Saat parhaat ohjeet tilanteeseesi, kun vastaat ensin kysymyksiin oppaan aloitussivulla.
- Oppaan aloitussivu
- Johdatus digiturvan riskienhallintaan
- Riskienhallinta
- Turvallisuusjohtaminen
- Jatkuvuudenhallinta ja varautuminen
- Tietoturva
- Hanki yleiskuva tietoturvasta
- Tunnista uhat
- Suojaudu uhilta
- Ota koko organisaatio mukaan uhkien tunnistamiseen
- Huolehdi identiteetin- ja pääsynhallinnasta
- Määrittele tietoturvaan liittyvät roolit ja vastuut
- Varmista riittävä ja säännöllinen koulutus
- Suojaa ja varmuuskopioi tiedot
- Suojaa tekniset ympäristöt
- Huolehdi järjestelmien turvallisuudesta
- Suunnittele turvallisuustason ylläpito muutosten yhteydessä
- Suojaa fyysinen toimintaympäristö
- Varmista jatkuvuus ja varautuminen
- Toteuta havainnointi- ja käsittelyprosessit
- Palautuminen tietoturvaloukkauksista
- Hyödynnä ohjeita ja työkaluja
- Tutustu koulutuksiin ja palveluihin
- Tietosuoja
- Muistilista
Suojaudu uhilta

Ota koko organisaatio mukaan uhkien tunnistamiseen
Hyödynnä digiturvauhkien tunnistamisessa koko organisaation ja myös sen keskeisten sidosryhmien tietoa ja ammattitaitoa. Organisaation ICT-palvelut, tietohallinto tai tietoturva-ammattilaiset eivät tunnista kaikkia tietoturvauhkia.
Huolehdi identiteetin- ja pääsynhallinnasta
Järjestelmänvalvojan oikeudet eivät ole ihmisoikeus.
– tietoturva-ammattilainen Sami Laiho
Digitalisoituneessa toimintaympäristössä on paljon erilaisia tärkeitä järjestelmiä, palveluita ja resursseja, joihin kirjaudutaan erilaisilla käyttäjätunnuksilla. Identiteetin- ja pääsynhallintakeinojen käyttö eli sen varmistaminen, ettei kuka tahansa pääse kirjautumaan sisään mihin tahansa järjestelmään onkin keskeinen tapa huolehtia tietoturvasta.
Identiteettien ja pääsynhallinnan järjestämiseksi organisaatiolla tulee olla sekä johdon hyväksymä politiikka että prosessit ja valvontamekanismit.
Määrittele tietoturvaan liittyvät roolit ja vastuut
Organisaation tulee
- tunnistaa, dokumentoida ja päättää tietoturvaan liittyvät roolit ja vastuut
- seurata roolien ja vastuiden ajantasaisuutta sekä tarvittaessa päivittää niitä
- tunnistaa rooleihin liittyvät riskit
- eriyttää työtehtäviä ja välttää vaarallisia työyhdistelmiä eli riskirooleja.
Varmista riittävä ja säännöllinen koulutus
Organisaation tulee varmistaa koko henkilöstön ja johdon riittävä osaaminen ja osaamisen kehittäminen. Osaamisen kehittämisen tulee olla
- säännöllistä
- ennakoivaa
- dokumentoitua ja
- kattavaa.
Suojaa ja varmuuskopioi tiedot
Organisaation tietoaineistoon kohdistuvia tietoturvauhkia voi vähentää ja tietoturvariskejä hallita
- suojaamalla tiedot
- varmuuskopioimalla tiedot
- suojaamalla varmuuskopiot
- testaamalla varmuuskopiot säännöllisesti.
Varmuuskopioiden toiminta tulee varmistaa säännöllisesti.
Suojaa tekniset ympäristöt
Tekniset ympäristöt tulee suojata asianmukaisella tavalla teknisiä ja organisaatioon liittyviä keinoja hyödyntäen. Mitä tärkeämmästä teknisestä ympäristöstä on kyse, sitä paremmin sitä tulee suojata.
Huolehdi järjestelmien turvallisuudesta
Suunnittele turvallisuustason ylläpito muutosten yhteydessä
Digitaalinen toimintaympäristö muuttuu nopeasti ja tekniikka monipuolistuu. Toimintaympäristön nopea muutos edellyttää turvallisuustason ylläpitoa ja muutosprosessien ennalta suunnittelua. Muutosprosesseissa on hyvä huomioida niin tekniset kuin organisatoriset toimenpiteet.

Suojaa fyysinen toimintaympäristö
Organisaation koko henkilöstön vastuulla on osallistua fyysisen toimintaympäristön suojaamiseen.
Toimintaympäristön suojaamisessa tulee noudattaa organisaation laatimia ja hyväksymiä
- ohjeita
- prosesseja ja
- toimintamalleja.
Fyysisen toimintaympäristön suojaamisen prosessien tulee tukea hyvää turvallisuuskulttuuria.
Varmista jatkuvuus ja varautuminen
Digitalisoituneessa yhteiskunnassa ja toimintaympäristössä tietoturvariskien toteutuminen voi aiheuttaa merkittäviä ongelmia organisaation toiminnalle.
Jotta tietoturvariskienhallinta olisi laadukasta, organisaation tulee myös varautua jäännösriskien laukeamiseen. Tästä syystä tietoturvaan liittyvien riskien toteutumiseen tulee kehittää tarvittavat prosessit, joilla varmistetaan kriittisten toimintojen jatkuvuus.
Tietoturvariskien toteutumisen jatkuvuudenhallinnan ja varautumisen huomioimisen lisäksi tulee organisaation myös suunnitella, dokumentoida ja viedä käytäntöön tietojärjestelmien toipumissuunnitelmat.
Lue jäännösriskeistä lisää oppaan sivulta Hanki yleiskuva riskienhallinnasta.