TURVALLISUUDEN HUOMIOMINEN OHJELMISTON HANKINTAKETJUSSA



Samankaltaiset tiedostot
Jatkuvuuden varmistaminen

ICT-VARAUTUMINEN VALTIT-INFO

Häiriötilanteisiin varautuminen korkeakoulukentässä. Kari Wirman IT Valtakunnalliset IT-päivät Rovaniemi

Sopimuksiin perustuva toiminnan jatkuvuuden hallinta

HUOVI-portaali. Huoltovarmuustoiminnan uusi painopiste: toiminnallinen huoltovarmuus

Miten varmennan ICT:n kriittisessä toimintaympäristössä?

Kuinka toimin erilaisissa häiriötilanteissa? Julkisen hallinnon digitaalisen turvallisuuden teemaviikko Erja Kinnunen, Verohallinto 2.10.

TIETOTURVA- POLITIIKKA

KOKKOLAN KAUPUNGIN TIETOTURVAPOLITIIKKA

Luonnos - VAHTI-ohje 2/2016 Toiminnan jatkuvuuden hallinta

TOIMINNAN JATKUVUUDEN HALLINTA

Kyberturvallisuus kiinteistöautomaatiossa

Tietoturvapolitiikka Porvoon Kaupunki

Tietoturvapolitiikka

Tietoyhteiskunnan haavoittuvuus kuinka voimme hallita sitä?

ABB Drives and Controls, Koneenrakentajan ja laitetoimittajan yhteistoiminta toiminnallisen turvallisuuden varmistamisessa

Ulkoistaminen ja varautumiseen liittyvät sopimusasiat alihankkijan näkökulmastakulmasta. Pentti Tammelin YIT Teollisuus- ja verkkopalvelut

Sähköi sen pal l tietototurvatason arviointi

Lausunto PELASTUSLAITOSTEN KUMPPANUUSVERKOSTO Lausunto PelJ/96/01.00/2018

Perustietovarantojen rajapintaratkaisun sidosryhmät - yhteenveto PERA-määrittely Liite 2

Laatua ja tehoa toimintaan

Vihdin kunnan tietoturvapolitiikka

VISIO YHTEISKUNNAN ELINTÄRKEIDEN TOIMINTOJEN TURVAAMINEN. Väestön elinmahdollisuudet. Yhteiskunnan turvallisuus. Valtion itsenäisyys

Valmiuspäällikkö Sakari Ahvenainen. Valmiusohje ja ajankohtaista varautumisesta. Helsingin TIVA ja joukkoviestintäpooli (JVP)

VARAUTUMISSEMINAARI VARAUTUMINEN ALUEHALLINNON UUDISTUKSESSA

VISIO YHTEISKUNNAN ELINTÄRKEIDEN TOIMINTOJEN TURVAAMINEN. Väestön elinmahdollisuudet. Yhteiskunnan turvallisuus. Valtion itsenäisyys

SOPIVA-hankeryhmä, Kari Wirman

Valtioneuvoston asetus

Miksi varautuminen on tärkeää? Näkökulmia toiminnan jatkuvuuden suunnitteluun

Espoon kaupunki Tietoturvapolitiikka

Valtiovarainministeriön hallinnonalan johdon aamupäivä - puheenvuoroja digitalisaation johtamisesta kyberturvallisuus & riskienhallinta

Tietoturvallisuuden vaatimukset ja vaikutukset liiketoimintaan sekä yhteiskuntaan

PILVIPALVELUT. Käyttäjän- ja pääsynhallinnan näkökantoja itsmf.fi aamiasseminaari

evare Valtionhallinnon ICT-varautumisen kehittäminen

Liiketoiminnan ICT-riippuvuus kasvaa hallitaanko riskit?

TERVEYDENHUOLLON TOIMINTAYKSIKÖN TIETOTURVAPOLITIIKKA

Pääesikunta, logistiikkaosasto

TURVALLISUUS JA TOIMINTAVARMUUS SÄILIÖKULJETUKSISSA

Lieksan kaupungin tietoturva- ja tietosuojapolitiikka 2019

SPEKin rooli ja mahdollisuudet alueellisen ja paikallisen turvallisuusverkoston aktivoijana

Luotain-arviointi. Nykytila-arvio toiminnan osa-alueesta. Trust, Quality & Progress. Jatkuvuus Tietosuoja Tietohallinto Tietoturvallisuus

Tietoturva ja tietosuoja. Millaisia ovat tietoyhteiskunnan vaarat?

Espoon kaupunki Tietoturvapolitiikka

Teollisen valmiuden kehittäminen kunnossapidon kumppanuudessa

YHTEISKUNNAN TURVALLISUUSSTRATEGIA - KOMMENTTIPUHEENVUORO

KYBERTURVAPALVELUT. VTT auttaa turvaamaan toiminnan jatkuvuuden ja suojautumaan kyberuhilta. VTT Kyberturvapalvelut

Tietoturvapolitiikka NAANTALIN KAUPUNKI

Julkisen hallinnon linjaukset tiedon sijainnista hallinnasta Pauli Kartano

Kansallinen palveluväylä - Rolling Up the Sleeves Paasitorni

Palvelun toteuttaminen hajautetussa palvelualustassa

Luonnos - VAHTI-ohje 2/2016 Toiminnan jatkuvuuden hallinta. 1 Ohjeen soveltamisala, tavoitteet ja rajaukset. 2 Jatkuvuuden hallinnan säädösympäristö

ICT -varautumisen vaatimukset

Nurmeksen kaupungin tietoturva- ja tietosuojapolitiikka

Tietoturvapolitiikan käsittely / muutokset:

Tietohallinnon uudistuksia ja haasteita sähköisen hallinnon näkökulma viranomaisten asiakirjojen pysyvään säilyttämiseen

Asiakasmarkkinoinnin määritelmä

ICT-toiminnan varautuminen häiriö- ja erityistilanteisiin

Toiminnan jatkuvuuden hallinta

KUJA2: Kuntien ja maakuntien jatkuvuudenhallinta -projekti. Aki Pihlaja Projektipäällikkö

SOSIAALI- JA TERVEYSPALVELUJEN LAATU- OHJELMAN (SHQS) LAADUNTUNNUSTUS Versio

Yhteenveto tuotteenhallinnan tiimoilta kertyneistä opeista. Jukka Kääriäinen

Ylläpito. Ylläpito. Ylläpidon lajeja Ohjelmistotuotanto, syksy 1998 Ylläpito

Varautumisen paikallisia ja alueellisia toimintamalleja, kommentteja

Pelastussuunnitelma. Kiinteistön nimi. Päiväys

VAHTI 1/2012 ICT-VARAUTUMISEN VAATIMUKSET

Pelastuslaitos

Helsingin valmiussuunnitelma

YHTEISKUNNNAN TURVALLISUUSSTRATEGIA 2010

Toiminnan jatkuvuus - käytännön näkökulma

Ammattikorkeakoulu 108 Liite 1

TIETOTURVAPOLITIIKKA

Lapin yliopiston tietoturvapolitiikka

Versio Rovaniemen koulutuskuntayhtymä Hyväksytty

Riskiperusteisuus valvonnassa

Liittyminen eresepti-palveluun. Yksityisten terveydenhuollon toimijoiden ereseptin käyttöönottoon valmistautuminen

Järjestelmäarkkitehtuuri (TK081702) Yritysarkkitehtuuri. Muutostarpeet

Valtorin strategia. Hyväksytty Valtorin hallituksen kokouksessa

Yhteistoiminta suunnittelussa palosuunnittelun näkökulmasta. Esko Mikkola KK-Palokonsultti Oy

HAVAINTOJA PARHAISTA KÄYTÄNNÖISTÄ. Harri Vilander, Nixu Oy

TURVALLISUUSSELVITYSLAKI JA PUOLUSTUSVOIMIEN SIDOSRYHMÄTURVALLISUUS

Valtorin strategia Töissä valtiolla sujuvasti ja turvatusti

Työpaja #10 lyhyt kertaus. #tuki2018 #stöd2018

Mikä on avoimen tuotteen hallintamalli perustiedot ja taustoitus. Jukka Kääriäinen, Tapio Matinmikko, Raija Kuusela

Jatkuvuuden hallinta. Kiwa Inspecta. ISO Yleistietoa. Jarkko Puistovirta Tuotepäällikkö, Pääarvioija. BECP Certified ISO Lead Implementor

Digitalisaatio ja kyberpuolustus

Muutoshistoria Versio Laatija Päiväys Muutokset Hyväksynyt 0.9 Juuso Mikkonen

TIETOTURVALLISUUDESTA TOIMINNAN TURVALLISUUTEEN. Tietoturva Nyt! Säätytalo Toimitusjohtaja Raimo Luoma

JYVÄSKYLÄN KAUPUNKIKONSERNIN TIETOTURVAPOLITIIKKA

VALVO JA VARAUDU PAHIMPAAN

ESPOON KAUPUNGIN TIETOTURVAPOLITIIKKA

Jatkuvuudenhallinta ja varautuminen kunnassa - yleisiä perusteita ja lähtökohtia -

TIETOSUOJAPOLITIIKKA LAPPIA KONSERNI. Hyväksytty: Yhteistyötoimikunta , asiakohta 28 Yhtymähallitus , asiakohta 103

Tietoturvapolitiikka. Kunnanhallitus Tyrnävän kunta

SaaS-palvelutoimittajan valinta kilpailukyvyn ja kustannustehokkuuden parantamiseksi. Ari-Pekka Syvänne, Xenetic Oy / HCM-seminaari, 26.3.

Toiminnan jatkuvuuden hallinta

Varautumisen ohjeistus. Veli-Pekka Kuparinen valmiuspäällikkö

Kaikki VTV:n tarkastukset liittyvät riskienhallintaan ja tukevat hyvää hallintoa

Luonnos LIITE 1

Avoimen lähdekoodin ohjelmistot julkisessa hallinnossa

TIETOTURVA LIIKETOIMINNAN MAHDOLLISTAJANA

Transkriptio:

TURVALLISUUDEN HUOMIOMINEN OHJELMISTON HANKINTAKETJUSSA Turvallinen ohjelmistokehitys seminaari 30.9.2008 1

Turvallisuusvaatimukset ohjelmiston hankinnassa Tehtävä/toiminta liittyvä toiminnot/prosessit tärkeät sidosryhmät välttämätön palvelu ja tieto jatkuvuusvaatimukset Uhka-arviot Vaikuttavuusanalyysi Riskianalyysi 2

OHJELMISTON KÄYTTÖYMPÄRISTÖ Tietoturva ry Palvelujenn tuottajat Sidosryhmät? Äkillisyys Ennakoimattomuus Eskaloituminen Järjestelmä A Järjestelmä B Tietovaranto Perusrekisteri Organisaatio x Palvelujen käyttäjät Normaaliolojen häiriöt Organisaatio y YETTS - erityistilanne 3

OHJELMISTON MERKITYS KÄYTTÄJÄLLE Vaikutus Henkilöstö Talous Imago Millaisiin häiriöihin ja erityistilanteisiin tulee varautua? Miten vaikuttaa liiketoimintaan Mikä on suurin hyväksyttävissä oleva toimintakatko 4

Ohjelmistot osana toimintaprosessia Lähde: http://www.huoltovarmuus.fi/documents/3/tys_2007-2_sopimuksiin_perustuva_varautuminen_osa-2.pdf 5

Tarpeita ja vaatimuksia ohjelmistolle Käyttötarpeet ohjelmiston tavoitteet * Vaikuttavuus, tehokkuus Tietoturva ry * Luottamuksellisuus, eheys, käytettävyys, kiistämättömyys * Määräysten mukaisuus, turvallisuus Järjestelmän tärkeysluokitus Ohjelmiston tärkeys liiketoiminnan toiminnan jatkuvuuden kannalta Max. Katkos erityistilanteissa Ohjelmiston toimimattomuudesta toiminnalle aiheutuvien vahinkojen arviointi: normaaliajan häiriöt <-> YETTS-erityistilanteet Turvallisuustason valinta, kustannukset, Toiminnan jatkuvuussuunnittelu toiminnan jatkuvuus vaatimukset käyttäjien vararutiinit 6

Palvelun (=ohjelmiston) jatkuvuusvaatimus Toiminnan edellyttämä palvelutaso Tarve Minimi Toipumisen nopeuttaminen Vaikutuksen pienentäminen aika 7

Turvallisuusvaatimukset ohjelmiston hankinnassa Tehtävä/toiminta liittyvä toiminnot/prosessit Tärkeät sidosryhmät Välttämätön palvelu ja tieto Jatkuvuusvaatimukset Toiminnan tarpeet ohjelmistolle Uhka-arviot Vaikuttavuusanalyysi Jatkuvuus - Tilannetietoisuus Häiriötilanteiden hallinta - Toipuminen Sovellus A Ohjelmiston (turvallisuus)vaatimukset Hankinta Sovellus B Sovellus C Käyttöjärjestelmä Tietokanta Rekisteri 8

TUNNETKO RIIPPUVUUSSUHTEET Ohjelmisto A Tietoturva ry Vastuut ja kompetenssi käyttäjä ostaja omistaja myyjä valmistaja ylläpitäjä 9

Ohjelmiston rakenne ja riippuvuudet tunnettava Minkälaisista komponenteista ohjelmisto muodostuu? Mikä komponenttien keskinäinen riippuvuus? Mihin haavoittuvuus vaikuttaa? Kuka voi/osaa korjata? Mihin muutos voi vaikuttaa? 10

Ohjelmiston hankintaketju Käyttäjä Hankkija Myyjä Integraattori Toteutus ja ylläpito Tarpeiden välittyminen?? Rajoitteiden/riskien välittyminen?? Yritys B Yritys A Yritys C Onko ohjelmisto toteutettu toiminnan tarpeita vastaavasti? Ovatko ohjelmiston ylläpitoon liittyvät palvelut ja resurssit käytettävissä myös erityistilanteissa ja poikkeusoloissa? Yritys E Yritys D Yritys F 11

HANKINTAKETJUSSA SOVITTAVA Ohjelmistorakenteen kuvaus Kriittisten osatekijöiden/komponenttien tunnistus/yhteensopivuus/riippuvuudet Eri toimijoiden välisen vastuiden koordinointi (erilaiset) toimintatavat, lainsäädännön erot perustuu sopimuksiin ja vasteaikavaatimuksiin Tarkastusvelvollisuudet, haavoittuvuuksista informointi Dokumentaation hallinta dokumentaation taso, säilytys, luottamuksellisuus turvallisuussopimukset, valvonta, tarkastukset etäylläpito/ pääsytarve laitetiloihin työntekijöiden taustat, vaitiolositoumukset Koodin säilytys/tarkastus Erityistilanteiden tarpeet huomioitu kaupallisin ehdoin tuki häiriötilanteissa; saatavuus, osaamistaso, tavoitettavuus, kielikysymykset,vap henkilöstön varausvastuut, varmennus, mitoitus 24/7 tarve, päivystysjärjestelyt (gsm+lanka) 12

Ohjelmiston kokonaisturvallisuuden hallinta Ennaltaehkäisy säädökset, ohjeet arkkitehtuuriratkaisut tuotevalinnat toimittajavalinnat sopimukset laatukäytännöt auditoinnit testaus Vika/ haavoittuvuus/ hyökkäys CERT-FI Palvelun tuottaja- Oma toiminta Tilannetietoisuus Paikallinen Kansallinen Globaali Ylläpito Suunnitelmat Sopimukset Vastuut Resurssit Määrä Laatu Osaaminen Saatavuus VAP Yhteistoiminta 13