Huom.! Tätä artikkelia täydennetään vielä. Lisää sisältöä tulossa piakkoin.
Digiturvatyön tulee olla riskilähtöistä. Toimenpiteitä tulee kohdistaa niihin kohtiin, joiden kautta digiturvan taso paranee (ja riskit täten pienenevät) eniten panostuksiin nähden.
Riskilähtöisyyttä voi toteuttaa monin eri tavoin. Voidaan valita panostusalueita analyysin perusteella, voidaan reagoida häiriöihin ja niiden paljastamiin riskeihin tai voidaan tehdä ennakoivaa riskien tunnistamista, arviointia ja hallintaa - riskien hallintaa puhtaimmillaan. Tämä ennakoiva riskien hallinta on kuitenkin melko haastavaa puuhaa ja vaatii tuekseen hyvän ymmärryksen oman organisaation toimintaympäristöstä, kuten hallinnoimista tiedoista, sidosryhmistä, oman organisaation osaamisesta, laillisista vaatimuksista sekä erilaisista uhkakuvista.
Digiturvatyö kannattaa mielestämme aloittaa perusteista - ennakoivaan riskien hallintaan kannattaa edetä näiden jälkeen. Riskejä on paljon ja monenlaisia. Ennakoivan riskien hallinnan ydintä on tunnistaa, mitkä riskit meidän toimintatapojemme ja- -piirteidemme takoa korostuvat, ja millaisiin riskeihin pystymme järkevän kokoluokan toimenpiteillä tehokkaasti vaikuttamaan? Toimenpiteet riskien hallitsemiseksi voivat tarkoittaa käytäntöjen (esim. koulutus, salaus, vahva tunnistaminen) ottamista käyttöön, oman toiminnan muuttamista (esim. toiminnan rajaaminen tai kieltäminen) tai riskin siirtämistä kumppanille (esim. sopimuskeinoin). Riski voidaan päättää myös hyväksyä ja esimerkiksi varautua sen realisoitumiseen taloudellisin reservein.
Riskitapahtuman potentiaaliset seuraukset ja tapahtuman esiintymisen todennäköisyys ovat hyvät kriteerit riskin suuruuden arviointiin - merkityksettömästä sietämättömään.
Riskiä voidaan hallita pienentämällä sen todennäköisyyttä tai vakavuutta erilaisin käytännöin. Käytännöt voivat liittyä mm. tekniseen tietoturvaan, yleisiin tietoturvallisuutta parantaviin toimintatapoihin tai henkilöstön ohjeitamiseen. Riskiä voidaan myös siirtää esim. kumppaneille sopimuksin tai vakuutuksin.
Hallintatoimenpiteiden käsittelyn jälkeen riski voidaan joko tietoisesti hyväksyä tai omaa toimintaa voidaan muuttaa niin, että riskin profiili muuttuu.
Tämän sivun sisältö on vanhentunut. Tiimimme tuottaa edelleen viikottain monipuolista tuoretta sisältöä digiturvan johtamiseen, kehittämiseen ja toteuttamiseen - löydät lisätietoja mm. Akatemia-sivulta ja Webinaarit-sivulta. Nähdään siellä! 👋
Siirry uudistuneeseen Akatemiaan >>