Virksomheten skal etablere og iverksette nødvendige sikkerhetstiltak for å kunne opprettholde kontinuitet og motstandsdyktighet ved en hendelse. Dette inkluderer evnen til å forebygge, detektere, håndtere og gjenopprette normaltilstand etter fysiske eller tekniske hendelser som kan påvirke informasjonssikkerheten og personopplysningssikkerheten.
Manglende tilgjengelighet til nettverk- og informasjonssystemene, tjenester og produkter kan medføre skader både for virksomheten, virksomhetens autoriserte brukere, pasienten/brukeren ved ytelse av helsehjelpen, og den registrerte. Virksomheten skal sørge for at nødvendige helse- og personopplysninger er tilgjengelige.






Organisaation on määriteltävä selkeät kriteerit sille, milloin havaitut poikkeamat johtavat virallisiin häiriötilanteiden torjuntatoimiin. Näihin laukaiseviin tekijöihin olisi sisällyttävä:
Nämä säännöt on dokumentoitava, automatisoitava mahdollisuuksien mukaan ja integroitava häiriötilanteiden toimintaohjeisiin ja havaitsemisjärjestelmiin.






Organisaation on luotava häiriöön vastaamissuunnitelma kriittisiin tietojärjestelmiin tapahtuvia tietoturvahäiriöitä varten. Vastaamissuunnitelmia tulee myös testata tarvittavien organisaation elementtien toimesta. Suunnitelmassa tulisi ottaa huomioon ainakin:
Lisäksi suunnitelman tulisi ainakin:






Viranomaisen on varmistettava tietojärjestelmien saatavuus koko niiden elinkaaren ajan. Tämän vuoksi eri tietojärjestelmien saatavuusvaatimukset (etenkin pisin aika, jonka järjestelmä voi olla pois käytöstä, palautusaikatavoite sekä palautuspistetavoite).
Saatavuusvaatimusten toteutuksen tulee huomioida tietojärjestelmältä edellytettävä kuormituksen kesto, vikasietoisuus ja palautumisaika.
Lisäksi tarve saatavuutta suojaaville menettelyille on tunnistettu ja menettelyt on toteutettu kriittisille järjestelmille järjestelmäkohtaisesti räätälöidyillä suojauksilla. Suojauksiin voi sisältyä esimerkiksi keskeisten verkkoyhteyksien, laitteistojen ja sovellusten ajoympäristöjen kahdentamiset.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)