Virksomheten skal sørge for et forsvarlig sikkerhetsnivå for skjermingsverdige informasjonssystemer, slik at
a. informasjonssystemene fungerer slik de skal
b. uvedkommende ikke får tilgang til informasjonen som behandles i systemene
c. informasjonen som behandles i systemene, ikke endres eller går tapt
d. informasjonen som behandles i systemene, er tilgjengelig ved tjenstlig behov for tilgang.






Organisaation on ylläpidettävä listaa käytetyistä tietojärjestelmistä sekä tietojärjestelmille nimetyistä omistajista. Omistaja vastaa järjestelmän tietojen täydentämisestä sekä mahdollisista muista tietoturvatoimenpiteistä, jotka liittyvät tiiviisti järjestelmään.
Järjestelmiin liittyvä dokumentaatio sisältää mm. seuraavia tietoja:






Varmuuskopiointiin käytettäviä tietovälineitä ja varmuuskopioiden palauttamista testataan säännöllisesti, jotta voidaan varmistua siitä, että hätätilanteessa niihin voidaan luottaa.
Varmuuskopioiden palauttamisesta ylläpidetään tarkkoja ja täydellisiä ohjeita. Toimintaohjeiden avulla seurataan varmuuskopioiden toimintaa ja varaudutaan varmuuskopioiden epäonnistumiseen.






Kuvaamme tietojärjestelmälistauksen yhteydessä, minkä järjestelmien suhteen vastuu varmuuskopioinnin toteutuksesta on itsellämme. Organisaation omalla vastuulla olevat varmuuskopiointiprosessit on dokumentoitu ja jokaiselle on määritelty omistaja. Dokumentaatio sisältää mm.:






Organisaation olisi säännöllisesti testattava ja todennettava toteutettujen turvavalvontatoimien ja järjestelmäkokoonpanojen tehokkuus.
Testauksen olisi katettava:
Näiden testien tulokset, mukaan lukien havaitut puutteet ja korjaavat toimet, olisi dokumentoitava sen osoittamiseksi, että turvatoimenpiteet toimivat tarkoitetulla tavalla ja että järjestelmät säilyttävät turvallisen tilansa.






Organisaation on otettava käyttöön, toteutettava ja ylläpidettävä toimenpiteitä kriittisten kansallisten tietojen eheyden varmistamiseksi. Tämä voidaan saavuttaa toteuttamalla toimenpiteitä, joihin kuuluvat muun muassa seuraavat:






Viranomaisen on varmistettava tietojärjestelmien saatavuus koko niiden elinkaaren ajan. Tämän vuoksi eri tietojärjestelmien saatavuusvaatimukset (etenkin pisin aika, jonka järjestelmä voi olla pois käytöstä, palautusaikatavoite sekä palautuspistetavoite).
Saatavuusvaatimusten toteutuksen tulee huomioida tietojärjestelmältä edellytettävä kuormituksen kesto, vikasietoisuus ja palautumisaika.
Lisäksi tarve saatavuutta suojaaville menettelyille on tunnistettu ja menettelyt on toteutettu kriittisille järjestelmille järjestelmäkohtaisesti räätälöidyillä suojauksilla. Suojauksiin voi sisältyä esimerkiksi keskeisten verkkoyhteyksien, laitteistojen ja sovellusten ajoympäristöjen kahdentamiset.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)