Reduce the risk of targeted manipulation of ICT products in the supply chain. a) Organisations should assess the risk of being exposed to such targeted attacks. b) Ask national resellers/importers to practise discretion and not divulge too much customer information, e.g. names of customers, how the product is used, where the product is being used. c) Protect the integrity of physical products (in consultation with national resellers/importers) at the earliest possible stage in the supplier chain. Products should be checked at every national stage of the chain (including by the customer before deployment) for broken seals and stored so that only a limited number of personnel have physical access. d) Software products should only be downloaded from the provider’s official website (only via https). The organisation should keep all installation software in file folders that only those responsible for software installation have write access to. e) When performing maintenance on ICT products, physical provider access should be regulated and monitored.
Ohjelmistotuotteet tulisi ladata vain palveluntarjoajan viralliselta verkkosivustolta (vain HTTPS-yhteyden kautta). Näin varmistetaan ohjelmiston eheys ja legitimiteetti. Organisaation tulisi säilyttää kaikki asennusohjelmistot tiedostokansioissa, joihin vain ohjelmistojen asennuksesta vastaavilla henkilöillä on kirjoitusoikeus.
Kun ICT-tuotteita huolletaan, palveluntarjoajan fyysistä pääsyä on säänneltävä ja valvottava.
Organisaatio sopii ja toteuttaa yhteisen tietoturvariskien hallintamenettelyn ja prosessit sidosryhmien kanssa.
Organisaation tulisi pyrkiä integroimaan kolmannen osapuolen riskien hallinta osaksi oman organisaation yleistä tietoturvariskienhallintaa. Siinä tulisi:
Organisaation tulee hankkia luottamuksellisuutta koskevia sitoumuksia:
Lisäksi tulee hankkia yksityisyyssitoumuksia:
sitoumuksien hankkimisen lisäksi organisaation tulee arvioida:
Organisaation on määriteltävä turvallisuusarviointi ja toteutettava se tarjottujen digipalveluiden toimitusketjuun kuuluville kumppaneille säännöllisesti.
Tällä tulisi varmistaa tarjottaiven palvelujen turvallisuuteen vaikuttavien kumppanien vaatimustenmukaisuus ja sitä kautta sopimusehtojen täyttyminen.
Organisaatiomme on määritellyt toimintatavat, joiden avulla estetään tai vähintään havaitaan luvattomien ohjelmien käyttö.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.