JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE DIGITURVA-YHTEISHANKE TYÖPAJA #3 KE JUDO-NETTILÄHETYS ALUEPISTEET
|
|
- Tero Karvonen
- 6 vuotta sitten
- Katselukertoja:
Transkriptio
1 JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE DIGITURVA-YHTEISHANKE TYÖPAJA #3 KE JUDO-NETTILÄHETYS ALUEPISTEET HANNA HEIKKINEN KIRSI JANHUNEN ERJA KINNUNEN JUHA KIRVES LAURA PENTTILÄ KIMMO ROUSKU
2 Työpaja # ohjelma 9.00 Digiturvan yhteishanke ajankohtaista hankkeessa ja digimaailmassa - Kysymyksiä ja palautetta edellisestä työpajasta VAHTI-pääsihteeri Kimmo Rousku, Väestörekisterikeskus 9.15 Riskienhallinta Valtiovarain controller toiminto riskienhallinnan kehittäjänä Valtioneuvoston apulaiscontroller Esko Mustonen, valtiovarainministeriö - keskustelu riskienhallintapolitiikkaan liittyen Case riskienhallinta toimintamallit ja case-esimerkit sekä verkkokeskustelut Asiantuntija Juha Kirves, Väestörekisterikeskus Tietoturva-asiantuntija Antti Ahokas, Väestörekisterikeskus Tauko Edelliset aiheet jatkuvat Lounastauko (omakustanteinen)
3 12.45 Toiminnan jatkuvuus ja varautuminen VAHTI-pääsihteeri Kimmo Rousku, Väestörekisterikeskus Toiminnan kriittisyyden arviointi Johdatus: - jatkuvuussuunnittelu ja suunnitelmat - valmiussuunnittelu ja suunnitelmat - toipumissuunnittelu ja suunnitelmat - mallipohjien hyödyntäminen - häiriö- ja kriisiviestintä - BIA-työkalu ja arviointi Kahvitauko Case VRK palveluiden kriittisyyden arviointi ja jatkuvuuden hallinta Tietoturva-asiantuntija Antti Ahokas, Väestörekisterikeskus
4 Parhaat käytännöt: Riskienhallintatyöpajan toteuttaminen sekä muita hyviä riskienhallinnan käytäntöjä Konsultti Arto Kangas, Netum Oy TAISTO19-harjoitus kutsu harjoitukseen sekä kuinka siihen tulee valmistautua? VAHTI-pääsihteeri Kimmo Rousku, Väestörekisterikeskus Yhteenveto ja miten jatkatte näiden osa-alueiden kehittämistä organisaatiossanne? Tilaisuus päättyy
5 Tervetuloa! DIGITURVAN YHTEISHANKE PALAUTE AJANKOHTAISTA HANKKEESSA JA DIGIMAAILMASSA
6 Palautetta 6.5. työpajasta 70% verkon välityksellä Verkon kautta katselleet kuva ääni katselukokemus = 4.4 KA Aluetilaisuudet = 4.0 KA
7 Keskiarvo 4,3
8 Toiveita Kyberturvallisuus Parempi ääni aluepisteissä CRM-rekistereiden tietosuojakäytänteet Esimerkki oikeasta järjestelmästä Tietoturvallisuuden arviointi Johdon vastuu Tiedonhallintalain tuomat vaatimukset kuntien tietoturvatyölle Tietosuojan vaikutustenarvioinnit, Hallinnon roolista kaikissa näissä kysymyksissä siis ketkä kuuluu esim. kunnan "JUDO-tiimiin". Toiminnan jatkuvuus ja varautuminen voisi seuraavalla kerralla painopiste.
9 Muuta palautetta Tämä on hyvä tapa tuoda tietoa ja oppia laajalle alueelle koko Suomeen, kiitos siitä teille kaikille. Voimme osallistua myös täältä kauempaa näihin työpajoihin ja työnantajankin tykkää ja antaa meidän osallistua, pienet kustannukset ja hyvää koulutusta. Satsa på översättningar till svenska Verkon kautta seuraaminen onnistuu mainiosti. Ainoa miinus siitä, että paikalla olevan yleisön kommentit ja kysymykset eivät kuuluneet. Ne olisi syytä esittää mikrofoniin tai vähintäänkin toistaa. Tulevaisuudessa mahdollisille ryhmätehtäville olisi hyvä varata enemmän aikaa.
10 Ajankohtaista
11 Kevennys Mikä on pisin aika, jonka jokin verkkorikollinen tai muu toimija on viettänyt aikaa organisaatiossa?
12 JUDO
13
14 VAHTI-kesäseminaari ma Fyysinen seminaari OPH-talo, mutta myös verkkolähetys Aamupäivä: ENISA ega Virosta Jarno Limnéll Iltapäivä JUDO-kuulumiset Pilvi, pilvi ja pilvi sekä tiedonhallintalaki Ilmoittautuminen käynnistyy ellei loppuviikko niin heti ensi viikon alusta
15 Miten toteutamme tätä yhteishanketta?
16 Digiturvaopas - Päivittyvä dokumentti sisältää kokonaisuuteen liittyvän teoriaosuuden myös yhteishankkeen toteutuksen osalta Digiturvan projektiopas - Päivittyvä dokumentti - miten organisaatiosi tulisi kehittää digiturvan eri osa-alueita - Sisältää ohjeiden, esimerkkien ja hyvien käytäntöjen ohella muuta tukimateriaalia digiturvan kehittämiseksi Digiturvan yhteishanke - digiturvallisuuden kehittäminen VAHTI 100 soveltamis- ja arviointikehikko Tietoturvallisuuden kehittäminen tapahtuu VAHTI 100- kehikon avulla TAISTO-harjoitukset - Vuosittaiset harjoitukset, joiden avulla organisaatio voi varmistaa kehittämiensä prosessien toimivuuden sekä tunnistaa kehittämiskohteita TAISTO-harjoituskäsikirjat julkaistaan erillisinä materiaaleina osana yhteishanketta
17 Digiturvaopas PÄIVITTYVÄ OPAS, JOSSA KERROTAAN, MISTÄ DIGITURVASSA ON KYSE JULKAISTU TYÖPAJAN MATERIAALEISSA
18 Digiturvallisuus projektiopas PÄIVITTYVÄ, KÄYTÄNNÖNLÄHEINEN OPAS DIGITURVAN ERI OSA-ALUEISIIN JULKAISTU TYÖPAJAN MATERIAALEISSA
19 9.15 Valtiovarain controller toiminto riskienhallinnan kehittäjänä Valtioneuvoston apulaiscontroller Esko Mustonen, valtiovarainministeriö
20 10.00 Case riskienhallinta toimintamallit ja caseesimerkit sekä verkkokeskustelut Asiantuntija Juha Kirves, Väestörekisterikeskus Tietoturva-asiantuntija Antti Ahokas, Väestörekisterikeskus
21 JUDO, PROJEKTI 1: CASE RISKIENHALLINTA TOIMINTAMALLIT JA CASE-ESIMERKIT SEKÄ VERKKOKESKUSTELUT JUHA KIRVES & ANTTI AHOKAS
22 Sisältö Riskienhallinta Mitä riski ja riskinhallinta ovat? Riskienhallinnan prosessi Toimintaympäristön tunteminen Sisäinen ja ulkoinen toimintaympäristö Suojattavien kohteiden tunnistaminen Riskienhallinnan kriteeristö Riskienhallinnan resurssit ja rajoitteet Riskiarvio Riskien tunnistaminen Uhkien tunnistaminen Haavoittuvuuksien tunnistaminen Hallintakeinojen tunnistaminen Seurausten tunnistaminen Riskianalyysi Riskintodennäköisyyden arviointi Riskinmerkityksen arviointi Riskin käsittely Seuranta & viestintä Digiturvakulttuurin merkitys
23 Osallistu tehtäviin. Siirry ja käytä koodia
24 Mikä on riski? Riskillä tarkoitetaan epävarmuuden vaikutusta tavoitteisiin, poikkeamaa odotetusta; vaikutus voi olla myönteinen tai kielteinen odotettuun verrattuna Riski voi olla mahdollisuus eli riskin ottaminen voi mahdollistaa haluttuun tavoitteesen pääsemisen odotettua aikaisemmin Riski koostuu vahingollisen tapahtuman todennäköisyydestä ja vaikutuksista. Matemaattinen määritelmä (Riski = tapahtuman todennäköisyys * tapahtuman vaikutukset
25 Mitä on riskienhallinta? Riskienhallinta tarkoittaa koordinoitua toimintaa, jolla organisaatiota johdetaan ja ohjataan riskien osalta. Riskienhallinta on prosessi, jossa tunnistetaan haavoittuvuuksia ja uhkia niihin informaatiovaroihin liittyen, jotka mahdollistavat yrityksen liiketoiminnan tavoitteisiin pääsemisen. Tässä prosessissa päätetään myös, mitä vastatoimia organisaatio tekee riskin pienentämiseksi hyväksyttävälle tasolle organisaation informaatiovaroihin nähden. (CISA Review Manual 2006) Riskinhallintaa toteutetaan usein riskinhallintatyöpajan avulla, jonka toteutustapa ja laajuus vaihtelee tarpeen mukaan.
26 Uhka ja haavoittuvuus Uhka on olosuhde tai tapahtuma, joka voi aiheuttaa vahinkoa kohteessa. Uhkalla harvoin on organisaation tavoitteisiin nähden positiivisia vaikutuksia. Haavoittuvuus alttius digiturvaan kohdistuville uhkille Haavoittuvuus voi olla mikä tahansa heikkous, joka mahdollistaa vahingon toteutumisen tai jota voidaan käyttää vahingon aiheuttamisessa. Haavoittuvuuksia voi olla tietojärjestelmissä, prosesseissa ja ihmisen toiminnassa.
27 Tehtävä 1a) Erota uhka, haavoittuvuus, riski ja seuraus toisistaan Siirry ja käytä koodia On viikonloppu. Tavoitteenasi on lähteä rentouttavalle retkelle ja näin valmistautua tärkeään tapaamiseen. Sinun on pidettävä tärkeä esitys johdolle maanantaina, joten sinun tulee suojella terveyttäsi. Mikä seuraavista on uhka? a) Sadevaatteiden unohtaminen kotiin b) Sairastuminen ja tärkeän tapaamiseen peruuntuminen c) Vesisade d) Vaatteiden kastuminen
28 Tehtävä 1b) Erota uhka, haavoittuvuus, riski ja seuraus toisistaan On viikonloppu. Tavoitteenasi on lähteä rentouttavalle retkelle ja näin valmistautua tärkeään tapaamiseen. Sinun on pidettävä tärkeä esitys johdolle maanantaina, joten sinun tulee suojella terveyttäsi. Mikä seuraavista on haavoittuvuus? a) Sadevaatteiden unohtaminen kotiin b) Sairastuminen ja tärkeän tapaamisen peruuntuminen c) Vesisade d) Vaatteiden kastuminen
29 Tehtävä 1c) Erota uhka, haavoittuvuus, riski ja seuraus toisistaan On viikonloppu. Tavoitteenasi on lähteä rentouttavalle retkelle ja näin valmistautua tärkeään tapaamiseen. Sinun on pidettävä tärkeä esitys johdolle maanantaina, joten sinun tulee suojella terveyttäsi. Mikä seuraavista on riski? a) Sadevaatteiden unohtaminen kotiin b) Sairastuminen ja tärkeän tapaamisen peruuntuminen c) Vesisade d) Vaatteiden kastuminen
30 Tehtävä 1d) Erota uhka, haavoittuvuus, riski ja seuraus toisistaan On viikonloppu. Tavoitteenasi on lähteä rentouttavalle retkelle ja näin valmistautua tärkeään tapaamiseen. Sinun on pidettävä tärkeä esitys johdolle maanantaina, joten sinun tulee suojella terveyttäsi. Mikä seuraavista on seuraus? a) Sadevaatteiden unohtaminen kotiin b) Sairastuminen ja tärkeän tapaamisen peruuntuminen c) Vesisade d) Vaatteiden kastuminen
31 Riskienhallinnan roolit Riskinhallinnan vastuuhenkilö esimerkiksi riskienhallintapäällikkö Suojattavien kohteiden omistajat (omistaa kohteisiin liittyvät riskit) Toimenpiteiden (kontrollit) vastuuhenkilöt RACI-malli soveltuu hyvin vastuiden jakamiseen!
32 Riskinhallintaan liittyviä käsitteitä Kontrolli = hallintakeino = Menettely tai tekninen ratkaisu, jolla riskin vaikutusta tai todennäköisyyttä pyritään pienentämään. Kontrollien asettaminen yleensä maksaa. Harvoin on järkevää asettaa kontrolli, jos sen asettaminen maksaa enemmän kuin toteutuneesta riskistä aiheutuvat kustannukset. Kontrollit jaetaan yleensä hallinnollisiin, teknisiin ja fyysisiin Jäännösriski = Riski, joka jää jäljelle kontrollin asettamisen jälkeen. Riskin sietokyky = Millaiset menetykset ollaan valmiita sietämään riskin toteutuessa. Riskinottohalu = Riskin määrä ja tyyppi, jotka organisaatio on valmis ottamaan.
33 Riskienhallinnan prosessi (ISO 31000) V i e s t i n t ä Toimintaympäristön määritteleminen Riskin arviointi Riskin tunnistaminen Riskianalyysi Riskin merkityksen arviointi S e u r a n t a Riskin käsittely
34 Toimintaympäristön tunteminen laki politiikka Ulkoinen toimintaympäristö Sisäinen toimintaympäristö päätöksentekoprosessi Kulttuuri Asiakkaat Ulkoiset sidosryhmät viranomaissäädökset organisatiokulttuuri tietojärjestelmät roolit hallintotapa strategia organisaatiorakenne resurssit Liiketoiminta -ajatus vastuut resurssit
35 Toimintaympäristön tunteminen Riskinarvioinnin kriteerit Kriteerit määritetään niin, että ne tukevat organisaation tavoitteisiin pääsemistä Riskin merkityksen arviointikriteerit (Risk evalution criteria) Minkä tasoinen riski voidaan sietää? (Vaikutuksen ja todennäköisyyden tulo). Käytetään riskinmerkityksen arviointivaiheessa päätöksen tekoon riskin hyväksymisestä. Vaikutusten kriteerit (Impact criteria) Millä perustein organisaatio jakaa vaikutukset luokkiin? Määritetään riskianalyysivaiheen vaikutusten luokat Tärkeisiin asiakkaisiin, organisaation lakisääteisiin tehtäviin kohdistuvat, sopimusten rikkomisen tai maineen menettämisen aiheuttavat vaikutukset tulee arvioida suurimmiksi. Vaikutusten laajuus on huomioitava (Kohdistuuko vaikutukset yhteen asiakkaaseen vai kaikkiin) Riskin hyväksymisen kriteerit (Risk acceptance criteria) Millä perusteella riskejä voidaan hyväksyä? Jos riskin toteutuminen aiheuttaa lain rikkomisen tai ihmishenkien menetyksiä, sitä on vaikeampi hyväksyä verrattuna siihen, että esimerkiksi sopimus rikkoutuisi. Kun riskin poistaminen tai pienentäminen maksaa enemmän kuin toteutumisesta aiheutuvat seuraukset, se yleensä kannattaa hyväksyä.
36 Toimintaympäristön tunteminen - Riskinhallinnan rajoitteet ja laajuus Kuvataan organisaation digiturvallisuuden suunnittelemiseen vaikuttavat rajoitukset Vallitseva lainsäädäntö Digiturvallisuuden suunnitteluun käytössä oleva budjetti ja aika Käytössä olevien teknisten ratkaisut Organisaatiokulttuuri jne. Kuvataan laajuus, jotka kuuluvat organisaation riskienhallinnan piiriin Organisaation toiminnot, yksiköt, tehtävät jne.
37 Toimintaympäristön tunteminen Sisäinen toimintaympäristö Kriittisten prosessien tunnistaminen sekä niiden toiminnan ja sisällön tuntemus on riskienhallinnan ja jatkuvuussuunnittelun onnistumisen kannalta erittäin tärkeää. Tavoitteena on turvata organisaation kriittisten prosessien toiminta erilaisissa vakavissa häiriötilanteissa. Ilman kriittisten prosessien tuntemusta saatetaan keskittyä turvaamaan vääriä asioita tai oikeita asioita väärällä tavalla. Organisaation kriittisten toimintojen ja palveluiden arvioinnissa apuvälineenä voi käyttää Excel-työvälinettä Palveluiden kriittisyysluokittelutyökalu (Palko), jonka käyttöä opastettiin Linkki tallenteeseen ja materiaaleihin.
38 Toimintaympäristön tunteminen Sisäinen toimintaympäristö Organisaation kriittisten toimintojen ja palveluiden tunnistaminen Suojattava kohde yhteiskunnan tai organisaation toiminnan kannalta merkityksellinen kohde, joka halutaan suojata riskien varalta Aloitetaan tarkastelu ylätasolta ja pyritään riittävään tarkkuuteen Ensisijaiset suojattavat kohteet Liiketoimintaprosessit ja liiketoiminnot Tieto Ensisijaisia kohteita tukevat suojattavat kohteet Ohjelmistot ja palvelut Tietoliikenneverkot henkilösto toimipaikka organisaation rakenne
39 Muita suojattavien kohteiden luokittelutapoja Ihmiset, prosessit ja tuotteet (People, processesses, products) Toteutustavat riippuvat organisaatiosta: Miellekartat, vikapuulistat, tarkistuslistat ja jne. Suojattava kohde Ensisijainen suojattava kohde Tieto Liiketoimintaprosessit Asiakastiedot Myynti Ensisijaista tukeva suojattava kohde Asiakkuudenhallintajärjestelmä Palvelin Varmuuskopio
40 Suojattavien kohteiden tyyppejä Informaatio: tiedostot, tietokannat, sopimukset, ohjekirjat, koulutusmateriaali, järjestelmien dokumentaatio Ohjelmistopohjaiset (software) Sovellukset, kehitystyökalut, käyttöjärjestelmät Fyysiset kohteet: Tietokonelaitteistot, viestintälaitteistot, lämmitys, tiedon tallennus ja varmistuslaitteistot Palvelut: Viestintäpalvelut, verkkopalvelut, lämmitys, valaistus, virta, ilmanvaihto
41 Suojattavan kohteen arvon määritys (Raggad 2010, 78-79) Arvo voidaan määrittää kvantitatiivisin tai kvalitatiivisin keinoin. Arvon määrityksen kriteereinä voivat olla alkuperäiset kustannukset, korvaamiskustannukset, suojattavan kohteen organisaation mahdollisen maineen menetyksen arvioidut kustannukset. Määritetään asteikko arvon määritykselle (esim. matala 1-5 erittäin korkea). Arvon määrityksessä on otetaan huomioon liiketoimintaprosessien riippuvuudet suojattavasta kohteesta. Vaikutuksen arviointi Huomioidaan suojattavan kohteen menetyksen aiheuttamat suorat ja epäsuorat vaikutukset Suorat vaikutukset ( esim. kohteen korvaamisesta tai korjaamisesta aiheutuvat kustannukset) Epäsuorat vaikutukset ( Organisaation keskeytyneistä toiminnoista aiheutuvat kustannukset, lakien rikkominen, sopimusten rikkominen)
42 Tehtävä 2 ) Suojattavan kohteen tunnistaminen Siirry ja käytä koodia Kuvitteellisen Tyrskylän kunnan kirjaston yksi lakisääteisistä tehtävistä on tarjota pääsy aineistoihin, tietoon ja kulttuurisisältöihin. Valitse mielestäsi kolme tärkeintä suojattavaa kohdetta. Kirjaston toimitila Sähköposti Pikaviestin Puhelinjärjestelmät Kirjat Tietokannat Henkilöstö Kirjastojärjestelmä Kirjastojärjestelmän www-käyttöliittymä Sähkön jakelu
43 Uhkien tunnistaminen Mikä on uhka? Mikä tahansa olosuhde tai tapahtuma, joka voi aiheuttaa vahinkoa kohteessa. Uhkan lähdettä sanotaan juuriuhkaksi (root threat) esim. ukkosmyrsky. Juuriuhkasta aiheutuvaa uhkaa sanotaan toissijaiseksi uhkaksi (secondary threat) esim. tulipalo Uhkista saattaa aiheutua uusia uhkia (sähkökatkot) jne.
44 Uhkien luokittelua (Raggad 2010, 84) Uhkat Luonnolliset, E Ihmisen aiheuttamat, D & A D = Tahallinen A = Tahaton E = Luonnollinen Vahingot, A Tahalliset teot, D Inhimillinen virhe Vika ohjelmistossa (bugit) Vika laitteistossa Organisaation ulkopuoliset uhkatoimijat Työntekijä
45 Toimintamalleja uhkien tunnistamiseksi Tarkistuslistat Harkittava tarkasti, kattaako tarkistuslista oman toimialan tai yrityksen liiketoimintaan kohdistuvat uhkat. Vikapuuanalyysi Suojattava kohde Tieto Liiketoimintaprosessit Asiakastiedot Myynti Asiakkuudenhallintajärjestelmä Palvelin Varmuuskopio Vahinko Tiedot poistetaan vahingossa Uhkatyyppi Ympäristö Tahallinen Tulipalo Tietoja joutuvat vääriin käsiin
46 Tehtävä 3 Uhkien tunnistaminen Siirry ja käytä koodia Kuvitteellisen Tyrskylän kunnan kirjaston suojattava kohde on kirjastojärjestelmä, jonka palvelimet sijaitsevat omissa tiloissa. Valitse kolme merkittävintä uhkaa. Fyysinen pääsy Tulipalo Sähkökatko Laitevika Haittaohjelma Palvelunestohyökkäys Henkilöstön inhimillinen virhe Ukkosmyrsky Tulva Helleaalto
47 Haavoittuvuuksien tunnistaminen Ylläpidetään listausta organisaatiota koskevista haavoittuvuuksista Haavoittuvuus on heikkous kohteessa, prosessissa, ohjelmistoissa, infrastruktuurissa tai henkilöstössä. Haavoittuvuus on alttius turvallisuutta uhkaaville tekijöille Esimerkkejä haavoittuvuuksista henkilöstö ei lukitse työasemiaan työasema jätetään vartiotta julkisessa kulkuvälineessä arkaluontoista tietoa käsitellään julkisella paikalla ilman näytönsuojaa. yrityksen avainhenkilöt käyttävät samaa kuljetusta liiketapaamiseen saapumiseen. salasanoja säilytetään salaamattomana web-palvelimella.
48 Tehtävä 4: Haavoittuvuuksien tunnistus Siirry ja käytä koodia Kuvitteellisen Tyrskylän kunnan kirjaston suojattava kohde on kirjastojärjestelmä, jonka palvelimet sijaitsevat alihankkijan tiloissa. Uhkana on järjestelmään kohdistuva palvelunestohyökkäys. Valitse merkittävimmät haavoittuvuudet. Alihankkijan henkilöstöä ei ole ohjeistettu henkilötietojen käsittelystä. Alihankkijaa ei ole velvoitettu täyttämään tietosuoja-asetuksen vaatimia tietoturvatoimenpiteitä. Alihankkijan kanssa ei ole sovittu toimintatavoista tietosuojaloukkausten ilmoittamiseksi viranomaisille. Rekisteröityjen oikeuksien toteuttamisesta ei ole sovittu. Alihankkijan kanssa tehdyssä sopimuksessa ei velvoiteta henkilötietojen salassapitoa Palveluntarjoamisen päättymiseen liittyvistä toimenpiteistä ei ole sovittu.
49 Seurausten ja hallintakeinojen tunnistus Seurausten tunnistus Tunnistetaan mahdollisen riskin toteutumisen aiheuttavat seuraukset, jotka voivat olla rahalliset tappiot, maineen menettäminen, tavoitteeseen pääsyn epäonnistuminen, sopimusten rikkonen ja lain rikkominen Kontrollien eli hallintakeinojen tunnistus (Raggad 2010, 88) Listataan organisaation käytössä olevat riskinhallintakeinot ja testataan niiden toiminta. Arvioidaan käytössä olevien hallintakeinojen tehokkuutta riskien pienentämiseen. Arvioidaan uusien hallintakeinojen tarvetta.
50 Riskianalyysi (Risk analysis) Organisaatio päättää toimintaansa sopivamman analyysitavan! Laadullinen tapa Annetaan riskille laadullinen arvo, esimerkiksi pieni, keskitaso, suuri. Määrällinen tapa Annetaan riskille numeerinen arvo, esimerkiksi 1-5 Riskin todennäköisyyden arviointi Arvioi uhan toteutumiselle todennäköisyys Voidaan käyttää apuna historiatietoa. Riskin vaikutusten arviointi Arvioi uhan toteutumisen vaikutus, esimerkiksi Likertin asteikko (1 on vähäinen, 2 kohtalainen, 3 merkittävä, 4 vakava) Riskitason arviointi Arvioitu riski on on todennäköisyyden ja vaikutuksen tulo.
51 Riskin merkityksen arviointi Verrataan saatujen riskitasojen suuruutta riskin merkityksen arviointikriteereihin ja riskin hyväksymiskriteereihin ja päätetään riskin hyväksymisestä. 4 todennäköisyys vaikutus
52 Riskin käsittely (Ilmonen & ym. 2013) Toimenpiteiden valinta, joiden avulla pyritään muuttamaan riskiä. Riskin poistaminen Poistetaan tai vaihdetaan toiseen se kohde, johon riski kohdistuu. Riskin pienentäminen Pienennetään riskin potentiaalisia vaikutuksia tai todennäköisyyttä kontrollin avulla. Riskin siirtäminen Siirretään riski toisen osapuolen kannettavaksi esimerkiksi ulkoistuksilla, sopimuksilla tai vakuutuksilla.
53 Esimerkki riskipäätöksistä Taso Kriittinen riski (riskiluku 9-16) Merkittävä riski (riskiluku 4-8) Kohtalainen riski (riskiluku 3-4) Matala riski (riskiluku 1-2) Käsittelyn tarve vaatii yleensä välittömiä toimia edellyttää jatkuvaa seurantaa tehtävä suunnitelma riskin pienentämiseksi seurattava ei välttämättä tarvita toimenteitä seurattava riskiä ja sen mahdollista kehittymistä ei vaadi akuutteja toimenpiteitä
54 Riskinkäsittelyn jälkeen Riskin käsittelyn jälkeistä riskiä sanotaan jäännösriskiksi Arvioidaan riskin käsittelytoimenpiteet riittävyyttä Tarvittaessa palataan toimintaympäristön määrittelyyn
55 Viestintä & seuranta Mahdollistetaan riskinhallinnan päätöksentekijöiden ja sidosryhmien kahdensuuntainen tiedonvaihto Riskinhallintapäälliköllä pitää olla käsitys kokonaiskuvasta ja viestintä roolien välillä tulee olla jatkuvaa. Organisaation seuraa uusia uhkia ilmenemistä. ylläpitää suojattavien kohteiden suojattavia rekisteriä ja päivittää olemassa olevien suojattavien kohteiden arvoja. tapahtuneita tietoturvahäiriöitä, läheltä piti tilanteita ja harjoituksissa ilmenneitä tilanteita tiedossa olevien haavoittuvuuksien mahdollisuutta altistua uusille uhkille.
56 Digiturvakulttuurin merkitys riskinhallinnassa Jos henkilöstö ilmoittaa poikkeamista vain vähän, se ei tarkoita välttämättä tarkoita digiturvallisuuden olevan kunnossa. Mahdollistettava se, että organisaatio kykenee oppimaan yksilön tekemistä virheistä. Inhimillisen virheen syyt eivät välttämättä ole yksilössä, vaan haavoittuvassa prosessissa tai väärissä työvälineissä. Tietoturvapoikkeman sattuessa tulisi tarkistaa, että riskinarviossa ei ole päivitettävää. Digiturvallisuuskulttuuria parannettaan lisäämällä digiturvatietoisuutta, joka vaikuttaa asenteen kautta yksilön käyttäytymiseen. Digiturvallisuutietoisuus kehittyy koulutuksen, harjoitusten ja harjoittelun avulla. Yksilöiden parantunut asenne digiturvallisuutta kohtaan näkyy organisaation parantuneena digiturvakulttuurina.
57 Esimerkki riskiarvio-taulukosta Kriittinen kohde Tietoturv an attribuutii Kriittisen kohteen korvausarvo Kriittisen kohteen korvauks en välilliset kustannu kset Kriittise n kohteen arvo (1-5) Kohteen tyyppi Uhka Haavoit tuvuus Seuraukse t Vaik utus Toden näköis yys Riskitas o Riskink äsittel y Toimen pide Jäännösris kin vaikutus Jäännös riskin todennäkö isyys Käsittely Omi staja Asiakastie tokantapalvelin C Laitteisto Hakkeri murtautuu palvelimelle Palomu urista on avoin portti interne tiin palveli melle Henkilötie tohin kohdistuva tietomurto, maine haitta Pienen nä Säädet ään palomu uriin pääsy ainoast aan tiettyst ä iposoitte esta 5 1 Hyväksyt ään Matt i meik äläin en
58 Riskinhallinta, häiriöidenhallinnan ja jatkuvuuden hallinta Riskinhallinta Häiriötilanteiden hallinta Jatkuvuuden hallinta Aika Häiriö Vakava häiriö tai katkos Organisaation suorituskyky
59 Lähteet + lisämateriaali Lähteet: Raggad. B (2010) Information Security Management: Concepts and Practice Digiturvan Projektiopas Ilkka Ilmonen, Jani Kallio, Jani Koskinen, Markku Rajamäki (2013) Johda riskejä käytännön opas yrityksen riskienhallintaan Ohje riskienhallintaan Maksullista lisämateriaalia Iso ja Iso sarja
60 12.00 Lounastauko
61 12.45 Toiminnan jatkuvuus ja varautuminen VAHTI-pääsihteeri Kimmo Rousku, Väestörekisterikeskus
62 Kertaus 6.5 työpajassa: Toimintaympäristön tunteminen Periaatteet Johdon sitoutuminen Periaatteet Roolit ja vastuut Tehtävien organisointi PDCA-malli Kriittisten toimintojen tunnistaminen Palko-työkalu
63 Kriittisyys- luokittelu Järjestelmien luokittelussa tulee erottaa toisaalta tiedon suojaaminen (luottamuksellisuus ja eheys) ja toisaalta käytettävyydestä johdettavat vaatimukset. Organisaation toiminnan kannalta elintärkeiden toimintojen ylläpidon tulee olla keskeytyksistä huolimatta mahdollisimman korkeatasoista. Yhdessä tietojärjestelmän osassa toteutuneen riskin vaikutusten leviäminen muualle tietojärjestelmään tulisi estää. JHS 174 ICT-palvelujen palvelutasoluokitus -suosituksen mukainen SLApalvelutaso voidaan johtaa tietojärjestelmän käytettävyysvaatimuksesta alla kuvatulla tavalla:
64 Käytettävyys Elintärkeä Erittäin tärkeä Tärkeä Jonkin verran tärkeä Ei lainkaan tärkeä SLA-palvelutaso Erittäin kriittinen Kriittinen Laajennettu Normaali Normaali JHS 174 ICT-palvelujen palvelutasoluokitus
65 Hallintajärjestelmä
66 Jatkuvuussuunnittelu Organisaation tulisi tehdä jatkuvuussuunnittelu kaikille kriittisille toiminnoilleen. Organisaation tulisi tunnistaa, suunnitella, toteuttaa ja hallita menettelyjä, joita tarvitaan jatkuvuuden hallinnan toteuttamiseksi periaatteiden ja vaatimusten mukaisesti. Jatkuvuussuunnitelmissa kannattaa varautua ainakin seuraavien skenaarioiden varalle: Organisaation toimitilat tai merkittävä osa niistä ei ole käytössä (voimahuollon tai yhdyskuntatekniikan vakavat häiriöt, onnettomuudet, luonnon ääri-ilmiöt, ympäristöuhkat, terrorismi, sotilaallisen voiman käyttö)
67 Organisaation henkilöstö, merkittävä osa siitä, ylin johto tai avainhenkilöt eivät ole käytettävissä (kuljetuslogistiikan vakavat häiriöt, elintarvikehuollon vakavat häiriöt, väestön terveyden ja hyvinvoinnin vakavat häiriöt, suuronnettomuudet, luonnon ääri-ilmiöt, ympäristöuhkat, terrorismi ja muu yhteiskuntajärjestystä vaarantava rikollisuus, sotilaallisen voiman käyttö) Tietovarantojen, tietojärjestelmien tai tietoliikenteen vakavat häiriöt (kyberuhkat, sovellus- tai ohjelmistovika, voimahuollon tai yhdyskuntatekniikan vakavat häiriöt, onnettomuudet, luonnon ääri-ilmiöt, terrorismi, sotilaallisen voiman käyttö)
68 Merkittävä palveluntoimittaja, vastapuoli, sidosryhmä tms. ei ole käytettävissä (rahoitus- ja maksujärjestelmän vakavat häiriöt, julkisen talouden rahoituksen saatavuuden häiriintyminen, voimahuollon tai yhdyskuntatekniikan vakavat häiriöt, onnettomuudet, luonnon ääri-ilmiöt, ympäristöuhkat, terrorismi, sotilaallisen voiman käyttö) Yleensä kaikki organisaation toiminnan jatkuvuutta uhkaavat riskit voidaan sijoittaa näiden pääryhmien alle. Näihin skenaarioihin varautumalla voidaan toipua useimmista häiriöistä.
69 Jatkuvuussuunnittelun vaiheet
70 Palautumistoimintojen määrittely Toiminnon, prosessin tai palvelun omistaja määrittelee sen palautumistavoitteet. Palautumistavoitteiden määrittely on tärkeätä, jotta toipumissuunnitelmat vastaavat toiminnan tarpeita. Järjestelmille määritellään toipumispisteet ja toipumisajat. Toiminnan keskeytysvaikutusanalyysin perusteella saadaan käsitys pisimmästä toiminnan sietämästä käyttökatkosta (RTO, toipumisaika) sekä siitä, kuinka pitkältä ajalta tietoa voidaan menettää (RPO, toipumispiste). Toipumispistettä määritettäessä varaudutaan siihen, että tietoa ei pystytä palauttamaan häiriön alkamisajankohtaan, vaan saatetaan joutua palaamaan aikaisempaan palautuspisteeseen. Palautumistavoitteiden määrittelyssä huomioidaan ja optimoidaan niistä aiheutuvat kustannukset. Mitä lyhempää toipumisaikaa tai palautumispistettä tavoitellaan, sitä suuremmaksi kustannukset yleensä nousevat. RPO Recovery Point Objective RTO Recovery Time Objective
71 RPO - toipumisaika Kun RTO- ja RPO-arvot on määritelty, suunnitellaan tekniset ratkaisut, joilla määritettyihin tavoitteisiin on mahdollista päästä. Konkreettinen esimerkki RPO:n määrittelystä on, että tietyn järjestelmän pitää pystyä palautumaan siten, että tietoa ei menetetä yli kahden minuutin ajalta (paljon tapahtumia minuutissa). Toisissa järjestelmissä RPO voi olla 24 tuntia (vähemmän tapahtumia, käyttäjiä tai muutoksia). Pitkästä palautumistavoitteesta esimerkkinä on järjestelmän rakentaminen uudelleen ja tiedon palautus viikkovarmistuksista jonkin verran tai ei lainkaan tärkeissä järjestelmissä.
72 RTO - toipumispiste RTO vastaavasti valitaan järjestelmän luokittelun mukaisesti; elintärkeällä järjestelmällä RTO voi olla 1 tunti ja ei lainkaan tärkeällä voi riittää viikon RTO. Palvelutuottajia käytettäessä tulee huomioida RTO:n suhde kuvattuihin palvelutasoihin ja niihin sisältyviin vaateisiin. Ei lainkaan tärkeälle, jonkin verran tärkeälle tai tärkeälle järjestelmälle asetetaan yleensä vasteaikavaade, erittäin tärkeälle tai elintärkeälle järjestelmälle voidaan asettaa tämän sijaan ratkaisuaikavaade. Vasteaika tarkoittaa sitä aikaa, jonka kuluessa asia otetaan käsittelyyn. Ratkaisuaika eroaa vasteajasta siten, että se sisältää palautumislupauksen siitä, kuinka nopeasti järjestelmän toiminta palautuu takaisin normaalitilaan. SLA:t ja mahdolliset vasteaika- ja ratkaisuaikavaateet sisällytetään vaatimusmäärittelyyn järjestelmiä ja palveluita hankittaessa.
73 Toipumissuunnitelma Jatkuvuussuunnitelmat laaditaan kaikille organisaation kriittisiksi luokitelluille prosesseille ja toiminnoille sekä niiden toiminnan kannalta merkittäville tukiprosesseille. Toimintojen ja prosessien kannalta kriittisille tietojärjestelmille laaditaan toipumissuunnitelmat. Jatkuvuus- ja toipumissuunnitelmat muodostavat hierarkkisen kokonaisuuden, jossa eri tasoiset jatkuvuus- ja toipumissuunnitelmat muodostavat jatkuvuuden hallinnan kokonaisuuden. Alla olevassa kuvassa on esitetty esimerkinomaisesti eri suunnitelmien välinen hierarkia ja vaihtoehtojen kirjo.
74
75 Häiriötilanteen johtaminen Häiriötilanteessa jatkuvuuden hallinnan toimenpiteet ja toipumisen käynnistää tilannejohtoryhmä. Organisaation johto vastaa toimenpiteiden hyväksymisestä. Yleensä ne, jotka vastaavat toiminnasta normaalioloissa, vastaavat siitä myös häiriötilanteissa ja poikkeusoloissa. Organisaation koosta tai toiminnasta riippuen voi olla myös erillinen operatiivista toipumista edistävä ryhmä. Operatiivinen toipumisryhmä vastaa teknisestä toipumisesta toipumissuunnitelmien mukaisesti. Ryhmien kokoonpanot, yhteystiedot ja tavoitettavuustiedot määritellään jatkuvuus- ja toipumissuunnitelmissa sekä kerrotaan etukäteen osallisille. Työnjako ja keskinäinen viestintä määritellään ja vastuutetaan etukäteen. Tilannetta johtaa ja koordinoi tilannejohtoryhmä, joka ohjaa mahdollista operatiivista toipumisryhmää. Huomattavia kustannuksia aiheuttaville korjaustoimenpiteille sovitaan ennalta toimintamallit ja päätöksentekijät.
76 Sisäinen ja ulkoinen viestintä häiriötilanteessa Organisaatiolla tulisi olla viestintäperiaatteet ja -ohjeet sisäiseen ja ulkoiseen tiedottamiseen. Niissä kuvataan myös häiriöviestinnän toteuttaminen, sekä siihen liittyvät roolit ja vastuut. Sidosryhmät ja kontaktipisteet, joille organisaatio on vastuussa palvelujen jatkuvuudesta ja tietoturvallisuudesta, tunnistetaan esimerkiksi toimintojen kuvaamisen yhteydessä. Kommunikointi organisaatioiden sekä palvelutuottajien ja alihankkijoiden välillä korostuu erityisesti hajautetussa tieto- ja viestintäteknologisten palvelujen tuotannossa. Viestinnän sisältöä suunniteltaessa huomioidaan esimerkiksi pitkät käyttökatkot, suunnitellut korjaustoimenpiteet, haittaohjelmien aiheuttamat katkot tai isojen tietomäärien varmistusten palautuksen vaatima aika-arvio. Viestinnän tulisi aina olla oikea-aikaista, jatkuvaa ja avointa. Viestinnän työvälineiden saatavuus tulisi huomioida jatkuvuussuunnittelussa.
77 Häiriötilanteiden viestinnän järjestämiseen on saatavissa seuraavaa ohjeistusta: Valtionhallinnon sivusto, jossa on ohjeita valtionhallinnon viestintään häiriötilanteissa ja poikkeusoloissa ( ) Vaaratiedoteopas ( oteopas.pdf?sequence=1&isallowed=y ) Varaudu. Opas kunnan viestintään kriisi- ja erityistilanteissa ( E.pdf )
78
79
80
81 Valmiussuunnittelua ssuunnitelman_yleisen_osan_malli_ja_ohje_sen _kayttoon_netti.pdf
82 Valmiussuunnittelua le/10024/70329/urn_isbn_ pdf?sequence=1&isAllowed=y
83 STM on tuottanut julkaisuja sosiaali- ja terveydenhuollon valmiussuunnittelun tueksi: Evakuointikeskuksen perustaminen. Ohje sosiaali- ja terveydenhuollon toimijoille (Julkaisuja 2015:1) Linkki toiselle sivustolle Ympäristöterveyden erityistilanteet. Opas ympäristöterveydenhuollon työntekijöille ja yhteistyötahoille (Julkaisuja 2014:21)Linkki toiselle sivustolle Riskienhallinta ja turvallisuussuunnittelu. Opas sosiaali- ja terveydenhuollon johdolle ja turvallisuusasiantuntijoille (Julkaisuja 2011:15)Linkki toiselle sivustolle Ensihoidon palvelutaso. Ohje ensihoitopalvelun palvelutasopäätöksen laatimiseksi sairaanhoitopiireille (Julkaisuja 2011:11)Linkki toiselle sivustolle Traumaattisten tilanteiden psykososiaalinen tuki ja palvelut. Opas kunnille ja kuntayhtymille. (Julkaisuja 2009:16)Linkki toiselle sivustolle Terveydenhuollon laitosturvallisuuden kehittäminen. Työryhmämuistio (Selvityksiä 2009:59)Linkki toiselle sivustolle Sosiaalitoimen valmiussuunnitteluopas (Julkaisuja 2008:12)Linkki toiselle sivustolle Terveydenhuollon valmiussuunnitteluopas (Oppaita 2002:5)
84 Vaikutusanalyysi (Business Impact Analysis, BIA) Vaikutusanalyysillä tarkoitetaan toiminnan keskeyttävien tai toiminnan jatkuvuutta häiritsevien uhkien tunnistamista sekä toimintaan liittyvien riippuvuuksien tunnistamista. Vaikutusanalyysissä pyritään kartoittamaan erilaisten riskien toteutumisen toiminnalliset vaikutukset. Niiden perusteella voidaan valita jatkuvuuden turvaamiseen ja toipumistilanteisiin oikeat ja riittävät toimenpiteet. Tieto- ja kyberturvallisuuden näkökulmasta vaikutusanalyysissä erityisesti valtionhallinnon tai muun julkisen sektorin organisaation toiminnan kannalta tarkasteltavia asioita ovat mm. Vaikutukset omaan operatiiviseen toimintakykyyn Vaikutukset säädösperusteisten tehtävien suorittamiseen (vrt. myös yhteiskunnan elintärkeät tehtävät)
85 Prosessi
86 Työkalu löytyy työpajan materiaalit
87 Mallipohjat Digiturva projektiopas liitteet julkaisemme myös tyhjinä Wordtiedostoina nyt osa Projektiopasta Toipumissuunnitelma sisällysluettelo Jatkuvuussuunnitelma sisällysluettelo
88 Miten jatkamme seuraavat työpajat 21.8 työpaja Käymme tarkemmin eli yksityiskohtaisesti läpi vielä tämän toiminnan jatkuvuuden ja varautumisen kokonaisuuden mallipohjien hyödyntäminen Ohjeita TAISTO19-harjoitukseen valmistautumiseen 19.9 työpaja - alustavasti Kuntaliiton KUJA-hankkeiden opit ja osin uudet työkalut Häiriö- ja kriisiviestintä ammattilaisen parhaat opit ja vinkit Ohjeita TAISTO19-harjoitukseen valmistautumiseen
89 14.15 Kahvitauko
90 14.30 Case VRK palveluiden kriittisyyden arviointi ja jatkuvuuden hallinta TIETOTURVA-ASIANTUNTIJA ANTTI AHOKAS, VÄESTÖREKISTERIKESKUS
91 15.00 Parhaat käytännöt: Riskienhallintatyöpajan toteuttaminen sekä muita hyviä riskienhallinnan käytäntöjä KONSULTTI ARTO KANGAS, NETUM OY
92 JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE DIGITURVA-YHTEISHANKE ARTO KANGAS, KONSULTTI NETUM OY
93 Riskienhallintatyöpaja: Suunnittelun kulmakivet 1/3 Oletko itse organisaationne riskienhallinnasta vastuussa, jos et ole: Selvitä, kuka on organisaatiosi riskienhallinnasta vastuussa Selvitä, onko organisaatiossanne säännöllisesti riskejä käsittelevä elin tai ryhmä tms. Selvitä, miten riskienhallinnan prosessi on sovittu ja kuvattu organisaatiossanne Selvitä myös, mitkä ovat organisaatiosi riskienhallinnan periaatteet, esimerkiksi: Riskienhallinnan käsikirja Riskien arvioinnin ohjeet..tai muu vastaava dokumentaatio Riskienhallinnan periaatteet. Lähde: SFS-ISO 31000:2018 Eli miksi ja minkä tavoitteiden ja periaatteiden mukaan riskejä arvioidaan organisaatiossanne?
94 Riskienhallintatyöpaja: Suunnittelun kulmakivet 2/3 Riskienhallintaan olennaisesti liittyvät myös puitteet Käytännössä tämä tarkoittaa Organisaation kykyä yhdistää riskienhallinta keskeisiin toimintoihinsa ja tehtäviinsä Johdon tukea eli päätöksenteon merkitys on tärkeä Kehittymiskykyä eli kykyä toimia muuttuvissa tilanteissa Keskeinen tavoite on saada aikaan vaikutusta Keskeinen tavoite on myös muutoksenhallinta Riskienhallinnan puitteet. Lähde: SFS-ISO 31000:2018
95 Riskienhallintatyöpaja: Suunnittelun kulmakivet 3/3 Onko organisaatiossanne sovittu prosessi (menettely) riskien arvioinnin käytännön toteuttamiseen? Liittyykö läpikäyntiin työkaluja tai muita menetelmiä, joita organisaatiossanne suositellaan käytettäväksi? Käytännössä esimerkiksi: Mihin riskit kirjataan? Kuka/ketkä analysoivat riskit? Kuka/ketkä arvioivat riskien merkityksen? Miten havaitut ja arvioidut riskit käsitellään? Riskien arvioinnin prosessi. Lähde: SFS-ISO 31000:2018 HUOM! Vaikka riskienhallinnan tukena olisikin jokin muu standardi tai viitekehys kuin ISO 31000, niin varsinainen riskien arviointiprosessi sisältää kutakuinkin oheisessa kuvassa esitetyt vaiheet.
96 Mikä riskienhallintatyöpajan järjestämisessä voi mennä pieleen? Aika Ajankäyttö, aikataulu, vaiheistaminen Ajankohta, ajoitus, priorisointi Ehtiminen, ajankäyttö, hosuminen Aikavarkaat, yllättävät poisjäännit, uudelleen Yleinen sählääminen Riskien tunnistamisessa jo ratkotaan toimenpiteitä Ylimalkaisuus, kunhan nyt jotain listataan Olosuhteet Tilat (ja tarjoilut, ei kahvi pakollinen, mutta ) Kokouskäytännöt (liittyy myös aikaan ja ihmisiin) Tietoliikenneyhteydet (vrt. Skype-kokousten mahdollisuudet ja myös haasteet) Ihmiset Ristiriitainen ymmärrys riskeistä ja käsitteistä Osaamisen puute, asiantuntijuus vs. viisastelu Sitoutuminen tai motivaatio heikkoa Osallistumisen tehottomuus, merkitysten vähättely Menetelmä ja työkalut Valitaan liian vaikea/monimutkainen työkalu Valitaan väärä menetelmä (esim. kevyt/raskas) Osapuolet (organisaatiot) Palveluntarjoajat, alihankintatahot Loppukäyttäjien / asiakkaiden näkökulma Viranomaisnäkökulma, sääntelyn merkitys KÄÄNNÄ UHKAT MAHDOLLISUUKSIKSI!
97 Riskien hallintatyöpaja: Valmistelutoimet osa 1/2 Kohteen kannalta tulisi suunnitella ja valita: 1. Minkälaisia riskejä tai mihin vaikuttavia riskejä halutaan kartoittaa, esimerkiksi vaikutusta Lakisääteisiin tehtäviin, prosesseihin? Strategisiin tavoitteisiin, kehyskauteen? Tulostavoitteisiin, vuosisuunnitteluun? Hankkeisiin tai projekteihin? 2. Mistä näkökulmasta riskiarviointi tulee tehdä Ns. omistajan näkökulma? Käyttäjien näkökulma? Asiakkaiden näkökulma? Suojattavan kohteen tai tiedon näkökulma? Sisäinen tai ulkoinen näkökulma (yleensä useita)? 3. Onko jotain muuta erityistä, jota on otettava huomioon kohteen tai jonkun muun osapuolen kannalta? Onko täytettävä jokin tietty kriteeristö? Onko vaatimuksen riskien arvioimisesta asettanut esimerkiksi yhteistyökumppani tai asiakas tai edellyttääkö sitä jokin tietty viranomainen? Mihin kaikkiin osapuoliin riskit voivat liittyä?
98 Riskien hallintatyöpaja: Valmistelutoimet osa 2/2 Hyvissä ajoin etukäteen: 1. TAVOITE ja KOHDE: Mieti mitä olet tekemässä? Minkä kohteen osalta aiot tarkastella riskejä? Minkä vaikutuksen haluat saada aikaan? 2. OSALLISTUJAT: Suunnittele, ketkä tuovat lisäarvoa? Ketkä voivat asiantuntemuksellaan auttaa asiassa? Ketkä ovat niitä, joilla on tarvittavia tietoja? 3. AIKATAULU: Missä ajassa asiat on läpikäytävä? Kenelle ja milloin on raportoitava havainnoista? Jos mahdollista / riskejä jo tiedossa, niin mihin mennessä pitäisi saada aikaan toimenpiteitä? Käytännössä myös: 1. Kuka ohjaa riskien arvioinnin prosessin Vetäjä omasta henkilökunnasta? Tarvitaanko ulkopuolinen (asiantuntija tms.)? Entä varahenkilö vetäjälle? 2. Tarvitaanko arviointikehykseen liittyvää koulutusta Onko esim. itseopiskelumateriaalia? Onko esim. verkkokurssi tms.? Miten varmistetaan, että kaikilla osallistujilla on sama käsitys käsitteistä? 3. Onko erikielisyys huomioitava jollakin tavalla?
99 Riskien hallintatyöpaja: Käytännön toimet 1. Riskien hallinnan työpajan valmistelutoimet 2. Aloituskokous Riskien arvioinnin kohde ja arvioinnin tavoitteet Osallistujat, käytettävät menetelmät ja työkalut (ja mahdolliset muut resurssit) Tavoiteaikataulu arvioinnin vaiheille 3. Riskien arvioinnin toteutusprosessi vaiheittain Riskien tunnistaminen Riskianalyysi Riskien merkityksen arviointi 4. Riskien käsittely Mitä riskeille tehdään ja kun tehdään, niin kuka tekee, ja mihin mennessä tekee ja kenelle toimista raportoidaan (tai kuka seuraa toimien valmistumista) 5. Päätöskokous arviointiprosessille Usein myös uudelleenarvioinnista sovittava 6. Seuranta(-kokoukset) riskien käsittelytoimille Varmistettava toimien toteutuminen
100 Erilaisia viitekehyksiä, esimerkkejä (vrt. ks. myös VAHTI Ohje riskienhallintaan 22/2017) Standardit ja viitekehykset 1), mm. ISO 27001, ISO 31000, ISO 22301, Microsoft STRIDE, CosoERM, Vaikutustenarvioinnit kuten BIA, DPIA, Viranomaisohjeet ja linjaukset 2), mm. Yhteiskunnan turvallisuusstrategia (YTS) VAHTI-ohjeet, JHS-suositukset, KATAKRI,... Kansallinen turvallisuusauditointikriteeristö (KATAKRI) Kaikissa näissä korostuu riskien arvioinnin merkitys ja riskienhallinnan vaikutukset Mallit ja työkalut 3), mm. Säädökset ja muut viranomaisohjeet Politiikka- ja ohjemallit Valmius-, jatkuvuus- ja toipumissuunnitelmamallit Auditointien ja arviointien työkalut Teknisen tietoturvan kartoitustyökalut 1) Standardit ovat kaupallisia tuotteita, mutta kenen tahansa verkosta ostettavissa. 2) Viranomaisohjeet ja linjaukset ovat yleensä maksuttomia ja vapaasti saatavia julkaistuja. 3) Mallit ja työkalut perustuvat säädöksiin, standardeihin, viranomaisohjeisiin ja niitä käytetään toteutuksissa.
101 Lopuksi vielä YTS 2017 ja tietosuoja, poimintoja Valmiuslain (1552/2011) näkökulma Suurimmalla osalla viranomaisia on todellisia velvoitteita tehdä ainakin osa tehtävistään myös häiriöja poikkeustilanteissa Yhteiskunnan turvallisuusstrategia (YTS 2017) Varautumisen prosessi (suunnittelu ja toiminta, ennakointi ja palaute) Mm. elintärkeät toiminnot ja riskiarvio Uhkamallit 13 kpl (+ mahdolliset lisäykset) Kansallinen riskiarvio Laajasti yhteiskuntaan vaikuttavat skenaariot Vakavat alueelliset tapahtumat Tietosuoja ja riskit Riskien arvioinnissa olennaista rekisteröity tietoineen Mitä rekisteröidyn vapauksia ja oikeuksia käsittely voi vaarantaa Mitä vahinkoja rekisteröidylle voi aiheutua suunnitellusta henkilötietojen käsittelystä Vaikutustenarviointi (vähintään silloin, kun korkea riski) Korkea riski (katso esimerkiksi WP 248 dokumentista) Arviointi tai pisteytys, automaattinen päätöksenteko, järjestelmällinen valvonta Arkaluontoiset tiedot, käsittelyn laajamittaisuus, tietojen yhdistely Heikossa asemassa olevat, uudet teknologiset ratkaisut, ennakoivat rajoitteet oikeuksiin
102 Kiitos, myöhemmin lisää tästä tai tähän liittyvistä asioista
103 TAISTO19-harjoitus kutsu harjoitukseen sekä kuinka siihen tulee valmistautua? VAHTI-PÄÄSIHTEERI KIMMO ROUSKU, VÄESTÖREKISTERIKESKUS
104 Muistelo TAISTO18 Raportti Harjoitusmateriaalit tilattavissa lomakkeen avulla kuka tahansa voi nyt tehdä oman TAISTO18-harjoituksen Hupparihörhön viesti
105 TAISTO19 mistä koostuu? Toiminnan kriittisyyden arviointi Onhan organisaatio tunnistanut sen toiminnalle kriittiset palvelut ja toiminnot? Riskienhallinta Tietosuojan toteuttaminen ja varautuminen henkilötietojen tietoturvaloukkauksiin Onhan TAISTO18 opit ja havainnot sekä kehittämistoimenpiteet toteutettu Toiminnan jatkuvuuden ja varautumisen harjoittelu Voi olla, että TAISTO19 seurauksena jotain pääsee tapahtumaan
106 Milloin Kolme harjoituspäivää klo Torstai - harjoitus alkaa kuitenkin jo Tiistai alkaa Tiistai alkaa Harjoitus käynnistyy kuukautta ennen harjoituspäivää ensimmäisellä syötteellä tähän tulee varata aikaa muutama tunti sekä sen perään viikon päästä syöte #2 sama juttu, tälle tulee varata aikaa muutama tunti Edellyttää myös johon herättelyä Ei tarvitse edistää samana päivänä kuin syöte tulee, kunhan toteutetaan ennen harjoituspäivää
107 Ketä tarvitaan? Digiturvan eri osa-alueiden asiantuntijaroolit ICT:n vastuuhenkilö Johdon edustaja(t) Viestinnän edustaja Tarkkailija kirjaamaan harjoituspäivän tapahtumia Harjoitusta edeltävissä syötteissä ei välttämättä tarvita kaikkia rooleja
108 Miten voimme ilmoittautua? Toimitamme ensi viikolla ilmoittautumiskirjeen kaikkiin julkisen hallinnon organisaatioihin sekä avaamme ilmoittautumisen Ja lisäksi laitamme suoraan yhteishankkeeseen osallistuneiden organisaatioiden yhteyshenkilöille Käsittelemme tätä siis syksyn työpajoissa
109 Muuta Olemme kehittäneet päivän raportointia Tuotamme materiaalit ennakolta myös keskeisten asioiden osalta ruotsiksi
110 Kotitehtävät sekä muuta muistettavaa
111 Mitä asioita toivomme teidän nyt seuraavaksi tekevän? 1. Riskienhallinta Tutustu Digiturvaoppaaseen sekä Digiturvan projektioppaaseen Tarkista, että organisaatiossasi on riskienhallintapolitiikka ja että se on ajan tasalla 2. Toiminnan jatkuvuus ja varautuminen Voit katsoa, miltä BIA-työkalu vaikuttaa, jotta ymmärrät sen merkityksen Onhan organisaation arvioimassa sen kriittisiä toimintoja? Palko auttaa tässä. Selvitä, millaiset mallit organisaatiolla on jatkuvuus- valmius- ja toipumissuunnitteluun 3. Varmista organisaation johdolta, että osallistutte TAISTO19- harjoitukseen
112 Täytä 3. työpajan palautekysely Palautekysely julkaistaan:
113 Kiitos! Tapaamme 17.6 tai 21.8 VAHTI-kesäseminaari 26.8
JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE DIGITURVA-YHTEISHANKE TYÖPAJA #3 KE JUDO-NETTILÄHETYS ALUEPISTEET
JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE DIGITURVA-YHTEISHANKE TYÖPAJA #3 KE 12.6.2019 JUDO-NETTILÄHETYS ALUEPISTEET HANNA HEIKKINEN KIRSI JANHUNEN ERJA KINNUNEN JUHA KIRVES LAURA
JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE DIGITURVA-YHTEISHANKE VÄESTÖREKISTERIKESKUS
JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE DIGITURVA-YHTEISHANKE VÄESTÖREKISTERIKESKUS HANNA HEIKKINEN KIRSI JANHUNEN ERJA KINNUNEN JUHA KIRVES LAURA PENTTILÄ KIMMO ROUSKU JULKISEN
Toiminnan jatkuvuus - käytännön näkökulma
Toiminnan jatkuvuus - käytännön näkökulma Juha Pietarinen Tilaisuus, Esittäjä Jatkuvuudenhallinnan syvin olemus Se on sitä, että asiat harkitaan etukäteen ja kuvitellaan tapaus sikseenkin elävästi, että
Valtiovarainministeriön hallinnonalan johdon aamupäivä - puheenvuoroja digitalisaation johtamisesta kyberturvallisuus & riskienhallinta
Valtiovarainministeriön hallinnonalan johdon aamupäivä - puheenvuoroja digitalisaation johtamisesta kyberturvallisuus & riskienhallinta Kimmo Rousku, VAHTI-pääsihteeri, JulkICT-osasto Esitykseni - viisi
JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE. TAISTO19-harjoitus VÄESTÖREKISTERIKESKUS
JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE TAISTO19-harjoitus VÄESTÖREKISTERIKESKUS HANNA HEIKKINEN KIRSI JANHUNEN ERJA KINNUNEN JUHA KIRVES LAURA PENTTILÄ KIMMO ROUSKU TAISTO19-harjoitus
JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE VÄESTÖREKISTERIKESKUS
JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE VÄESTÖREKISTERIKESKUS HANNA HEIKKINEN KIRSI JANHUNEN ERJA KINNUNEN JUHA KIRVES LAURA PENTTILÄ KIMMO ROUSKU Ohjelma - tiivistelmä 9.00 Ajankohtaista
Kuinka toimin erilaisissa häiriötilanteissa? Julkisen hallinnon digitaalisen turvallisuuden teemaviikko Erja Kinnunen, Verohallinto 2.10.
Kuinka toimin erilaisissa häiriötilanteissa? Julkisen hallinnon digitaalisen turvallisuuden teemaviikko Erja Kinnunen, Verohallinto 2.10.2017 Sisältö Miksi palveluiden toimivuus ja jatkuvuus on tärkeää?
TAISTO19-harjoitus. Skype-info
TAISTO19-harjoitus Skype-info 30.9.2019 Tervetuloa TAISTO19-harjoitukseen! Tässä info-kokouksessa: Kertaus mistä TAISTOssa on kyse? Miten valmistautua 10 kohtaa Harjoituskäsikirja - läpikäynti Aikataulu
Toiminnan jatkuvuuden hallinta
Toiminnan jatkuvuuden hallinta 13.9.2016 VAHTI-seminaari Riitta Gröhn, Aalto-yliopisto VAHTI Tavoitteena Toiminnan jatkuvuuden kannalta keskeisten toimintojen yhtenäistäminen. Konkreettisia apuvälineitä
VISIO YHTEISKUNNAN ELINTÄRKEIDEN TOIMINTOJEN TURVAAMINEN. Väestön elinmahdollisuudet. Yhteiskunnan turvallisuus. Valtion itsenäisyys
Valtioneuvoston periaatepäätös 16.12.2010 VISIO YHTEISKUNNAN ELINTÄRKEIDEN TOIMINTOJEN TURVAAMINEN Väestön elinmahdollisuudet Yhteiskunnan turvallisuus Valtion itsenäisyys Talouden ja infrastruktuurin
Luonnos - VAHTI-ohje 2/2016 Toiminnan jatkuvuuden hallinta
Luo / Muokkaa Lähetä Lausunnonantajat Yhteenveto Luonnos - VAHTI-ohje 2/2016 Toiminnan jatkuvuuden hallinta Johdanto Kommentit ja huomiot - Johdanto Tiivistäisin alkuun jatkuvuuden määritelmän esim. seuraavasti:
Toiminnan jatkuvuuden hallinta
Toiminnan jatkuvuuden hallinta 15.11.2016 SohviTellu 2016 Riitta Gröhn, Aalto-yliopisto VAHTI Ohjeen tavoitteena Toiminnan jatkuvuuden kannalta keskeisten toimintojen yhtenäistäminen. Konkreettisia apuvälineitä
Luonnos - VAHTI-ohje 2/2016 Toiminnan jatkuvuuden hallinta. 1 Ohjeen soveltamisala, tavoitteet ja rajaukset. 2 Jatkuvuuden hallinnan säädösympäristö
Luo / Muokkaa Lähetä Lausunnonantajat Yhteenveto Luonnos - VAHTI-ohje 2/2016 Toiminnan jatkuvuuden hallinta Johdanto Kommentit ja huomiot - Johdanto 3. kappaleessa sanotaan Ohjeella pyritään sekä julkishallinnon
Työpaja #10 lyhyt kertaus. #tuki2018 #stöd2018
Työpaja #10 lyhyt kertaus Edellinen työpaja keskittyi pääosin varautumisen käsitteisiin Tietosuoja ja jatkuvuudenhallinta ISO27001 vs. tietosuoja-asetus ISO27001 ja tietosuoja-asetus varautumisen näkökulmasta
YHTEISKUNNNAN TURVALLISUUSSTRATEGIA 2010
YHTEISKUNNNAN TURVALLISUUSSTRATEGIA 2010 Pääsihteeri Aapo Cederberg 1 PERUSTANA KOKONAISMAANPUOLUSTUS Kokonaismaanpuolustuksella tarkoitetaan kaikkia niitä sotilaallisia ja siviilialojen toimia, joilla
Image size: 7,94 cm x 25,4 cm. SKTY:N SYYSPÄIVÄT 21.10.2014, Lahti RISKIENHALLINTA. Eeva Rantanen Ramboll CM Oy
Image size: 7,94 cm x 25,4 cm SKTY:N SYYSPÄIVÄT 21.10.2014, Lahti RISKIENHALLINTA Eeva Rantanen Ramboll CM Oy RISKIENHALLINNASTA KRIISINHALLINTAAN Lähde: Varautuminen ja jatkuvuudenhallinta kunnassa. 2012
Digital by Default varautumisessa huomioitavaa
Digital by Default varautumisessa huomioitavaa VAHTI Sähköisen asioinnin tietoturvaseminaari 3.10.2017 osana VAHTI Digitaalisen turvallisuuden teemaviikkoa 1 Agenda Palvelun riskienhallinta ja riippuvuudet
1. Johtaminen ja riskienhallinta 2. Toiminnan jatkuvuuden hallinta 3. Turvallisuus kehittämisessä 4. Turvallisuuden ylläpito 5. Seuranta ja arviointi
Nimeämispyyntö 1 (2) VM/2155/00.01.00.01/2016 Liite 1 Liite 2 25.01.2017 Julkinen JulkICT Kimmo Rousku Nimeämispyyntö Julkisen hallinnon digitaalisen turvallisuuden johtoryhmän sihteeristöön (VAHTIsihteeristö)
Riskit hallintaan ISO 31000
Riskit hallintaan ISO 31000 Riskienhallinta ja turvallisuus forum 17.10.2012 Riskienhallintajohtaja Juha Pietarinen Tilaisuus, Esittäjä Mitä on riskienhallinta? 2 Strategisten riskienhallinta Tavoitteet
YHTEISKUNNAN TURVALLISUUSSTRATEGIA - KOMMENTTIPUHEENVUORO
YHTEISKUNNAN TURVALLISUUSSTRATEGIA - KOMMENTTIPUHEENVUORO Ari-Pekka Meuronen Turvallisuuspäällikkö Lappeenrannan kaupunki L A P P E E N R A N N A N K A U P U N K I 19.10.2011 1 PUHEENVUORON SISÄLTÖ Miksi
Miten varmennan ICT:n kriittisessä toimintaympäristössä?
Miten varmennan ICT:n kriittisessä toimintaympäristössä? Sairaalatekniikan päivät 2018 8.2.2018 Tommi Tervo, Istekki Oy Kehittämispäällikkö Mistä sairaalan ICT koostuu? Noin 6000 päätelaitetta Noin 200
VISIO YHTEISKUNNAN ELINTÄRKEIDEN TOIMINTOJEN TURVAAMINEN. Väestön elinmahdollisuudet. Yhteiskunnan turvallisuus. Valtion itsenäisyys
Valtioneuvoston periaatepäätös 16.12.2010 VISIO YHTEISKUNNAN ELINTÄRKEIDEN TOIMINTOJEN TURVAAMINEN Väestön elinmahdollisuudet Yhteiskunnan turvallisuus Valtion itsenäisyys Talouden ja infrastruktuurin
TIETOSUOJAPOLITIIKKA LAPPIA KONSERNI. Hyväksytty: Yhteistyötoimikunta , asiakohta 28 Yhtymähallitus , asiakohta 103
TIETOSUOJAPOLITIIKKA LAPPIA KONSERNI Hyväksytty:, asiakohta 28, asiakohta 103 Sisällysluettelo 1. Periaatteet... 3 1.1 Henkilötietojen käsittelyn lainmukaisuus... 3 2. Tietosuojan vastuut ja organisointi...
TAISTO18-harjoitus - palauteseminaari
TAISTO18-harjoitus - palauteseminaari 23.1.2019 Valtiovarainministeriö Johtava erityisasiantuntija Kimmo Rousku sekä VRK:n digiturvapalvelut, Väestörekisterikeskus Ohjelma 9.00 Tervetuloa! Kimmo Rousku,
Miksi varautuminen on tärkeää? Näkökulmia toiminnan jatkuvuuden suunnitteluun
Miksi varautuminen on tärkeää? Näkökulmia toiminnan jatkuvuuden suunnitteluun World Economic Forumin riskikartta 2018 Listalla muun muassa: Kyberhyökkäykset Tietovarkaudet Kriittisen infrastruktuurin häiriöt
Tietoturvapolitiikka
Valtiokonttori Ohje 1 (6) Tietoturvapolitiikka Valtion IT -palvelukeskus Valtiokonttori Ohje 2 (6) Sisällysluettelo 1 Johdanto... 3 2 Tietoturvallisuuden kattavuus ja rajaus Valtion IT-palvelukeskuksessa...
JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE DIGITURVA-YHTEISHANKE VÄESTÖREKISTERIKESKUS
JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE DIGITURVA-YHTEISHANKE VÄESTÖREKISTERIKESKUS HANNA HEIKKINEN KIRSI JANHUNEN ERJA KINNUNEN JUHA KIRVES LAURA PENTTILÄ KIMMO ROUSKU JULKISEN
Julkisen hallinnon linjaukset tiedon sijainnista hallinnasta Pauli Kartano
Julkisen hallinnon linjaukset tiedon sijainnista hallinnasta 11.9.2018 Pauli Kartano Lausuntokierros Linjaukset ja lausunnot nähtävillä lausuntopalvelussa Julkisen hallinnon linjaukset tiedon sijainnista
Case-esimerkki: Miten Valtori hallitsee riskejä? Tommi Simula Riskienhallintapäällikkö
Case-esimerkki: Miten Valtori hallitsee riskejä? Tommi Simula Riskienhallintapäällikkö Valtorin riskienhallintamalli Perustuu VAHTI 22/2017 riskienhallintaohjeeseen ja ISO31000-standardiin Mallin kuvauksina
Tietosuojan osoitusvelvollisuutta edistävät työpajatilaisuudet
Tietosuojan osoitusvelvollisuutta edistävät työpajatilaisuudet Työpaja #9 12.02.2012 Tietosuojavastaavan tehtävät (Helena Eronen, Itä-Suomen yliopisto), GDPR-itsearviointityökalun soveltaminen sekä käyttökokemukset
JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE VÄESTÖREKISTERIKESKUS
JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE VÄESTÖREKISTERIKESKUS HANNA HEIKKINEN KIRSI JANHUNEN ERJA KINNUNEN JUHA KIRVES LAURA PENTTILÄ KIMMO ROUSKU JULKISEN HALLINNON DIGITAALISEN
Tiedätkö, olet oman elämäsi riskienhallintapäällikkö! Miten sovellat riskienhallintaa omassa työssäsi? Pyry Heikkinen
Tiedätkö, olet oman elämäsi riskienhallintapäällikkö! Miten sovellat riskienhallintaa omassa työssäsi? Pyry Heikkinen Taustaa ICT-tietoturvapäällikkö Tullissa Tietoturvan ja riskien hallinta Tietosuoja
TURVALLISUUDEN HUOMIOMINEN OHJELMISTON HANKINTAKETJUSSA
TURVALLISUUDEN HUOMIOMINEN OHJELMISTON HANKINTAKETJUSSA Turvallinen ohjelmistokehitys seminaari 30.9.2008 1 Turvallisuusvaatimukset ohjelmiston hankinnassa Tehtävä/toiminta liittyvä toiminnot/prosessit
Sosiaali- ja terveydenhuollon valmiussuunnitteluohjeistus
Sosiaali- ja terveydenhuollon valmiussuunnitteluohjeistus 19.9.2019 Sari Vuorinen Projektipäällikkö JUDO-työpaja 19.9.2019 Hankkeen esittely Uudet ohjeet Alueellinen koulutuskierros Valmius- ja jatkuvuudenhallinta
Varautuminen yksityisessä palvelutuotannossa Valmiusseminaari
Varautuminen yksityisessä palvelutuotannossa Valmiusseminaari xx 1 Tässä esityksessä yksityisten tuottajien varautumisvelvoitteista ja siihen liittyvästä yhteistyöstä Sosiaali- ja terveydenhuollon järjestämislaki
Jatkuvuudenhallinta ja varautuminen kunnassa - yleisiä perusteita ja lähtökohtia -
Jatkuvuudenhallinta ja varautuminen kunnassa - yleisiä perusteita ja lähtökohtia - Jaakko Pekki 23.9.2014 Kriisit suurentavat pienten heikkouksien merkittävyyttä! 2 Yhteiskunnan turvallisuusstrategia,
Espoon kaupunki Tietoturvapolitiikka
Tietoturvapolitiikan käsittely: Tarkastettu Tietoturvaryhmä 07.01.2016 27.01.2016 Hyväksytty Kaupunginhallitus pp.kk.2016 Tietoturvapolitiikan muutokset: Päiväys / Tekijä Kohta Muutoksen kuvaus 28.01.2016
Tietosuojan osoitusvelvollisuutta edistävät työpajatilaisuudet
Tietosuojan osoitusvelvollisuutta edistävät työpajatilaisuudet Työpaja #6 17.11.2017 Tietosuojavastaavan rooli sekä vastuut Tietoturvapoikkeama- ja tietosuojaloukkaustilanteiden hallinta, osa 1 taustaa,
Sosiaali- ja terveydenhuollon valmiussuunnitteluohjeistus
Sosiaali- ja terveydenhuollon valmiussuunnitteluohjeistus 27.5.2019 Sari Vuorinen Projektipäällikkö Valmiusseminaari 23.5.2019 Hankkeen esittely Uudet julkaisut Jatkoaskeleet Valmius- ja jatkuvuudenhallinta
Julkisen hallinnon linjaukset tiedon sijainnista hallinnasta
Julkisen hallinnon linjaukset tiedon sijainnista hallinnasta Kuntamarkkinnat 2018 13.9.2018 Tommi Kangasaho, valtioneuvoston kanslia Tavoite 2025 Julkisen hallinnon ICT-palveluiden sijainti ja hallinta
JUHTA: n toteuttamat tietosuojayhteishankkeet Työpaja # 4
JUHTA: n toteuttamat tietosuojayhteishankkeet Työpaja # 4 Tuula Seppo, Kuntaliitto Kimmo Rousku, Valtiovarainministeriö Yhteistyössä mukana: 1 Rekisterinpitäjän velvollisuuksien toteuttaminen Riskienhallinta
Häiriötilanteisiin varautuminen korkeakoulukentässä. Kari Wirman IT Valtakunnalliset IT-päivät Rovaniemi
Häiriötilanteisiin varautuminen korkeakoulukentässä Kari Wirman IT2012 - Valtakunnalliset IT-päivät 31.10.2012 Rovaniemi Jatkuvuudenhallinta Jatkuvuudenhallinnalla tarkoitetaan kaikkia niitä toimenpiteitä,
Kooste riskienhallinnan valmistelusta
Kooste riskienhallinnan valmistelusta 14.11.2017 Varautuminen ja riskienhallintaalajaosto Jukka Koponen Maakunnan riskienhallinnan valmistelusta Riskienhallinta-asioiden valmistelutyöstä huolehtii maakunnan
Sosiaali- ja terveydenhuollon valmiussuunnitteluohjeistus
Sosiaali- ja terveydenhuollon valmiussuunnitteluohjeistus 18.9.2019 Sari Vuorinen Projektipäällikkö Ympäristöterveydenhuollon alueelliset koulutuspäivät 25. 26.9.2019, Rovaniemi Hankkeen esittely Uudet
Luotain-arviointi. Nykytila-arvio toiminnan osa-alueesta. Trust, Quality & Progress. Jatkuvuus Tietosuoja Tietohallinto Tietoturvallisuus
Nykytila-arvio toiminnan osa-alueesta Jatkuvuus Tietosuoja Tietohallinto Tietoturvallisuus Trust, Quality & Progress on tehokas tapa tietää enemmän Oletko tietoinen organisaationne tietohallinnon, tietoturvallisuuden,
KOKKOLAN KAUPUNGIN TIETOTURVAPOLITIIKKA
KOKKOLAN KAUPUNGIN TIETOTURVAPOLITIIKKA 1 S i v u Kokkolan kaupungin tietoturvapolitiikka 1. JOHDANTO Tietojenkäsittely tukee Kokkolan kaupungin palvelujen tuottamista ja palveluiden tehokkuus riippuu
LAPPEENRANNAN KAUPUNGIN VARAUTUMINEN JA VIRANOMAISYHTEISTOIMINTA
LAPPEENRANNAN KAUPUNGIN VARAUTUMINEN JA VIRANOMAISYHTEISTOIMINTA Ari-Pekka Meuronen Turvallisuuspäällikkö Lappeenrannan kaupunki On todennäköistä, että jotain epätodennäköistä tulee tapahtumaan. -Aristoteles
Mikko Hollmén Kiinteistöjohtaja, PSSHP Sairaalatekniikan päivät
Mikko Hollmén Kiinteistöjohtaja, PSSHP Sairaalatekniikan päivät 8.2.2017 Paljon on kysymyksiä, vähemmän vastauksia? SSTY Kyberturvallisuusseminaari 19.10.2016 Kyberturvallisuus on turvallisuuden osa- alue,
Jatkuvuuden varmistaminen
Jatkuvuuden varmistaminen kriittisessä ympäristössä SADe-ohjelman tietosuoja- ja tietoturvailtapäivä 26.11.2014 Aku Hilve http: ://www.capitolhillblue.com/node/47903/060413internet 2 Varautumisella ymmärretään
VAHTIn riskien arvioinnin ja hallinnan ohjeen sekä prosessin uudistaminen - esittely
VAHTIn riskien arvioinnin ja hallinnan ohjeen sekä prosessin uudistaminen - esittely 13.12.2016 Ari Uusikartano, UM, ryhmän puheenjohtaja VAHTI Taustaa 13.12.2016 Vanha ohje 7/2003 - Varsin kattava ja
Tietosuojan osoitusvelvollisuutta edistävät työpajatilaisuudet
Tietosuojan osoitusvelvollisuutta edistävät työpajatilaisuudet Työpaja #15 24.09.2018 Tuula Seppo ja Kimmo Rousku Ohjelma 8.30 Kahvi 9.00-9.15 Aloitus, Tuula & Kimmo 9.15-9.45 TAISTO18-harjoitus sekä VAHTI-ajankohtaiskatsaus,
VÄESTÖREKISTERIKESKUKSEN DIGITURVAPALVELUT. Kirsi Janhunen, johtava asiantuntija, VRK
VÄESTÖREKISTERIKESKUKSEN DIGITURVAPALVELUT Kirsi Janhunen, johtava asiantuntija, VRK Digitaalinen turvallisuus Johtaminen ja riskienhallinta Toiminnan jatkuvuus ja varautuminen Tietoturvallisuus Kyberturvallisuus
Kertomusluonnoksesta annetut lausunnot 20/2018 Valtionhallinnon riskienhallinta ja toimintojen jatkuvuus 263/54/2017
Kertomusluonnoksesta annetut lausunnot 20/2018 Valtionhallinnon riskienhallinta ja toimintojen jatkuvuus 263/54/2017 Valtioneuvoston kanslia, 12.11.2018. Valtiovarain controller -toiminto, 12.11.2018.
Johda myös riskejä riskienhallinta mahdollistaa #onnistuminen #menestyminen Valtiovarainministeriö
Johda myös riskejä riskienhallinta mahdollistaa #onnistuminen #menestyminen Valtiovarainministeriö Ohjelma 9.00 Tervetuloa seminaariin Yksikön päällikkö, tietohallintoneuvos Aku Hilve, valtiovarainministeriö
Pilvipalveluiden arvioinnin haasteet
Pilvipalveluiden arvioinnin haasteet Tietoturvallisuus- ja jatkuvuuden hallinnan vaatimukset ICT-hankinnoissa, 12.5.2014 Laura Kiviharju Pilvipalvelut Pilvilaskenta (CloudComputing) tarkoittaa internetissä
Julkisen hallinnon digitaalisen turvallisuuden teemaviikko tiistai Sähköisen asioinnin tietoturvaseminaari
Julkisen hallinnon digitaalisen turvallisuuden teemaviikko tiistai 3.10.2017 Sähköisen asioinnin 3.10.2017 Aku Hilve, Kimmo Rousku valtiovarainministeriö ja Kimmo Janhunen Oikeusrekisterikeskus Koko viikon
Toimintaohjeistus. Tietoturvallisuusohjeistus TIETOTURVASUUNNITELMAT
TIETOTURVALLISUUDEN KEHITTÄMINEN Opettaja: Tuija Kyrölä 040-5455465 tuija.kyrola@kolumbus.fi Toimintaohjeistus Tietoturvallisuusohjeistus I-TASO II-TASO III-TASO Ylin johto hyväksyy Konsernihallinto valmistelee
Tietoturva- ja tietosuojariskien hallinta tietojärjestelmäkilpailutuksessa
Tietoturva- ja tietosuojariskien hallinta tietojärjestelmäkilpailutuksessa 13.05.2015 Terveydenhuollon ATK-päivät Tampere-talo Yleistä Riskienhallintaan löytyy viitekehyksiä/standardeja kuten ISO 31000
JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE VÄESTÖREKISTERIKESKUS
JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE VÄESTÖREKISTERIKESKUS HANNA HEIKKINEN ERJA KINNUNEN JUHA KIRVES LAURA PENTTILÄ KIMMO ROUSKU Ajankohtaista JUDO-hanke Kaksi työpajaa tämän
HUOVI-portaali. Huoltovarmuustoiminnan uusi painopiste: toiminnallinen huoltovarmuus
Miten yrityksesi toiminta jatkuu, kun sähkönsaannissa on pitkäkestoinen katko tietoliikenneyhteydet ovat poikki myrskyn vuoksi tuotantokiinteistö tuhoutuu tulipalossa tärkeimmän raaka-ainetoimittajan tai
Tietoturvapalvelut valtionhallinnolle
Tietoturvapalvelut valtionhallinnolle Netum yrityksenä Yli 80 it-ammattilaista Kohderyhmänä julkishallinto ja suuret yritykset. Tavoitteena kannattava kasvu Yrityskulttuurin ytimessä jatkuva parantaminen
Valmiusharjoituksesta hyödyt irti
Valmiusharjoituksesta hyödyt irti Riskienhallinta- ja turvallisuuspäällikkö Jouni Perttula 1 Turvallisuus- ja riskienhallintapäällikkö Jouni Perttula Pirkka 17 harjoituksen tavoite Harjoituksen tarkoituksena
Miten suojautua nykyisiltä tieto- ja kyberuhilta? Petri Vilander, Kyberturvallisuuspäällikkö, Elisa Oyj
Miten suojautua nykyisiltä tieto- ja kyberuhilta? Petri Vilander, Kyberturvallisuuspäällikkö, Elisa Oyj Kyberturvallisuus toiminta Valtio Kyberturvallisuuden poliittinen ohjaus kuuluu valtioneuvostolle,
VAHTI-riskienhallintaohje. teoriasta käytäntöön
VAHTI-riskienhallintaohje teoriasta käytäntöön Riskienhallinnan syvin olemus Se on sitä, että asiat harkitaan etukäteen ja kuvitellaan tapaus sikseenkin elävästi, että kun se kerran tapahtuu, on reitit
Tietosuojan osoitusvelvollisuutta edistävät työpajatilaisuudet
#tuki2018 #stöd2018 Tietosuojan osoitusvelvollisuutta edistävät työpajatilaisuudet Työpaja #1 12.6.2017 KOTITEHTÄVÄT Tietosuoja yhteishanke työpaja #1-12.6.2017 - KOTITEHTÄVÄT Kotitehtävä 12.6.2017 Tietosuoja
LUONNOSVERSIO VAHTI 2/2016. Toiminnan jatkuvuuden hallinta
LUONNOSVERSIO VAHTI 2/2016 Toiminnan jatkuvuuden hallinta 1 Sisällysluettelo Johdanto 4 1 Ohjeen soveltamisala, tavoitteet ja rajaukset 5 2 Jatkuvuuden hallinnan säädösympäristö 6 3 Jatkuvuussuunnittelun
Tietoturvallisuuden vaatimukset ja vaikutukset liiketoimintaan sekä yhteiskuntaan
Tietoturvallisuuden vaatimukset ja vaikutukset liiketoimintaan sekä yhteiskuntaan Markku Siltanen CISA, CGEIT, CRISC Miksi yhteiskunta haluaa suojautua On viimeinkin ymmärretty tietotekniikan ja sen laadullisen
SYSTEMAATTINEN RISKIANALYYSI YRITYKSEN TOIMINTAVARMUUDEN KEHITTÄMISEKSI
Päivitetty 28.3.2017 SYSTEMAATTINEN RISKIANALYYSI YRITYKSEN TOIMINTAVARMUUDEN KEHITTÄMISEKSI Riskianalyysiohjeen tarkoitus on tukea yrityksen toimintaa uhkaavien tilanteiden (riskien) tunnistamisessa,
TIETOTILINPÄÄTÖS. Ylitarkastaja Arto Ylipartanen/ Tietosuojavaltuutetun toimisto. Terveydenhuollon ATK-päivät 20.5.2014; Jyväskylä
TIETOTILINPÄÄTÖS Ylitarkastaja Arto Ylipartanen/ Tietosuojavaltuutetun toimisto Terveydenhuollon ATK-päivät 20.5.2014; Jyväskylä 20.5.2014 TSV:n tsto/ylitarkastaja Arto Ylipartanen 2 LUENNON AIHEET 1.
Laatua ja tehoa toimintaan
Laatua ja tehoa toimintaan Tietoturvallisuus osana laatua Kuntamarkkinat 12.9.2013 Aapo Immonen, Senior Manager, FCG konsultointi Oy 5.9.2013 Page 1 Sisältö Tavoitteet Tietoturvallisuutta ohjaavat tekijät
Tietoturvaa verkkotunnusvälittäjille
Tietoturvaa verkkotunnusvälittäjille Verkkotunnusvälittäjän tietoturvaa Verkkotunnusmääräyksen 68/2016 mukaan verkkotunnusvälittäjän on huolehdittava toimintansa tietoturvasta Varmistutaan siitä, että
Eläketurvakeskuksen tietosuojapolitiikka
Eläketurvakeskus Tietosuojapolitiikka 1 (5) Eläketurvakeskuksen tietosuojapolitiikka Eläketurvakeskus Tietosuojapolitiikka 2 (5) Sisällysluettelo 1 Yleistä... 3 2 Tietosuojatoimintaa ohjaavat tekijät...
Miten Suomen julkisen hallinnon organisaatiot pärjäisivät tietoturvan ja tietosuojan ollessa uhattuna? TAISTO18-harjoitus
Miten Suomen julkisen hallinnon organisaatiot pärjäisivät tietoturvan ja tietosuojan ollessa uhattuna? TAISTO18-harjoitus 29.11.2018 Valkoinen sali Johtava asiantuntija Kimmo Rousku sekä VRK:n digiturvapalvelut,
Gustin: Disaster and Recovery Planning: A Guide for Facility Managers T esitelmä
Gustin: Disaster and Recovery Planning: A Guide for Facility Managers T-110.5690 2. esitelmä Tuomas Toropainen 23.11.2005 Tuomas Toropainen () Gustin: Disaster & Recovery Planning 23.11.2005 1 / 16 2.
Sopimuksiin perustuva toiminnan jatkuvuuden hallinta
Sopimuksiin perustuva toiminnan jatkuvuuden hallinta Haasteena verkoston toimintavarmuuden kehittäminen Ohjaus heikkenee Häiriö toimijan toiminnassa vaikuttaa verkoston toiminnan jatkuvuuteen 2 Vaatimuksia
Maakuntien varautumisen kehittäminen - Riskien arviointi. Varautumisjohtaja Jussi Korhonen Maakuntien kriisiviestintäseminaari
Maakuntien varautumisen kehittäminen - Riskien arviointi Varautumisjohtaja Jussi Korhonen 4.12.2018 Maakuntien kriisiviestintäseminaari Varautumisen alueellinen koordinaatiotehtävä maakunnille Yhteensovittamiselle
TAMPEREEN ALUEPELASTUSLAITOS
TAMPEREEN ALUEPELASTUSLAITOS VARAUTUMISEN VALTAKUNNALLISET OPINTOPÄIVÄT 19.-20.10.2011 PIRKANMAAN KUNTIEN VALMIUSTOIMINTA JA PELASTUSTOIMI PELASTUSLAKIUUDISTUS 2011 YHTEISKUNNAN TURVALLISUUSSTRATEGIA 2010
Miten valmistaudun tietosuoja-asetuksen vaatimuksiin?
Miten valmistaudun tietosuoja-asetuksen vaatimuksiin? Juhta asiantuntijaryhmä: tietoturva, tietosuoja, varautuminen puheenjohtaja Tuula Seppo Valtio Expo 10.5.2017, klo 10.30-11, Fennia 1 2 krs. Digitalisaatio
VAHTIn kesäseminaari Kimmo Rousku, VAHTI-pääsihteeri, Väestörekisterikeskus VAHTI
VAHTIn kesäseminaari 31.8.2018 Kimmo Rousku, VAHTI-pääsihteeri, Väestörekisterikeskus VAHTI Ohjelma aamupäivä 8.30 Kahvi 9.00 Tilaisuuden avaus, yksikön päällikkö Aku Hilve, valtiovarainministeriö 9.10
Seuraavaksi: VAHTI-pääsihteeri Kimmo Rousku, VM: Tietoturvallisuuden ja varautumisen roolit valtionhallinnossa
Seuraavaksi: VAHTI-pääsihteeri Kimmo Rousku, VM: Tietoturvallisuuden ja varautumisen roolit valtionhallinnossa Osallistu keskusteluun, kysy ja kommentoi Twitterissä: #Valtori2015 Tietoturvallisuuden ja
JUHTA: n toteuttamat tietosuojayhteishankkeet Työpaja # 5
JUHTA: n toteuttamat tietosuojayhteishankkeet Työpaja # 5 Tuula Seppo, Kuntaliitto Kimmo Rousku, Valtiovarainministeriö Yhteistyössä mukana: Tietosuoja yhteishanke työpaja #5-25102017 1 Vaatimusten huomioiminen
VAHTI-tilannekatsaus sekä VAHTI 2/2015 Ohje salauskäytännöistä -tilaisuus ICT-toimittajille
VAHTI-tilannekatsaus sekä VAHTI 2/2015 Ohje salauskäytännöistä -tilaisuus ICT-toimittajille 15.3.2016 Kimmo Rousku VAHTI Tilaisuuden ohjelma 2 Tervetuloa! Yksikön päällikkö, VAHTIn puheenjohtaja Aku Hilve
Tietoturvallisuuden kokonaisvaltainen hallinta Heikki O. Penttinen Castilsec Oy.
Tietoturvallisuuden kokonaisvaltainen hallinta 3.12.2015 Heikki O. Penttinen Castilsec Oy Tietoturvallisuuden päätavoitteet organisaatioissa Tietoturvallisuuden oikean tason varmistaminen kokonaisvaltaisesti
Tietoturvapolitiikka
Mäntsälä Hyväksyntä Julkisuusluokka JULKINEN Sijainti Versio 0.9 2/8 Sisällys 1 Johdanto... 4 2 Mitä tietoturvallisuus on?... 4 2.1 Tietoturvallisuuden hallinta... 5 2.2 Riskienhallinta sekä jatkuvuuden
Peruspalvelukuntayhtymä Kallio TIETOSUOJAPOLITIIKKA. Yhtymähallitus 10.4.2014 41
Peruspalvelukuntayhtymä Kallio TIETOSUOJAPOLITIIKKA Johdanto Tietosuojapolitiikassa kuvataan henkilöön liittyvien henkilötietojen tai muiden luottamuksellisten tietojen käytön periaatteet ja menetelmät
ILMOITUSVELVOLLISEN RISKIARVION LAATIMINEN
OHJE 1 (5) Peruspalvelut, oikeusturva ja luvat Elinkeinovalvonta ILMOITUSVELVOLLISEN RISKIARVION LAATIMINEN 1 Yleistä riskien arvioinnista Ilmoitusvelvollisen riskiarvio Rahanpesun ja terrorismin rahoittamisen
SALON SEUDUN KOULUTUSKUNTAYHTYMÄN SISÄISEN VALVONNAN JA RISKIENHALLINNAN PERUSTEET
SALON SEUDUN KOULUTUSKUNTAYHTYMÄN SISÄISEN VALVONNAN JA RISKIENHALLINNAN PERUSTEET Hall. 01.04.2014 Valt. 29.04.2014 1 Voimaantulo 01.07.2014 1 Lainsäädännöllinen perusta ja soveltamisala Kuntalain 13
Case VRK: tietosuojan työkirjat. JUDO Työpaja #2 - tietosuoja Noora Kallio
Case VRK: tietosuojan työkirjat JUDO Työpaja #2 - tietosuoja Noora Kallio Esityksen sisältö Tietosuojan hallintamalli Prosessi Työkaluina tietosuojan työkirjat Ratkaistava asia Miten tietosuoja-asetuksen
Valtiovarain controller toiminto riskienhallinnan kehittäjänä Esko Mustonen
Valtiovarain controller toiminto riskienhallinnan kehittäjänä 12.06.2019 Esko Mustonen Valtiovarain controller -toiminto Tukee ja varmistaa hyvän hallinnon periaatteiden noudattamista valtiontalouden hoidossa
Tietosuoja-asetuksen (GDPR) vaatimusten käyttöönotto
Tietosuoja-asetuksen (GDPR) vaatimusten käyttöönotto Jari Ala-Varvi 03 / 2017 30.3.2017 1 Miksi? GDPR tietosuoja-asetus astui voimaan 25.5.2016 ja siirtymäaika päättyy 24.5.2018 Perusoikeuksien suoja monimutkaistuvassa
Aloite Onko asioiden esittämistapa riittävän selkeä ja kieleltään ymmärrettävä?
Aloite 08.02.2017 1 (3) VVC VM036:00/2015 Lausunto luonnoksesta valtion riskienhallintopolitiikkamalliksi Yleistä Onko aineistokokonaisuus, jossa on riskienhallinnan järjestämistä koskevia ohjeita,
Turvallisuus- ja valmiussuunnittelu
Turvallisuus- ja valmiussuunnittelu YHTEISKUNNAN TURVALLISUUSSTRATEGIA (valtioneuvosto) SISÄISEN TURVALLISUUDEN OHJELMA (sisäministeriö) Aluehallintoviraston kokonaisturvallisuusstrategia (L-S AVI) Keski-Suomen
TIETOTURVALLISUUDESTA TOIMINNAN TURVALLISUUTEEN. Tietoturva Nyt! Säätytalo Toimitusjohtaja Raimo Luoma
TIETOTURVALLISUUDESTA TOIMINNAN TURVALLISUUTEEN Tietoturva Nyt! 4.11.2015 Säätytalo Toimitusjohtaja Raimo Luoma HUOLTOVARMUUDEN PERUSTAVOITE Huoltovarmuuden turvaamisesta annetun lain tarkoituksena on
Riskien arvioinnista turvallisuushavainnointiin. Messukeskus Työturvallisuuskeskus, Kerttuli Harjanne
Riskien arvioinnista turvallisuushavainnointiin Messukeskus 14.11.2013 Työturvallisuuskeskus, Kerttuli Harjanne Kerttuli Harjanne 15.11.2013 1 Esityksen sisältö Miksi riskien arviointia Miten riskien arviointia
Maakuntauudistuksen esivalmistelu Satakunnassa Ohjausryhmä Satakunnan maakuntauudistus 1
Maakuntauudistuksen esivalmistelu Satakunnassa Ohjausryhmä 20.6.2017 Satakunnan maakuntauudistus www.satakunta2019.fi 1 Valmisteluryhmän tehtävä ja keskeiset tavoitteet - Yhteiskunnan turvallisuusympäristö
Ajankohtaista maakunta- ja pelastustoimen uudistuksesta
Ajankohtaista maakunta- ja pelastustoimen uudistuksesta LSPel jäsenpalokuntien hallinnon ja päällystön seminaari 14.10.2017 Erityisasiantuntija Jouni Pousi Twitter @PousiJouni 1 Tavoitteena sujuvoittaa
Riskienhallinta- ja turvallisuuspolitiikka
Riskienhallinta- ja turvallisuuspolitiikka Tavoite Riskienhallinta ja turvallisuustyö toiminnan jatkuvuuden, tehokkuuden ja häiriöttömyyden varmistajana. Riskienhallinta ja turvallisuustyö strategian mahdollistajana.
JUHTA: n toteuttamat tietosuojayhteishankkeet Työpaja # 2
JUHTA: n toteuttamat tietosuojayhteishankkeet Työpaja # 2 Tuula Seppo, Kuntaliitto Kimmo Rousku, Valtiovarainministeriö Yhteistyössä mukana: Tietosuoja yhteishanke työpaja #2-18.8.2017 1 Tietojärjestelmien
Case VRK: tietosuojan työkirjat osa 2. JUDO Työpaja #4 - tietosuoja Noora Kallio
Case VRK: tietosuojan työkirjat osa 2 JUDO Työpaja #4 - tietosuoja Noora Kallio Esityksen sisältö Tietosuojan hallintamalli Prosessi Työkaluina tietosuojan työkirjat Ratkaistava asia Miten tietosuoja-asetuksen