Risikovurdering er et verktøy og skal være av et slikt omfang at virksomheten kan identifisere nødvendige sikkerhetstiltak. Virksomhetene skal utarbeide, vedlikeholde og dokumentere risikovurderinger. Ved endringer i virksomheten som kan påvirke informasjonssikkerhet, skal risikoen som disse endringene medfører vurderes.
Risikovurderinger skal minst inneholde:
Risikovurderingen bør ta utgangspunkt i en kartlegging av informasjonsverdier og hva som vil bli konsekvensen av hendelser som rammer tilgjengeligheten, integriteten og konfidensialiteten til informasjonsverdiene. Virksomheten skal vurdere sannsynligheten for at en hendelse kan inntreffe og konsekvensen av hendelsen. Dersom risikoen er uakseptabel, skal virksomheten gjennomføre tiltak for å redusere risikoen.
Virksomheten skal gjennomføre risikovurderinger, og de skal som minimum gjennomføres før:
Risikovurdering bør oppdateres ved endring i trusselbildet. I tillegg skal virksomhetens ledelse jevnlig gjennomføre risikovurderinger som ledd i sitt arbeid med å kontrollere informasjonssikkerheten.






Organisaatio pyrkii ennakoivasti listaamaan ja arvioimaan erilaisten tietoturvariskien todennäköisyyttä ja vakavuutta. Dokumentaatio sisältää seuraavat asiat:






Organisaation on suoritettava riskinarviointi ennen sellaisten toimintojen käyttöönottoa tai muuttamista, jotka voivat vaikuttaa terveys- tai henkilötietojen turvallisuuteen. Näin varmistetaan, että vaikutukset luottamuksellisuuteen, eheyteen ja saatavuuteen arvioidaan etukäteen ja että tarvittavat suojatoimet yksilöidään.
Riskinarviointi on tehtävä ennen:
Arvioinnin on dokumentoitava tunnistetut riskit ja tuettava päätöksiä asianmukaisista riskien vähentämistoimenpiteistä.






Riskinarviointi ja sen menetelmät dokumentoidaan ja päivitetään säännöllisesti. Dokumentaatio sisältää ainakin seuraavat tiedot:






Organisaatio pitää kirjaa tietojärjestelmän liittymistä muihin tietojärjestelmiin sekä liittymissä käytettävistä tiedonsiirtotavoista.
Dokumentaatio liittymien suhteen on katselmoitava säännöllisesti sekä järjestelmiin tehtävien muutosten jälkeen.






Järjestelmällisessä turvallisuustyössä merkittävien muutosten vaikutukset on arvioitava ennakkoon ja muutokset toteutettava systemaattisesti. Tahattomien muutosten seuraukset on arvioitava ja pyrittävä lieventämään mahdollisia haittavaikutuksia.
Merkittäviä muutoksia voivat olla mm. organisaatioon, toimintaympäristöön, liiketoimintaprosesseihin sekä tietojärjestelmiin kohdistuvat muutokset. Muutoksia voidaan tunnistaa mm. johdon katselmuksissa sekä muuten toiminnan ohessa.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)