Skip to content

Kyberturvallisuuden tasot - mitä kannattaa tavoitella ja milloin väistää turhat investoinnit

Milloin kyberturva on turha kuluerä ja milloin siitä voi rakentaa aidon kilpailuedun? Mika Lindberg pureutuu artikkelissaan kyberturvallisuuden tasoihin ja avaa, miten organisaatio voi asettaa itselleen oikean tavoitetason ilman turhia ylisuojauksen investointeja.

Kyberturvallisuuden tason mittaamiseen ja arvottamiseen on erinomaisia kypsyysmalleja ja arviointikehikoita. Osa on kotimaista tuotantoa, kuten kybermittari, ja osa kansainvälistä, lähes standardin asemassa olevia. Ne pääosin mittaavat sitä kuinka organisaatio vastaa kyberturvallisuuden uhkiin, kuinka hyviä sen kyberturvan prosessit ovat ja miten tekninen suojauskyvykkyys vastaa uhkiin.

Näiden tasomittareiden lisäksi NIS2 pakottaa K-sektorin johdon ottamaan oikeudellisen vastuun ja monasti B2B-asiakkaat vaativat sertifikaatteja luottamuksen osoitukseksi. Ne ovat pakollisia tai vähintään markkinan oletuksia.

Mikään näistä ei vielä auta meitä asettamaan omaa tavoitetasoa ja hahmottamaan sen vaatimia investointeja. Sen vuoksi tässä kirjoituksessa pohditaan juuri tätä puuttuvaa liiketoiminnallista kulmaa. Sen puuttuminen on syy miksi silti kyberturvallisuus nähdään yhä liian usein pelkkänä teknisenä toimena ja pakollisena kuluna, ei mitattavana hyötynä.

Kyberturvallisuuden jättäminen pelkäksi pakkopullaksi voi olla valtava strateginen hukka. Mutta sen tapainen ratkaisu voi olla myös perusteltu valinta. Se riippuu siitä, millä tasolla organisaation tulisi kyberturvallisuudessa toimia ja paljonko sen kannattaa siihen investoida.

Meillä on käsissämme perin tiivisti ilmaistava kysymysten sarja minkä oikeastaan pitäisi olla se tärkein kysymys aluksi: milloin kyberturva on kuluerä, ja milloin siitä tulee kilpailuetu ja mitä tasoa meidän kannattaa tavoitella.

Vastaus ei ole yksi raja-arvo tai standardin mukainen sertifiointi. Vastaus löytyy neljän tason kautta. Useimmat organisaatiot jäävät kahdelle ensimmäiselle, vaikka potentiaali olisi ylempänä. Joillekin kolmannenkin tason tarve on marginaalinen. Tässäkään asiassa kaikki eivät ole samasta puusta veistettyjä.

Taso 1: Pakollinen lainsäädäntö

Tämä on suora, sanktioitu velvoite. Esimerkkinä vaikkapa NIS2 mikä ei jätä harkinnanvaraa. Tekemättä jättäminen voi johtaa sanktioihin ja johdolle henkilökohtaisiin seuraamuksiin. Tällä tasolla kysymys ei ole "kannattaako", vaan vastaus on "tehdään koska on pakko".

Taso 2: Markkinan vaatimus

Tämä ei ole lakisääteinen, mutta käytännössä yhtä pakottava. Kun asiakas asettaa kyberturvallisuudelle vaatimuksia tarjouksen liitteenä tai edellyttää ISO/IEC 27001 -sertifikaattia sopimuksen ehdoksi, niin kieltäytyminen ei tuo sanktiota vaan menetetyn kaupan. Moni yritys kohtelee tätä tasoa väärin kalliina lisäkuluna, vaikka se on tosiasiassa pääsymaksu markkinalle, jolla se haluaa toimia.

Taso 3: Jatkuvuuden takaava riskiperusteinen investointi

Tässä ei ole enää ulkoista pakkoa eikä ulkoista odotusta. Kysymys on organisaation omasta taloudellisesta arviosta. Mikä kannattaa oman jatkuvuuden ja riskinsiedon kannalta? Tutkimuksellisesti tähän on karkea nyrkkisääntö mikä määrittää, että kannattava investointi on suuruusluokaltaan korkeintaan noin 37 % siitä odotetusta vuotuisesta tappiosta, jota ollaan suojaamassa. Ylisuojaaminen on tällä tasolla yhtä väärin kuin alisuojaaminen, vaikka vain jälkimmäinen yleensä näkyy ongelmana.

Taso 4: Strateginen kilpailuetu

Tämä taso ei synny suojautumisesta, vaan kyvykkyydestä joka on aidosti vaikea kopioida. Kyse on dynaamisista kyvykkyyksistä, jotka läpäisevät kaikki neljä kriteeriä: arvokas, harvinainen, vaikeasti jäljiteltävä ja organisoitu hyödynnettäväksi. Vasta tämän läpäisyn jälkeen kyberturvasta tulee aidosti myyntivaltti, eikä kuluerä lain, markkinan tai suojaamisen vuoksi. Tämä taso on siitä erilainen, että se ei ole kaikille mahdollinen eikä edes tarpeellinen tavoite.

Näiden neljän tason yläpuolella on vielä yksi rajoitin, joka voi leikata minkä tahansa tason laskennallisen tuloksen. Tämä leikkuri on hallituksen määrittelemä riskinottohalu. Vaikka laskelma osoittaisi tason 3 investoinnin kannattavaksi, hallitus voi silti päättää olla tiukempi kuin laskelma edellyttäisi.

Käyn seuraavissa kirjoituksissa jokaisen tason läpi tarkemmin ja sen jälkeen pystymme määrittämään millä tasolla haluamme olla.

Kirjoittaja: Mika Lindberg, Opsec Oy liiketoimintajohtaja

Mika Lindberg on Opsec Oy:n kyberturvallisuudesta vastaava ja liiketoimintajohtaja. Mika on toiminut IT-alalla yli 25 vuotta, joista viimeiset 15 kyberturvaan painottuen. Hänellä on laaja-alaisesti kokemusta pk-yritysten kyberturvallisuuden järjestämisestä ISO27001 perusteisesti ja hän tuntee myös hallitustyöskentelyn. Mikalla on useita kansainvälisesti tunnettuja kyberturvallisuussertifiointeja ja HHJ-tutkinto. Tällä hetkellä hänellä on työn alla kyberturvallisuuden maisteriopintojen pro gradu työ minkä aiheena kyberturvallisuus pk-yritysten kilpailuedun tekijänä.  

Mika Lindberg
liiketoimintajohtaja, Opsec Oy

 

Jaa artikkeli:

Lisää aiheeseen liittyviä artikkeleita