan omaisuuden hallinta
Kyberturvallisuuslaki
24 §: Tietoaineistojen luovuttaminen teknisen rajapinnan avulla muille kuin viranomaisille
TiHL
23 §: Katseluyhteyden avaaminen viranomaiselle
TiHL
22 §: Tietojen luovuttaminen teknisen rajapinnan avulla viranomaisten välillä
TiHL
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Liittymien ja rajapintojen dokumentointi tietojärjestelmille
1. Tehtävän vaatimuskuvaus

Organisaatio pitää kirjaa tietojärjestelmän liittymistä muihin tietojärjestelmiin sekä liittymissä käytettävistä tiedonsiirtotavoista.

Dokumentaatio liittymien suhteen on katselmoitava säännöllisesti sekä järjestelmiin tehtävien muutosten jälkeen.

Merkittävien tietoturvaan vaikuttavien muutosten arviointiprosessi ja dokumentointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Riskien hallinta
87
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
Članak 30.1.a: Politike analize rizika i sigurnosti informacijskih sustava
NIS2 Croatia
7 §: Riskienhallinta
Kyberturvallisuuslaki
5.2.1: Change management
TISAX
30 § 3.1°: L'analyse des risques et à la sécurité des systèmes d'information
NIS2 Belgium
2.10.1: Include security in the organisation’s change management process
NSM ICT-SP
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Merkittävien tietoturvaan vaikuttavien muutosten arviointiprosessi ja dokumentointi
1. Tehtävän vaatimuskuvaus

Järjestelmällisessä turvallisuustyössä merkittävien muutosten vaikutukset on arvioitava ennakkoon ja muutokset toteutettava systemaattisesti. Tahattomien muutosten seuraukset on arvioitava ja pyrittävä lieventämään mahdollisia haittavaikutuksia.

Merkittäviä muutoksia voivat olla mm. organisaatioon, toimintaympäristöön, liiketoimintaprosesseihin sekä tietojärjestelmiin kohdistuvat muutokset. Muutoksia voidaan tunnistaa mm. johdon katselmuksissa sekä muuten toiminnan ohessa.

Politiikkaan sisältyviä tietoturvatehtäviä

Tehtävän nimi
Prioriteetti
Tila
Teema
Politiikka
Muut vaatimukset
No items found.

Autamme täyttämään vaatimukset tehokkaasti Universal cyber compliance language -teknologialla

Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.

Tietoturvakehikoilla on yleensä yhteinen ydin. Kaikki kehikot kattavat perusaiheita, kuten riskienhallinnan, varmuuskopioinnin, haittaohjelmat, henkilöstön tietoisuuden tai käyttöoikeuksien hallinnan omissa osioissaan.
Digiturvamallin "universal cyber compliance language" -teknologia luo teille yksittäisen suunnitelman ja varmistaa, että kehikkojen yhteiset osat tehdään vain kerran. Te voitte keskittyä suunnitelman toteuttamiseen, me automatisoimme compliance-osan - nykyisiä ja tulevia vaatimuksia päin.
Aloita ilmainen kokeilu
Tutustu Digiturvamalliin
Aloita ilmainen kokeilu
Digiturvamallin avulla rakennat tietoturvallisen ja halutut vaatimukset täyttävän organisaation. Halusitko kehittää tietoturvan hallintaa yleisesti, raportoida omasta NIS2-valmiudesta tai hankkia ISO 27001 -sertifioinnin, Digiturvamalli yksinkertaistaa koko prosessia.
AI-pohjaiset parannussuositukset ja käyttäjäystävällinen työkalu varmistavat, että organisaationne voi olla luottavainen vaatimusten täyttymisestä ja keskittyä oman tietoturvan jatkuvaan parantamiseen.
Selkeä suunnitelma vaatimusten täyttämiseen
Aktivoi teille tärkeät vaatimuskehikot ja jalkauta niiden vaatimukset täyttäviä selkeitä toimenpiteitä.
Uskottavat raportit todisteiksi hyvästä tietoturvasta
Etene tehtävien avulla varmistaaksesi turvallisen toiminnan. Luo ammattimaisia ​​raportteja muutamalla napsautuksella.
AI-avusteiset parannussuositukset
Keskity vaikuttavimpiin parannuksiin Digiturvamallin suositusten avulla.