1. Tietojenkäsittelyyn kohdistuvat olennaiset riskit on selvitettävä ja fyysiset turvatoimet (F-03) on mitoitettava riskien arvioinnin mukaisesti
2. Riskien arvioinnissa on otettava huomioon kaikki asiaan kuuluvat tekijät, erityisesti seuraavat:
a) Turvallisuusluokiteltujen tietojen turvallisuusluokka ja salassapitoperuste;
b) Turvallisuusluokiteltujen tietojen käsittely- ja säilytystapa sekä määrä ottaen huomioon, että tietojen suuri määrä tai kokoaminen yhteen voi edellyttää tiukempien riskienhallintatoimenpiteiden soveltamista;
c) Turvallisuusluokiteltujen tietojen käsittely- ja säilytysaika
d) Turvallisuusluokiteltujen tietojen käsittely- ja säilytyspaikan (turvallisuusalue) ympäristö: rakennuksen ympäristö, sijoittuminen rakennuksessa, tilassa tai sen osassa;
e) Hälytystilanteisiin liittyvä vasteaika
f) Ulkoistetut toiminnot, kuten huolto-, siivous-, kiinteistö- ja turvallisuuspalvelut
g) Tiedustelupalvelujen, rikollisen toiminnan ja oman henkilöstön muodostama arvioitu uhka tiedoille
3. Mikäli kyseessä on kansainvälinen turvallisuusluokiteltu tieto, fyysisten turvatoimien valinnan ja riskien arvioinnin on perustuttava Suojelupoliisin tai Pääesikunnan tekemään uhka-arvioon.
Fyysiset turvatoimet on mitoitettava riskien arvioinnin mukaisesti. Riskien arvioinnissa tulee ottaa huomioon esimerkiksi pääsyoikeuksien hallintaan ja muihin turvallisuusjärjestelyihin liittyviin prosesseihin sisällytettävät tiedonsaantitarpeen, tehtävien eriyttämisen ja vähimpien oikeuksien periaatteet. Fyysisiä turvatoimia koskevan riskien arvioinnin tulee olla säännöllistä ja osa organisaation riskienhallinnan kokonaisuutta. Arvioiduilla riskeillä on nimetyt omistajat.
Riskien arvioinnissa on otettava huomioon kaikki asiaan kuuluvat tekijät, erityisesti
seuraavat:
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.