Tietoturvallisuuden hallinta: palautejärjestelmän vaatimukset ja toteutustavat. Diplomityöesitelmä Juha Kalander

Samankaltaiset tiedostot
Tietoturvallisuuden hallinta: palautejärjestelmän vaatimukset ja toteutustavat

Sisällysluettelo. Esipuhe Johdanto Tietoturvallisuuden rooli yritystoiminnassa... 17

SFS-ISO/IEC Tietoturvallisuuden hallintajärjestelmät. Ohjeistusta. Riku Nykänen

Tietoturvapolitiikka

Yhtymähallitus Yhtymävaltuusto Siun sote - kuntayhtymän sisäisen valvonnan ja riskienhallinnan perusteet

SFS-ISO/IEC 27002:2014 Tietoturvallisuuden hallintakeinojen menettelyohjeet

Sisäinen tarkastus, sisäinen valvonta ja riskienhallinta. Valtuustoseminaari

Muutoshistoria Versio Laatija Päiväys Muutokset Hyväksynyt 0.9 Juuso Mikkonen

Tietoturva Kehityksen este vai varmistaja?

Tietoturvallisuuden hallintajärjestelmä pähkinänkuoressa

Standardit tietoturvan arviointimenetelmät

PIEKSÄMÄEN KAUPUNGIN TIETOTURVAPOLITIIKKA

TIETOTURVAPOLITIIKKA

Espoon kaupunkikonsernin tietoturvapolitiikka

SISÄLLYS ESIPUHE... 10

TIETOTILINPÄÄTÖS. Ylitarkastaja Arto Ylipartanen/ Tietosuojavaltuutetun toimisto. Terveydenhuollon ATK-päivät ; Jyväskylä

JYVÄSKYLÄN KAUPUNKIKONSERNIN TIETOTURVAPOLITIIKKA

Toimintaohjeistus. Tietoturvallisuusohjeistus TIETOTURVASUUNNITELMAT

Yliopiston johdon (hallintojohtaja) vastuulla on tietoturvallisuuden toteutuminen osana kokonaisturvallisuutta.

1. Johtaminen ja riskienhallinta 2. Toiminnan jatkuvuuden hallinta 3. Turvallisuus kehittämisessä 4. Turvallisuuden ylläpito 5. Seuranta ja arviointi

Tietosuojan osoitusvelvollisuutta edistävät työpajatilaisuudet

Lieksan kaupungin tietoturva- ja tietosuojapolitiikka 2019

Kuntakonsernin riskienhallinnan arviointi - kommenttipuheenvuoro Tampere Talo, Tilintarkastuksen ja arvioinnin symposium

Riskienhallinta- ja turvallisuuspolitiikka

Tietoturvakartoitus yrityksen Internet-palveluja tuottavassa yksikössä

Nurmeksen kaupungin tietoturva- ja tietosuojapolitiikka

Riskit hallintaan ISO 31000

1 (6) VALTIMON KUNTA. Tietoturva- ja tietosuojapolitiikka. Kunnanhallitus

Inspectan palvelutarjonta HSE-toimintojen sertifioinnissa ja arvioinnissa Tuomme läpinäkyvyyttä ja luotettavuutta HSE-johtamiskäytäntöihinne

Tietoturvallisuuden kokonaisvaltainen hallinta Heikki O. Penttinen Castilsec Oy.

Ketterä ja asiakaslähtöinen palvelukehitys tietoliikenneteollisuudessa

SALON SEUDUN KOULUTUSKUNTAYHTYMÄN SISÄISEN VALVONNAN JA RISKIENHALLINNAN PERUSTEET

Johda myös riskejä riskienhallinta mahdollistaa #onnistuminen #menestyminen - seminaari

Miten suojautua nykyisiltä tieto- ja kyberuhilta? Petri Vilander, Kyberturvallisuuspäällikkö, Elisa Oyj

Tiedonkäsittelyn ohjaus ja sääntely valtionhallinnossa

1 Tietosuojapolitiikka

Luotain-arviointi. Nykytila-arvio toiminnan osa-alueesta. Trust, Quality & Progress. Jatkuvuus Tietosuoja Tietohallinto Tietoturvallisuus

Yritysturvallisuuden johtamisen arviointi

Paula Niemi SISÄINEN TARKASTUS KÄYTÄNNÖSSÄ

TEHOKKAAN HANKINNAN TYÖKALUT

Yritysturvallisuuden perusteet

Valtion ympärivuorokautisen tietoturvatoiminnan kehittämishanke (SecICT) Kimmo Janhunen SecICT-hankepäällikkö

Tietoturva- ja tietosuojariskien hallinta tietojärjestelmäkilpailutuksessa

Mitä varautumissuunnitelmilta odotetaan? Tarvo Siukola

Vihdin kunnan tietoturvapolitiikka

Virtu tietoturvallisuus. Virtu seminaari

Tietoturvapolitiikka

Yritysturvallisuuden johtamisen arviointi ja hallintamalli

Miten näkökulmat ovat syventyneet ISO ja välillä? Lassi Väisänen

SIILINJÄRVEN KUNNAN JA KUNTAKONSERNIN SISÄISEN VALVONNAN JA RISKIENHALLINNAN PERUSTEET

JYVÄSKYLÄN KAUPUNKIKONSERNIN TIETOTURVAPOLITIIKKA

POTILASTURVALLISUUDEN JOHTAMINEN. Tuukka Rantanen Master of Health Care in clinical expertice

Sisäinen valvonta ja riskienhallinta. Luottamushenkilöiden perehdytystilaisuus

Componenta Oyj. Selvitys hallinto- ja ohjausjärjestelmästä

VIRTU ja tietoturvatasot

Versio Rovaniemen koulutuskuntayhtymä Hyväksytty

Lapin yliopiston tietoturvapolitiikka

TIETOSUOJAPOLITIIKKA LAPPIA KONSERNI. Hyväksytty: Yhteistyötoimikunta , asiakohta 28 Yhtymähallitus , asiakohta 103

Yritysturvallisuuden johtamisen arviointi

SISÄISEN VALVONNAN PERUSTEET

itsmf Finland Conference 2016 Focus Markus Leinonen COBIT ja governance

Kohti turvallista hoitoa prosessien riskien hallinnalla. Petri Pommelin kehittämispäällikkö PSHP

POLVIJÄRVEN KUNNAN TIETOTURVA- JA TIETOSUOJAPOLITIIKKA

Sisäisen valvonnan ja Riskienhallinnan perusteet

TIETOTURVAA TOTEUTTAMASSA

Kasva tietoturvallisena yrityksenä

Tietoturvapolitiikka Porvoon Kaupunki

IT-projektitoiminnan riskien hallinta globaalissa ympäristössä. Projektiriskien valvonta ja ohjaus parhaat käytännöt

Tietosuojahankkeen esittely ota tietosuojaasetuksen. Kuinka koulutan ja ohjeistan henkilöstöä tietosuojan osalta! Tuula Seppo, Kuntaliitto

Aikamatka digitaaliseen tulevaisuuteen: olemmeko turvassa? Pekka Jykes &

Julkisen hallinnon IT-toiminnan ohjaamisen vaihtoehtoja ja haasteita

Miten johdan huolto- ja korjaamotoimintaa laadukkaasti? Autokauppa Finlandiatalo

Hyvä tietohallintotapa tiedon tuottamisen ja hyödyntämisen laadun ohjaajana

IPT-hanke: Kehitysvaihe -työpaja Työpaja 5: Kokoushotelli Gustavelund

Tietoturvallisuuden johtaminen

TIETOTURVAPOLITIIKKA Hyväksytty IT-yhteistyöalueen johtokunnassa

Tietosuojan ja tietoturvan kehittämisen avainpelurit organisaatiossa Pyry Heikkinen

Uudenkaupungin kaupungin sisäisen valvonnan ja riskien hallinnan perusteet

Ohjelma. Energiatehokkuuden tuloksellinen johtaminen

Standardisarja IEC Teollisuuden tietoliikenneverkot Verkkojen ja järjestelmien tietoturvallisuus

Aikamatka digitaaliseen tulevaisuuteen: olemmeko turvassa? Pekka Jykes &

Varman sisäinen tarkastus. Sisäiset tarkastajat ry:n kk-kokous Keskinäinen työeläkevakuutusyhtiö Varma Jukka Ruuth, tarkastusjohtaja

Miten varmennan ICT:n kriittisessä toimintaympäristössä?

Esimerkki sitoviin tavoitteisiin kohdistuvasta riskienarvioinnista ja niitä koskevista toimenpiteistä

Kehmet. Yleisesittely

Hyve- johtamisen kartta. Tiedolla johtamisen teemaryhmän vierailu Oulussa

Koekysymyksiä. Ohjelmistoprosessit ja ohjelmistojen laatu Ohjelmistojen suorituskyky

Sisäisen valvonnan ja riskienhallinnan perusteet

Inspectan työkykyjohtamisen arviointipalvelut Läpinäkyvyyttä työkykyjohtamiseen. Tomi Kasurinen

KEMIJÄRVEN KAUPUNGIN JA KAUPUNKIKONSERNIN SISÄISEN VALVONNAN JA RISKIENHALLINNAN PERUSTEET

Kasvuun johtaminen -koulutus

Kuka vastaa tietojärjestelmähankkeen laadusta?

Mittaaminen Riskienhallinnassa, Case Metso

SISÄISEN VALVONNAN JA RISKIENHALLINNAN PERUSTEET PKSSK:SSA

KEHITTÄJÄ RATKAISIJA REKRYTOIJA

Kokemuksia ja näkemyksiä tietosuojaasetuksen

Vieremän kunnan Sisäisen valvonnan ja riskienhallinnan perusteet

Tietoliikennepalveluiden palvelutasonhallinnan kehittäminen kohdeyrityksessä

RÄÄKKYLÄN KUNNAN TIETOTURVA- JA TIETOSUOJAPOLITIIKKA. Hyväksytty: Rääkkylä kunnanhallitus XXXxxx

Kasvuun johtaminen. Koulutuksen tavoitteet:

Transkriptio:

Tietoturvallisuuden hallinta: palautejärjestelmän vaatimukset ja toteutustavat Diplomityöesitelmä 29.1.2008 Juha Kalander

Sisältö Esittely Tutkimusongelma Käytetyt metodit Työn sisällysluettelo Normiohjaus Hallintajärjestelmä Palautejärjestelmä Lopputulema Jatko

Esittely Työ tehty Puolustusvoimille 3/2007-11/2007 Ohjaajana Kalevi Hyytiä Pääesikunta Valvojana prof. Raimo Kantola TKK

Tutkimusongelma VAHTI 1/2001: Tietoturvallisuuden ylläpito edellyttää jatkuvaa tietototurvallisuuden seurantaa, sen perusteella ylimmälle johdolle tapahtuvaa raportointia sekä korjaavia toimenpiteitä. Miten palautejärjestelmä määritellään? Mitä vaatimuksia sille pitää asettaa? Mitä toteutustapoja on?

Käytetyt metodit Kirjallisuustutkimus Henkilöhaastattelu

Työn sisällys Esipuhe Sisällys 1 Johdanto 2 Normiohjaus 3 Tietoturvallisuuden hallintajärjestelmä 4 Tietoturvallisuuden hallinta: palautejärjestelmä 5 Pohdinta ja johtopäätökset 6 Lähdeluettelo Liitteet

Normiohjaus Tärkeimmät lait: julkisuuslaki, arkistolaki, henkilötietolaki, valmiuslaki, viestinnän tietosuojalaki, perustuslaki Tärkeimmät standardit: ISO 27000 -sarja, ISO 21827, COBIT, Common Criteria, NIST 800 -sarja VAHTI-ohjeistus

Hallintajärjestelmä Tietoturvallisuuspolitiikka ja toimintaperiaatteet Tietoturvallisuusstrategia Riskianalyysi Tietoturvallisuussuunnitelma ja -ohjeet Jatkuvuus- ja toipumissuunnitelma Valmiussuunnitelma Tietoturvallisuuden tulosohjaus Tietoturvallisuuden toteutustapa, organisointi ja vastuut Vuosisuunnitelmat ja budjetit Raportointi Viite: VAHTI 3/2003

Palautejärjestelmä Viitemalli jatkuu...

Palautejärjestelmä Kirjallisuustutkimus: Hallintajärjestelmät Johtaminen Kehittäminen Mittaaminen/metriikka Riskienhallinta Taksonomiat Varmuudesta Henkilöhaastattelut: Johtaminen Eri tasot Prosessituki Päätöksen teko Automatisointi Vaikuttavuus Läpinäkyvyys jatkuu...

Palautejärjestelmä Vaatimuksia edellisten perusteella hallinnan kannalta toiminnan kannalta analysoinnin kannalta Palautejärjestelmän tuotettava oikea-aikaista ja oikein kohdennettua tietoa eri organisaatio-tasoille tietoturvatoiminnan tehokkuudesta ja tilannekuvan todenmukaisuudesta Trendit Tietoturvakulttuurin taso jatkuu...

Palautejärjestelmä Takaisinkytkentä kulminoituu mittaamiseen ja mittaustulosten analysointiin (metriikka) Tietoturvallisuuden johtaminen on ihmisten johtamista Metriikan kehittäminen -> Goal Question Metric -malli Henkilöstön palautteen kerääminen (tietoturvakulttuuri) -> 360 asteen palaute -malli jatkuu...

Palautejärjestelmä jatkuu...

Palautejärjestelmä 360 asteen palaute -mallissa saadaan näkemys esimiestyöstä alaisista kollegoista Tietoturvakulttuurin mittaaminen kypsyystasomallin mukaisesti Tietoturvailmapiirin mittaaminen Tukena itsearvioinnit jatkuu...

Palautejärjestelmä Tavoite Tarkoitus Johdon ohjaus ja tuki tietoturvalle Laatutekijä Liiketoiminnan vaatimusten, lakien ja määräysten huomioiminen Kohde Tietoturvapolitiikkadokumentin ylläpito Näkökulma Organisaation johto Kysymys Onko tietoturvapolitiikalle määritelty säännölliset tarkastukset? Metriikka Tarkastusten aikataulu Kysymys Mitataanko tietoturvapolitiikan vaikutusta? Tietoturvakulttuurin mittaus Metriikka GQM-taulukko: A.5.1: A.5.1.2 ISO/IEC 27001 tietoturvatoiminnan osa-alue: tietoturvapolitiikka

Lopputulema Hallinnan ja toiminnan vaikuttavuus tietoturvaan Prosessimuotoisen toiminnan mittaaminen ja ohjaaminen prosessimallin mukaisesti (takaisinkytkentä) Riskienhallinnan ja riskianalyysin tärkeys Standardin ja mallin valinta tärkeää Käytetty palautejärjestelmän viitemalli ei ratkaise kaikkea, esimerkiksi vakoilu

Jatko Tekniset toteutusmallit ja -tavat Tietoturvan oppimisympäristö Päätöksenteon ja epävarmuuden mallintaminen: Markov-prosessi, subjektiivinen logiikka