TEKNOLOGIAN TUTKIMUSKESKUS VTT OY Kyberosaaminen Suomessa Kuntien kyberturvallisuuspäivät 5.10.2016 Erikoistutkija, dos. Antti Pelkonen VTT Esityksen sisältö 1. Kyberosaaminen Suomessa -tutkimushanke lyhyesti 2. Kyberosaaminen Suomessa: Tuloksia Tutkimustoiminta, koulutus, yritykset ja liiketoiminta, yhteistyö Osaamisen kapeikot Tulevaisuus 3. Mitä Suomessa pitäisi tehdä kyberosaamisen vahvistamiseksi? 2 1
Kyberosaaminen Suomessa -tutkimushanke Tutkimus on osa valtioneuvoston selvitys- ja tutkimustoimintaa. Kyberosaaminen Suomessa -hankkeen tavoitteena oli 1) luoda kokonaiskuva kyberosaamisen tilasta Suomessa 2) ennakoida kyberosaamisen ja - toimintaympäristön muutosta ja tulevaisuuden kehitystarpeita Kyberosaaminen = kyberturvallisuuteen liittyvä tutkimus-, kehitys- ja innovaatiotoiminta (TKI) Toteutus: VTT ja Cyberlab Oy, 2015 Raportti saatavilla VNK:n sivuilta: http://tietokayttoon.fi/julkaisu?pubid=9301 Lisätietoja hankkeesta myös: www.kyberosaaminen.fi 3 Pelkonen et al. (2016) Race on Talented People Finland Case: What Kind of Skills Are Needed? European Cybersecurity Journal, 2:2. 4 2
Tutkimuksessa käytetyt aineistot Haastattelut alan avaintoimijoiden piirissä (21 kpl) Kyselyt kyberturvallisuusalan yrityksille (lähetettiin 151 yritykselle, 61 vastasi, 40 %) tutkijoille (lähetettiin 180 tutkijalle, 77 vastasi, 43 %) julkisen sektorin asiantuntijoille (lähetettiin 41 asiantuntijalle, 19 vastasi, 46%) Kolme tulevaisuusorientoitunutta työpajaa Tilastot ja tietokannat (mm. julkaisu- ja patenttiaineistot, SFINNO - innovaatiotietokanta, Orbis-yritystietokanta, t&k-rahoitustiedot) Aiemmat selvitykset, alaa koskevat dokumentit sekä kansainväliset vertailutiedot (Viro, Hollanti, Israel) 5 Kyberosaaminen Suomessa 3
Kyberturvallisuuden teknologioita Kyberturvallisuuteen liittyvä tutkimus Suomen tieteen kentässä Lähde: VTT 8 4
Kybertutkimuksen määrä on kasvanut, mutta kenttä on hajanainen Kyberturvallisuuteen liittyvän tutkimuksen määrä on kasvanut, mutta volyymi on edelleen pienehkö. Tutkimuskenttä on varsin hajanainen: alan tutkimusta 16 korkeakoulussa ja tutkimuslaitoksessa. Suomessa on kärkiosaamisalueita, mutta ne ovat pääosin varsin kapealla pohjalla. Tutkimus on teknologisesti orientoitunutta, monitieteinen tutkimus ja yhteistyö on vähäistä. Tutkimuksen kansainvälisyyttä voitaisiin vahvistaa. Kyberturvallisuuden tiedejulkaisut 1995-2013 Aalto-yliopisto VTT Tampereen teknil. yliopisto Oulun yliopisto Nokia Helsingin yliopisto Jyväskylän yliopisto Turun yliopisto 0 50 100 150 200 250 9 Kyberturvallisuuteen liittyvät tieteelliset julkaisut Suomessa, 1995-2013 2013 2012 2011 2010 2009 2008 2007 2006 2005 2004 2003 2002 2001 2000 1999 1998 1997 1996 1995 Asymmetriset menetelmät Hyökkäysmenetelmät Tietokoneverkot Konfiguraation hallinta Kriittinen infrastruktuuri Tulevaisuuden menetelmät Identiteetin hallinta Tietojärjestelmät Muut Riskien hallinta Ohjelmistokehitys Symmetriset menetelmät 0 20 40 60 80 100 120 140 160 180 200 10 Lähde: Web of Science 5
Alan koulutus ei ole riittävää, yrityksillä rekrytointivaikeuksia Alan korkeakoulutasoista koulutusta on 14 yliopistossa ja AMK:ssa. Kyberturvallisuuteen liittyvää korkeatasoista koulutusta on riittävästi Koulutus on laajentunut, mutta ei ole riittävää 60 prosenttia alan yrityksistä sitä mieltä, ettei soveltuvaa työvoimaa ole Suomessa hyvin saatavissa Rekrytointiongelmia ollut mm. liittyen kryptologiaan, myyntiosaamiseen, syvälliseen ohjelmointiosaamiseen sekä identiteetin ja pääsynhallintaan. Yritysten vastaajat (n=61) Korkeakoulujen ja tutkimuslaitosten vastaajat (n=75) Täysin erimieltä Osittain samaa mieltä 0 % 20 % 40 % 60 % 80 % 100 % Osittain eri mieltä Täysin samaa mieltä 11 Yrityskenttä laaja, kansainvälistyminen merkittävä haaste Alan yrityskenttä on väkilukuun suhteutettuna Suomessa melko suuri. Yrityskentässä on vahvoja osaamisalueita. Yritykset ovat kasvuorientoituneita, kasvu ollut vahvaa viime vuosina. Yritykset ovat valtaosin pieniä ja kansainvälistyminen on merkittävä haaste. Useita alan yrityksiä myyty lähiaikoina ulkomaille. Yritysten kasvu- ja vientiorientaatio Yrityksemme tavoittelee vahvaa kasvua lähivuosina (n=60) Pyrimme lähivuosina lisäämään tuntuvasti vientiä ulkomaille (n=60) Täysin samaa mieltä Osittain eri mieltä 0 % 20 % 40 % 60 % 80 % 100 % Osittain samaa mieltä Täysin eri mieltä 12 6
T&K-panokset absoluuttisesti pieniä, mutta yritykset innovatiivisia Puolella yrityksistä t&k-panos alle 100000 euroa Lähes 40 % yrityksistä tuonut globaalisti uusia innovaatioita markkinoille. 35 30 40 25 35 30 20 25 15 20 15 10 10 5 5 0 Alle 100 000 euroa 100 000-500 000 euroa 500 000-1 1 000 000-1 000 000 euroa 500 000 euroa Yli 1 500 000 euroa 0 Globaalisti uusia (n=60) Markkinoiden kannalta uusia (n=61) Yrityksen näkökulmasta uusia (n=59) 13 Yhteistyö on edistynyt, mutta sitä on vielä tiivistettävä Alan toimijoiden välistä yhteistyötä on viime vuosina pyritty tiivistämään ja laajentamaan. Yritykset tekevät suhteellisen laajasti innovaatioyhteistyötä eri tahojen kanssa. Julkisen sektorin asiakkaat ovat tärkeä innovaatiotoiminnan yhteistyötaho yrityksille. Vuorovaikutus julkisen hallinnon ja tutkimus- ja koulutusmaailman välillä on eräin paikoin hyvin niukkaa. Yritysten yhteistyötahot innovaatiotoiminnassa Yksityisen sekt. asiakkaat Julkisen sekt. asiakkaat Laitteiden ym. toimittajat Oman konsernin yritykset Kilpailijat tai toimialan muut yrit. Yliopistot ja amk:t Tutkimuslaitokset Konsulttiyritykset 0 20 40 60 80 100 Suuri Kohtalainen Vähäinen Ei yhteistyötä 14 7
Kyberosaaminen eri osa-alueilla Alan toimijoiden näkemys Haittaohjelmien havaitseminen ja torjunta (n=122) Hyökkäyksien havaitseminen ja torjunta (n=120) Verkon ja sovellusten turvamekanismit (n=110) Tunnistaminen ja pääsynhallinta (n=102) Yksityisyydensuoja (n=107) Tietoturvan todentamisen palvelut (n=99) Roolien hallinta, federointi (n=86) Lokitietojen käsittely ja hallinta (n=89) Tietoturvallisuuden johtaminen (n=109) 0 % 10 % 20 % 30 % 40 % 50 % 60 % 70 % 80 % 90 % 100 % Maailman huippua Hyvä Välttämä Huono 15 Lähde: Kyselyt alan yrityksille ja tutkijoille Kyberosaamisen kapeikkoja on muutamalla osa-alueella Kryptologian osaajia on Suomessa vähän. Teknistä osaamista on laaja-alaisesti, mutta ei-teknologinen, monitieteinen kyberturvallisuusosaaminen on vähäisempää. kyberturvallisuuteen liittyvää myynti-, markkinointi-, vienti- ja kaupallistamisosaamista tulisi vahvistaa. 16 8
Kyberosaamisen tulevaisuus Tulevaisuuskuva Muodostettiin tulevaisuuskuva ja kolme tiekarttaa. Tulevaisuuskuva kuvaa kyberturvallisuusalan toimijoiden näkemystä Suomen tulevaisuudesta mikäli vallitseva kehitys jatkuu ennallaan. Yleisvaikutelma on ennemmin synkkä tai huolestunut kuin kovin positiivinen 17 Tiekarttojen keskeiset suuntaviivat 1. Kulttuurin muutos: mm. avoimuus ja myynti- ja markkinointiosaamisen rakentaminen 2. Johtajuuskysymykset: kyberturvallisuuskysymysten koordinaatio ja selkeä vastuunjako valtionhallinnossa 3. Yhteistyön vahvistaminen yritysten ja tutkimusorganisaatioiden välillä 4. Koulutuksen kehittäminen: erikoiskoulutuksen turvaaminen ja toisaalta läpäisyperiaatteella kyberturvallisuusnäkökulmaa muuhun koulutukseen 5. Yleisen kyberturvallisuustietouden vahvistaminen kansalaisten keskuudessa ja elinikäisen oppimisen mahdollisuuksien parantaminen 18 9
Mitä pitäisi tehdä kyberosaamisen vahvistamiseksi? Suomen kyberosaamisen SWOT VAHVUUDET Vahva osaamispohja mm. matematiikan ja tietotekniikan tutkimuksessa Laaja yrityskenttä, yritysten osaamispääoma ja liiketoiminta Yritysten liiketoiminnan vahva kasvu viime vuosina Varsin laaja-alainen teknologinen osaaminen, ei merkittäviä teknologisia osaamispuutteita Korkeatasoista osaamista tutkimuksessa ja yrityksissä tietyillä osa-alueilla, esimerkiksi virustorjunta, kryptologia, haavoittuvuustutkimus, konsultointi, mobiili tietoturva Suomen hyvä maine kansainvälisesti ja neutraali asema HEIKKOUDET Tutkimuskenttä hajanainen Tutkimuksen volyymi pieni, erityisesti tietyillä erikoisaloilla osaajia hyvin vähän, kärki kapea Yhteistyö alan toimijoiden välillä vielä kehittymässä Esteet kyberuhka- ja tapahtumatiedon jakamisessa Monitieteinen kyberturvallisuustutkimus ja -osaaminen vähäistä Markkinointi-, myynti- ja vientiosaaminen Alan koulutusta ei riittävästi Ei sarjayrittäjyyttä alalla MAHDOLLISUUDET Suomi on pieni ja ketterä maa, edellytykset yhteistyön vahvistamiseen hyvät Julkisten hankintojen hyödyntäminen alan kehityksen tukemisessa Yritysten vahvempi pääsy kansainvälisille markkinoille Suomen hyvän maineen parempi hyödyntäminen UHKAT Osaamispohjan ohuus Yritysten laajamittainen siirtyminen ulkomaiseen omistukseen tavalla, joka siirtäisi myös osaamista pois Suomesta. Kyberturvallisuuden epäselvä asema ja sijainti julkisessa hallinnossa. Vastuu hajaantuu eri ministeriöiden ja toimijoiden kesken. 20 10
Johtopäätökset Edellytykset kyberosaamisen vahvistamiselle ja edelleen kehittämiselle ovat Suomessa hyvät. Kyberalueella kansainvälinen kilpailu on kiristynyt. Alan mahdollisuuksiin tarttuminen edellyttää määrätietoisia toimenpiteitä Suomessa. 21 Toimenpidesuositukset (1/4) 1. Kyberturvallisuuden kansallinen tahtotila ja visio on kirkastettava. Resurssit ja toimenpiteet tulee suhteuttaa asetettuun visioon ja tavoitteisiin. 2. Alan huippuosaamista tulee pystyä pitämään Suomessa. Kansallisesti on linjattava, missä määrin ja miltä osin Suomen tulee olla omavarainen kyberturvallisuusosaamisen ja alan yritysten omistuksen suhteen. 3. Matematiikan ja ohjelmoinnin perusosaaminen on Suomessa pidettävä korkealla tasolla. Yliopistojen ja tutkimuslaitosten tulee vahvistaa panostuksia osa-alueille, joissa tällä hetkellä on osaamiskapeikkoja ja varmistaa osaamisen jatkuvuus. 22 11
Toimenpidesuositukset (2/4) 4. Monitieteistä kyberturvallisuustutkimusta ja -osaamista tulee edistää ja tutkimuksen kansainvälisyyttä vahvistaa. 5. Kyberturvallisuusalan yritysten kansainvälistymisen tukemiseksi muodostetaan kansallinen ohjelma tai kokonaisuus tiiviissä yhteistyössä alan eri toimijoiden kesken. 6. Uuden kansainvälisen liiketoiminnan synnyttämiseksi ja alan toimijoiden yhteistyön vahvistamiseksi Tekes suuntaa liiketoimintakärjet ja ekosysteemit -rahoitusta kyberturvallisuusalueelle. 23 Toimenpidesuositukset (3/4) 7. Suomen hyvää mainetta ja osaamista kyberturvallisuudessa tulee hyödyntää paremmin kansainvälisesti esimerkiksi maakuvaa rakentamalla ja vahvistamalla. 8. Julkiset hankinnat tulee valjastaa kyberturvallisuusalan kehityksen tukemiseksi. 9. Immateriaalioikeuksiin liittyvät käytännöt julkisissa ICTpalveluhankinnoissa tulee arvioida uudestaan 24 12
Toimenpidesuositukset (4/4) 10. Suomeen tarvitaan toimintamalli (tai yhteistyöelin), joka vahvistaa koordinaatiota ja tiedonvälitystä julkisen hallinnon avaintoimijoiden, tutkimusmaailman ja yritysten välillä. 11. Selvitetään, miltä osin lainsäädäntö estää kyberuhka ja - tapahtumatietojen jakamista ja arvioidaan mahdolliset lainsäädännön muutostarpeet. Toimintakulttuuria on pyrittävä muuttamaan avoimemmaksi. 12. Edistetään yhteistyötä ja koordinaatiota kyberturvallisuuden harjoitusja laboratorioympäristöjen käytössä. 25 TEKNOLOGIASTA TULOSTA 13