Kertomusluonnoksesta annetut lausunnot 20/2018 Valtionhallinnon riskienhallinta ja toimintojen jatkuvuus 263/54/2017

Samankaltaiset tiedostot
Kaikki VTV:n tarkastukset liittyvät riskienhallintaan ja tukevat hyvää hallintoa

Kertomusluonnoksesta annetut lausunnot Hallinnon turvallisuusverkkotoiminnan ohjaus (14/2016) 172/54/2015

Kertomusluonnoksesta annetut lausunnot Digitaalisten asiointipalveluiden kehittäminen ja tuotanto (6/2016) 235/54/2014

Aloite Onko asioiden esittämistapa riittävän selkeä ja kieleltään ymmärrettävä?

Kertomusluonnoksesta annetut lausunnot

Kertomusluonnoksesta annetut lausunnot 5/2018 Valtioneuvoston cleantech-strategian toimeenpano 210/54/2016

Lausunto Onko riskienhallinnan järjestämistä koskeva osuus sisällöltään käyttökelpoinen riskienhallinnan kehittämisessä?

Asia/Ärende: Lausuntopyyntö sisäministeriöstä annetun asetuksen muuttamisesta Asianumero/Ärendenummer: VNK/292/03/2015

Kertomusluonnoksesta annetut lausunnot 18/2017 Puolustusvoimien materiaalihankkeiden suunnittelu ja ohjaus 110/54/2016

Kertomusluonnoksesta annetut lausunnot 4/2019 Keskitetyt ICT-palvelut ja -hankinnat 303/54/2017

Kertomusluonnoksesta annetut lausunnot 7/2019 Yleissivistävän koulutuksen opetus- ja oppimisympäristöjen digitalisointi 257/54/2017

Valtionhallinnon riskienhallintapolitiikkamalli

Kertomusluonnoksesta annetut lausunnot

Kertomusluonnoksesta annetut lausunnot 17/2018 Valtioneuvoston biotalousstrategian valmistelu 016/54/2017

SISÄLLYS ESIPUHE JOHDANTO HYVÄÄN JA TEHOKKAASEEN JOHTAMIS- JA HALLINTOJÄRJESTELMÄÄN...11

Kertomusluonnoksesta annetut lausunnot 6/2018 Kuntatalouden ohjaus 121/51/2017

Johda myös riskejä riskienhallinta mahdollistaa #onnistuminen #menestyminen Valtiovarainministeriö

Julkisen hallinnon linjaukset tiedon sijainnista ja hallinnasta. Yhteenveto. Taustaa linjauksille. Linjausten tavoitteet

Kertomusluonnoksesta annetut lausunnot Julkisten hankintojen innovatiiviset toimintamallit (8/2017) 157/54/2015

Valtiovarain controller toiminto riskienhallinnan kehittäjänä Esko Mustonen

Näkökulmia julkisen sisäisen valvonnan ja riskienhallinnan tilaan

Kertomusluonnoksesta annetut lausunnot

Kertomusluonnoksesta annetut lausunnot 10/2019 Viranomaisyhteistyö harvaan asuttujen alueiden turvallisuuspalveluissa 246/54/2017

Esitys arviointikehikosta ja sen hyväksymisestä lausuntokierrokselle

Valtionhallinnon sisäinen valvonta ja riskienhallinta

Case-esimerkki: Miten Valtori hallitsee riskejä? Tommi Simula Riskienhallintapäällikkö

Sisäisen valvonnan ja riskienhallinnan neuvottelukunnan sisäisen tarkastuksen jaoston toimikauden arviointi

Valtiontalouden tarkastusvirasto: sosiaali- ja terveyssektorin tarkastaminen. Tytti Yli-Viikari Pääjohtaja

Hallituksen vuosikertomuksen tietojen oikeellisuuden ja riittävyyden varmistaminen valtiovarain controller -toiminnossa

Maakuntien digi-yhtenäis[ohjaus]politiikka ja sen toimeenpanosuunnitelma vuosille

Euroopan tilintarkastustuomioistuimen vuosikertomus 2014

Sisäisen valvonnan ja riskienhallinnan neuvottelukunnan sisäisen tarkastuksen jaoston toimikauden arviointi

SISÄISEN VALVONNAN JA RISKIENHALLINNAN NEUVOTTELUKUNTA RAPORTTI TOIMIKAUDESTA LUONNOS

SISÄLTÖ. 1 RISKIENHALLINTA Yleistä Riskienhallinta Riskienhallinnan tehtävät ja vastuut Riskienarviointi...

VNS 1/2018 vp Valtioneuvoston selonteko julkisen talouden suunnitelmasta : valtion taloudelliset vastuut ja riskit

Lausunto. Maa- ja metsätalousministeriön lausuntoon sisältyy Suomen metsäkeskuksen kommentit sisäisen valvonnan arviointikehikosta.

Lausunto Julkisen hallinnon linjauksiin tiedon sijainnista ja hallinnasta pyydämme yleisesti huomioimaan seuraavaa:

Riski tarkoittaa epävarmuuden vaikutusta tavoitteisiin, poikkeamaa odotetusta. Vaikutus voi olla myönteinen tai kielteinen odotettuun verrattuna.

Tietoturvapolitiikka

Valtionhallinnon riskienhallinta ja toimintojen jatkuvuus

Lausunto Valtiovarainministeriön lausuntopyyntö VM1275/ /2010. Valtion tietojärjestelmähankkeiden arviointitoiminnon kehittäminen

Tietoturvapolitiikka

Julkisen hallinnon linjaukset tiedon sijainnista ja hallinnasta. Yhteenveto. Taustaa linjauksille. Linjausten tavoitteet

Vihdin kunnan tietoturvapolitiikka

OHJE. Kumoaa annetun sisäisen tarkastuksen ohjesäännön O/8/2004 TM.

Tiedätkö, olet oman elämäsi riskienhallintapäällikkö! Miten sovellat riskienhallintaa omassa työssäsi? Pyry Heikkinen

Luonnos - VAHTI-ohje 2/2016 Toiminnan jatkuvuuden hallinta

Tietoturvapolitiikka Porvoon Kaupunki

Kertomusluonnoksesta annetut lausunnot. EU-lainsäädännön täytäntöönpano (12/2017) 077/54/2016

VAHTI-tilannekatsaus sekä VAHTI 2/2015 Ohje salauskäytännöistä -tilaisuus ICT-toimittajille

Maakuntauudistuksen ICT valmistelun ajankohtaiset

Valtori tänään ja huomenna Valtorin strategia. Valtorin asiakaspäivä Toimitusjohtaja Kari Pessi

Luonnos hallituksen esitykseksi eduskunnalle laiksi julkisen hallinnon tiedonhallinnasta sekä eräiksi siihen liittyviksi laeiksi

Valtioneuvoston asetus lausuntomenettelystä tietohallinnon hankintoja koskevissa asioissa

Kertomusluonnoksesta annetut lausunnot Kybersuojauksen järjestäminen (16/2017) 185/54/2016

Suorituskyky- ja riskiperusteinen toimintamalli Liikenteen turvallisuusvirastossa

KuntaIT Mikä muuttuu kunnan tietotekniikassa? Terveydenhuollon Atk-päivät Mikkeli Heikki Lunnas

Valtionhallinnon riskienhallintapolitiikkamalli. Lausunnonantajan saate. Yleistä TEM. Lausunto Asia: VM036:00/2015

Sisäisen valvonnan ja riskienhallinnan neuvottelukunnan toimintasuunnitelma kaudelle

Lausunto. Pilvipalveluiden hankinnasta voisi olla erillinen opas, joka kertoo, mihin asioihin tulisi kiinnittää huomiota hankittaessa pilvipalveluita.

Julkisen hallinnon linjaukset tiedon sijainnista ja hallinnasta. Yhteenveto. Taustaa linjauksille. Linjausten tavoitteet

Valtorin hallituksen tehtävät. Valtorin asiakaspäivä Timo Valli, hallituksen puheenjohtaja

TIETOTILINPÄÄTÖS TILINTARKASTAJAN SILMIN. Ylijohtaja Marjatta Kimmonen VTV

Toimialariippumattomien tieto- ja viestintäteknisten tehtävien kokoamishankkeen asettaminen

TIETOHALLINTOLAKI (LUONNOS) Korkeakoulujen IT-päivät Erityisasiantuntija Olli-Pekka Rissanen

Kokous 9 1 (5) Pöytäkirja

Tietohallinnon ohjausta koskevan lain toimeenpano Arja Terho

TAPAS - puheenvuoro - TAPAS-päätösseminaari Tommi Oikarinen, VM / JulkICT

Tietosuojan osoitusvelvollisuutta edistävät työpajatilaisuudet

Jatkuvuuden varmistaminen

Julkisen hallinnon linjaukset tiedon sijainnista ja hallinnasta. Yhteenveto. CSC-Tieteen tietotekniikan keskus Oy. Lausunto

Yhteenveto kertomusluonnoksen lausunnoista

Toiminnan jatkuvuus - käytännön näkökulma

Kuinka toimin erilaisissa häiriötilanteissa? Julkisen hallinnon digitaalisen turvallisuuden teemaviikko Erja Kinnunen, Verohallinto 2.10.

Valtiontalouden tarkastusviraston toimintakäsikirja Tietoturvapolitiikka

1. Arvionne lukuun 1 Johdanto

Ulkoisen ja sisäisen tarkastuksen toimivaltasuhteet ja yhteistyö. Pääjohtaja Tuomas Pöysti/VTV

Kieku-hanke osana valtion talousja henkilöstöhallinnon uudistamista. Tomi Hytönen Valtiovarainministeriö

VALTIONTALOUDEN TARKASTUSVIRASTO 75/53/ SISÄASIAINMINISTERIÖN TILINTARKASTUSKERTOMUS VUODELTA 2000

Valtionhallinnon riskienhallintapolitiikkamalli luonnos

Valtiovarainministeriön hallinnonalan johdon aamupäivä - puheenvuoroja digitalisaation johtamisesta kyberturvallisuus & riskienhallinta

Tietohallinnon selkeät rakenteet ja vastuut. Pääjohtaja, OTT Tuomas Pöysti/VTV

Valtion tietojärjestelmähankkeiden arviointitoiminnan kehittäminen. Arja Terho

VALTIONTALOUDEN TARKASTUSVIRASTO 139/53/ LIIKENNE- JA VIESTINTÄMINISTERIÖN TILINTARKASTUSKERTOMUS VUODELTA 2000

Riskienhallinta Maanmittauslaitoksessa mitä pitkäaikainen kehittäminen on opettanut?

Kertomusluonnoksesta annetut lausunnot Sähköisten palveluiden toimintavarmuuden ohjaus (15/2017) 340/54/2015

Kansallinen palveluarkkitehtuuri Mistä laissa on tarkoitus säätää?

Sisäisen tarkastuksen ohje

SISÄASIAINMINISTERIÖN HALLINNONALAN TIETO TURVALLISUUDEN OHJAUSRYHMÄN TOIMINTASUUNNITELMA VUOSILLE

Seuraavaksi: VAHTI-pääsihteeri Kimmo Rousku, VM: Tietoturvallisuuden ja varautumisen roolit valtionhallinnossa

Koulun työturvallisuuden viranomaisvalvonnan käytännöt

Uudistettu tulosohjaus: kohti yhteisiä tavoitteita Tulosohjauksen verkostotapaaminen Markus Siltanen

OKM:n ja korkeakoulujen tietohallintoyhteistyön tilanne. Ylitarkastaja Ilmari Hyvönen

TIETOTURVAPOLITIIKKA

Valtioneuvoston hallintoyksikön (VNHY) toiminnan esittely I Osastopäällikkö Janne Kerkelä

TIEHALLINNON TILINTARKASTUSKERTOMUS VUODELTA 2004

Sähköisesti allekirjoitettu Signerad elektroniskt Signed digitally. Lausunto VNK/983/03/

MITÄ TIETOHALLINTOLAKI TUO TULLESSAAN? Mikael Kiviniemi Julkisen hallinnon ICT-toiminto

VALTIOVARAINMINISTERIÖ talouden ja hyvinvoinnin vakaan perustan rakentaja

Transkriptio:

Kertomusluonnoksesta annetut lausunnot 20/2018 Valtionhallinnon riskienhallinta ja toimintojen jatkuvuus 263/54/2017 Valtioneuvoston kanslia, 12.11.2018. Valtiovarain controller -toiminto, 12.11.2018. Valtiovarainministeriö, 12.11.2018.

VALTIONEUVOSTON KANSLIA STATSRÄDETS KANSLI VNK/2054/61/2017 12.11.2018 Viite: VTV:n lausuntopyyntö Dnro 263/54/2017, 25.10.2018 Valtioneuvoston kanslian lausunto Valtiontalouden tarkastusviraston valtionhallinnon riskienhallinta ja toimintojen jatkuvuus tarkastuskertomusluonnoksesta Valtioneuvoston kansliaa (VNK) on pyydetty tarkastuskertomusluonnoksen lausuntopyynnössä erityisesti varmistamaan, että kertomukseen ei sisälly asia- tai tulkintavirheitä, joilla olisi vaikutusta tarkastuksen Valtiontalouden tarkastusviraston (VTV) kannanottoihin sekä kuulla näkemys VNK:n alustavista kannantoista. VNK: n kommentit on käsitelty valtioneuvoston hallintoyksikön tietotoimialan tietotekniikkayksikössä sekä valmiusyksikkön tietotu rva ryhmässä. Yleistä riskienhallinnasta Riskienhallintaa voidaan tehdä todella monella tasolla (esim. taloudelliset riskit, operatiiviset riskit, strategiset riskit, vahinkoriskit). Olennaista on tunnistaa ja arvioida merkittävimmät riskit kattavasti. Riskienhallinta ei ole tarkkaa tiedettä eikä välttämättä anna oikeaa kuvaa uhkista: uhkien todennäköisyyttä tai vakavuutta saatetaan liioitella tai vähätellä tai epähuomiossa saattaa osa uhkista jäädä huomioimatta. Tärkeää on analysoida riskejä kvantitatiivisin tai kvalitatiivisin menetelmin. Tietoturva-asetus on velvoittanut organisaatioita tekemään tietoturvariskien arviointia jo vuodesta 2010. Riskienhallinta laajemmin tulee saada säädösten perusteella selkeämmin velvoittaviksi, jotta niitä voidaan systemaattisemmin toteuttaa ja seurata jatkuvasti. Riskienhallinta tulisi laajentaa koskemaan hallinnonala- tai valtioneuvostotasoista toimintaa. Hallinnonala- ja valtioneuvostotasoiset sekä poikkihallinnollinen riskiarviointi pitäisi miettiä siten, että siinä otetaan huomioon iso kuva, ihmiset, prosessit, toimitilat, palveluntarjoajat, toiminta sekä koko toiminnan profiili. Yhtenäiseen ja yhteismitalliseen riskiarviointiin tarvitaan tietojärjestelmä ja se voisi olla esim. Valtorin vastuulla. Käytännön ongelma keskitettyjen palveluntarjoajien kanssa on se, että asiakas ja toimittaja katsovat riskiä ja varautumisasioita eri näkökulmista eivätkä ne välttämättä tue toisiaan. On huomioitava myös se, että keskitetyllä palveluntoimittajalla saattaa olla asiakkaana kaikki ministeriöt ja virastot, joten tulee pohtia, sopiiko yksi ratkaisu kaikille vai tarvitaanko muita ratkaisuja eri tarpeiden mukaan.

2(3) VNK:n lausuma VNK näkee tarkastuksen kohteen erittäin tärkeänä ja ajankohtaisena. Lisäksi tarkastuksen toteutustapa, analyysi, kannanotot ja suositukset ovat yleisesti ottaen hyviä ja oikeansuuntaisia. Tarkastus kuvaa hyvin nykytilaa. VNK toteaa, että valtionhallinnon riskien- ja jatkuvuudenhallinnan tarkastuskriteereiksi sopivat erinomaisesti valtion riskienhallintapolitiikkamallit, Vahti - ohjeet jatkuvuudenhallinnan osalta sekä kansainväliset standardit: COSO ERM ja ISO 31000. Ko. kriteeristöjen pohjalle rakentuva tarkastelu etenee loogisesti alkaen säädösympäristön tarkastelusta riskien tunnistamiseen ja jatkuen jatkuvuuden hallinnan suunnittelusta käytännön toimenpiteisiin, organisointiin ja vastuisiin. Tarkastuksen kulku ja tarkastajan havainnot, kannanotot ja suositukset ovat myös helppo johtaa käsittelykappaleiden analyysiin. Mielenkiintoinen oli tarkastuksen havainto siitä että ICT- riskejä oli tiedostettu paremmin ja laajemmin kuin muita toimintaa uhkaavia riskejä. Syitä tähän ei tarkastuksessa mitenkään perusteltu. Olisi ollut hyödyllistä käydä tarkemmin läpi syitä siihen miksi juuri ICT- riskit saavat toiminnan riskienarvioinneissa ja -kartoituksissa suuren painoarvon. VNK toteaa, että talousarvioasetuksen (254/2004) 65 :n mukaisen sisäisen valvonnan ja vahvistuslausuman jättäminen tarkastelun ulkopuolelle on puute, koska useiden virastojen riskienarviointi tehdään osana lausumaa. VNK vahvistaa tarkastuksen havainnot siitä, ettei tulosohjausta juuri käytetä huomion kiinnittämiseksi riskien- ja jatkuvuudenhallintaan. Yksittäisistä suosituksista tärkeimpänä VNK pitää Valtiovarainministeriön ohjauksen terävöittämistä erityisesti Valtorin toiminnan ja keskitettyjen palveluiden laadun ja käyttäjä- ja asiakaslähtöisyyden osalta. VNK pitää myös tärkeänä, että Valtiovarainministeriö selvittää hallinnonala- ja valtioneuvostotason riskien ja jatkuvuudenhallinnan ohjauksen ja vastuutuksen kehitys- ja parannustarpeet. Kappaleen 3.2 akuuteimmat ongelmat liittyvät keskitettyihin ICTpalveluihin, joiden osalta tulisi huomioida seuraavat näkökohdat: Ensisijainen syy valtioneuvoston yhteisten hallinto- ja palvelutehtävien kokoamiseen valtioneuvoston kansliaan oli valtioneuvoston ja ministeriöiden toiminnan yhtenäistäminen, ei taloudelliset hyödyt. Kappaleessa kuvatut ministeriöiden kannanotot liittyvät suurelta osin Valtorin jatkuvien palveluiden hallintaan ja

3(3) palveluvalikoimaan. Kannanottojen suhde asetettuihin riskien- ja jatkuvuudenhallinnan kriteeristöihin jää epäselväksi. Valtioneuvostossa toiminnan jatkuvuussuunnittelun vastuu on edelleen ministeriöiden substanssiprosessin ja järjestelmän omistajilla. Usein kullakin ministeriöllä tai virastolla on rajalliset mahdollisuudet vaikuttaa riskin aiheuttajaan ja päättää riskienhallintatoimenpiteistä, silloin kun toinen viranomainen ja edelleen ulkopuolinen palveluntoimittaja on vastuussa toimenpiteistä. Ministeriöiden toiminnan jatkuvuus normaalioloissa eli miten toimitaan, kun järjestelmä ei ole käytössä, toteutetaan suurelta osin manuaalisina vararutiineina ja perustason toimistosovelluksilla (sähköposti, Word, paperi ja kynä jne.). Valtorin palveluvalikoima ei ole esteenä tällaisten toiminnan vararutiinien toteutukselle. Timo Lankinen Alivaltiosihteeri Mikko Helkiö Tarkastusneuvos