Mitä laki edellyttää toimintamallilta?
Kyberturvallisuuslain 8 § edellyttää ajantasaista kyberturvallisuuden riskienhallinnan toimintamallia. Siinä tunnistetaan viestintäverkkoihin, tietojärjestelmiin ja niiden fyysiseen ympäristöön kohdistuvat riskit sekä kuvataan tavoitteet, menettelyt ja vastuut.
Lain 10 §:n mukaan johto hyväksyy toimintamallin ja valvoo sen toteuttamista. Teknistä työtä voi hankkia kumppanilta, mutta yrityksen johdon tehtäväksi jää varmistaa, että vastuut on järjestetty ja toimintaa seurataan.
Lähde: Kyberturvallisuuslaki, 8–10 §.
Aloita toiminnasta ja järjestelmistä
Listaa palvelut, joiden keskeytyminen haittaisi yritystäsi tai asiakkaitasi. Kirjaa niiden tarvitsemat järjestelmät, tiedot ja toimittajat. Verkkokaupassa mukaan kuuluvat esimerkiksi kauppa-alusta, maksamisen palvelu, varaston yhteys ja tilausviestit.
Luetteloon tarvitaan omistaja jokaiselle kokonaisuudelle. Pelkkä toimittajan nimi ei kerro, kuka yrityksessä päättää käyttöoikeuksista tai hyväksyy muutoksen. Myös fyysiset riippuvuudet, kuten sähkönsaanti ja työtilojen turvallisuus, arvioidaan palvelun kannalta.
Kirjaa riski, vaikutus ja nykyinen suojaus
Kuvaa riski konkreettisesti. ”Tietoturva voi pettää” ei vielä auta tekemään päätöstä. ”Ylläpitäjän tunnus varastetaan ja verkkokaupan maksamisen ohjausta muutetaan” kertoo jo, mitä pitää ehkäistä ja havaita.
Arvioi vaikutus toimintaan ja todennäköisyys. Kirjaa nykyiset toimet sekä jäljelle jäävä riski. Valitse korjaukselle vastuuhenkilö ja määräaika. Arviointimenetelmän pitää sopia organisaation toimintaan; laki ei määrää yhtä kaikille sopivaa taulukkoa.
Käsittele kaikki lain vaatimat osa-alueet
Lain 9 § kattaa riskienhallinnan ja verkkojen turvallisuuden periaatteet, hankinnan ja ylläpidon turvallisuuden, haavoittuvuuksien käsittelyn, toimitusketjun, omaisuudenhallinnan, henkilöstön ja koulutuksen, pääsynhallinnan, salauksen, poikkeamien käsittelyn, jatkuvuuden, perustason tietoturvakäytännöt sekä fyysisen ympäristön.
Toimenpiteet suhteutetaan toimintaan ja riskeihin. Esimerkiksi verkkosivun TLS-salaus suojaa liikennettä. SPF, DKIM ja DMARC puolestaan koskevat sähköpostin lähettäjän todentamista ja domainin käyttöä; ne eivät ole viestin sisällön päästä päähän salausta.
Käytä sähköpostin suojausopasta käytännön toteutuksen tukena. Kirjaa myös ne toimet, jotka kuuluvat organisaatiolle itselleen.
Esimerkki verkkopalvelun yhdestä kirjauksesta
Palvelu: yrityksen tarjouspyyntölomake.
Riski: lisäosapäivitys rikkoo lomakkeen ja yhteydenottoja jää saamatta.
Toimet: päivityksiä edeltävä varmistus, sovittu lomaketestaus ja palautusmenettely.
Vastuut: ylläpitäjä hoitaa tekniset tehtävät, yrityksen yhteyshenkilö varmistaa viestien saapumisen sovittuun osoitteeseen.
Näyttö ja seuranta: päivätty testitulos, havaittu virhe ja sen käsittely. Seurantaväli sovitaan palvelun riskin mukaan.
Tämä on havainnollistava esimerkki yhdestä riskistä. Se ei kata koko verkkopalvelun tai organisaation toimintamallia.
Testaa myös palautuminen ja tiedonkulku
Varmuuskopion olemassaolo ja onnistunut palautus ovat eri asioita. Suunnittele, millä tavalla palautus testataan, kuinka nopeasti palvelun pitää toimia uudestaan ja kuinka paljon tietoa voidaan enintään menettää.
Sovittu harjoitus voi paljastaa puuttuvan yhteyshenkilön tai riippuvuuden palvelusta, jota kukaan ei osannut nimetä. Kirjaa havainto ja korjaa toimintamalli. Poikkeamailmoituksen menettely harjoitellaan samassa yhteydessä, jos yritys kuuluu sääntelyn piiriin.
Miten toimintamalli pysyy käytössä?
Määritä tarkistusrytmi ja tilanteet, joissa arvio tehdään uudelleen. Tällaisia ovat esimerkiksi uuden järjestelmän käyttöönotto, merkittävä palvelumuutos tai tietoturvapoikkeama. Seuraa, onko sovitut toimet tehty ja ovatko ne vähentäneet riskiä.
ResaHostin palvelukuvaus ja ylläpidosta saatava dokumentaatio auttavat kuvaamaan verkkopalvelujen osuuden. Toimitusketjun vaatimukset ja yrityksen omat käytännöt liitetään samaan kokonaisuuteen. Infrarakentajalle ja verkkokaupalle painotukset ovat erilaiset.
Käydään verkkopalvelujesi ylläpito läpi. Samalla selviää, mitä tietoa ylläpitäjältä tarvitaan omaan toimintamalliisi.
Usein kysyttyä
Onko tämä virallinen NIS2-toimintamallipohja?
Ei. Artikkeli auttaa hahmottamaan rakennetta. Organisaation on laadittava omaan toimintaansa sopiva malli ja huomioitava sen toimialaa koskevat tarkemmat vaatimukset.
Voiko johto ulkoistaa vastuun hosting-kumppanille?
Teknisiä tehtäviä voi ulkoistaa. Kyberturvallisuuslain mukainen johdon vastuu riskienhallinnan järjestämisestä ja valvonnasta säilyy toimijan johdolla.