Lakisääteinen ja sopimusten vaatima kyberturva on kyberturvainvestointeja, joiden kannattavuuden laskenta ei muuta niiden pakollisuutta. Juuri siksi niihin käytetään usein liikaa rahaa, ja silti väärin perustein.
Edellisessä kirjoituksessa esittelin neljä tasoa, joiden kautta johto voi hahmottaa, mitä kyberturvassa kannattaa tavoitella ja millä perustein investointeja käsitellä. Tässä osassa pureudun ensimmäiseen: pakolliseen lainsäädäntöön ja sopimuksiin.
Kyse on suorasta, sanktioidusta velvoitteesta. Esimerkiksi K-sektorilla monella toimialalla se tarkoittaa ennen kaikkea kyberturvallisuuslakia, jolla NIS2 tuotiin Suomeen huhtikuussa 2025. Ei pidä myöskään unohtaa, että tietosuoja-asetus toi henkilötietojen suojaamisen vaatimukset jo 2018.
Pakollisten kategoriaan kuuluvat myös allekirjoitetut sopimukset. Moni K-sektorin toimitusketjun yritys ei ole itse kyberturvallisuuslain piirissä, mutta laki vaikuttaa sille silti välillisesti, sopimuksen liitteenä. Kun vaatimus on kirjattu sopimukseen, se ei ole enää toive vaan velvoite, jonka rikkomisesta seuraa sopimussakko, vahingonkorvaus tai sopimuksen purku.
Tällä pakollisuuden tasolla ei kysytä "kannattaako tämä investointi". Siinä olennainen kysymys on "miten täytämme tämän järkevimmin".
Laki sanoo toisin. Johto vastaa riskienhallinnan järjestämisestä, hyväksyy toimintamallin ja valvoo sen toteutumista. Myös riittävä resursointi on johdon vastuulla, joten "meillä ei ollut käsipareja" ei ole puolustus. Vastuuta ei voi delegoida kenellekään. Toteutuksen voi.
Tässä kohtaa rahaa palaa yhtä isolla liekillä kuin risut Lapualla pääsiäiskokossa (tai juhannuskokossa). Moni organisaatio kuulee sanan NIS2 ja ostaa laajan teknisen uudistuksen, jonka mitoitus perustuu pelkoon eikä vaatimuksiin.
Laki ei myöskään vaadi ISO 27001 -sertifikaattia, vaikka ISO 27001 -mukaisella tekemisellä on huomattavan paljon helpompi täyttää velvoitteet ja ymmärtää, mitä tulee tehdä. NIS2 edellyttää, että toimenpiteet ovat oikeasuhtaisia riskeihin nähden, ja toteutuksen kustannukset ovat yksi arviointiperuste. Sääntely ei siis itsekään pidä ylimitoitusta vaatimuksena. Tämä sama logiikka istuu lujassa ISO 27001:n mukaan rakennetussa hallintamallissa.
ISO 27001 -mukainen toiminta ja päälle sertifikaatti voi siis olla erinomainen valinta. Silloin peruste on kuitenkin yleensä markkinan vaatimus, ei laki. Nämä kannattaa pitää budjetissa erillään, koska niillä on eri takaisinmaksulogiikka. Tähän aiheeseen palaamme seuraavassa artikkelissa.
Huomioi, että lainsäätäjä on laatinut myös tarkasti määriteltyjä teknisiä toteutuksia täytäntöönpanoasetuksella. Näiden osalta liikkumavara on huomattavasti kapeampi kuin riskeihin perustuvat vaatimukset.
Laki on lattia, ei katto. Jos oma riskiprofiili on keskimääräistä korkeampi, lisäsuojauksen perustelu ei tule laista, vaan silloin menemme jo kolmannelle tasolle, kun pohdimme oman jatkuvuuden turvaamista. Siihen palataan myöhemmin. Jos riskiprofiili on matalampi, lakisääteinen minimi voi olla juuri oikea taso. Kumpikin on hyvä päätös, kunhan se on tietoinen.
Seuraamusmaksun enimmäismäärä on keskeisillä toimijoilla 10 miljoonaa euroa tai 2 % liikevaihdosta, tärkeillä toimijoilla 7 miljoonaa tai 1,4 %. Näillä luvuilla myydään paljon suojausta.
Harvemmin mainitaan, että seuraamusmaksu edellyttää tahallista tai törkeän huolimatonta laiminlyöntiä. Organisaatio, jonka johto on dokumentoidusti arvioinut riskit, tehnyt päätökset ja seurannut toteutusta, ei ole siinä luokassa, vaikka kaikki ei olisi vielä valmista.
Sopimuksissa pelisäännöt määrää sopimus itse. Jokaisen organisaation on tehtävä kotiläksynsä ja tiedettävä, mitä seuraa, jos kyberturvallisuudessa ei toimita niin kuin paperiin on kirjattu.
Siksi tämän tason tärkein investointi ei ole teknologia vaan toteen näyttäminen: riskiarvio, johdon kirjatut päätökset, jäännösriskin hyväksyntä ja seurantarytmi. Kysymys ei ole tuotosta vaan kustannustehokkuudesta. Mikä on pienin kokonaiskustannus, jolla vaatimus täyttyy todennetusti? Paras pakkoinvestointi palvelee samalla myös muita tarpeita.
Neljä kysymystä hallitukselle
Seuraavassa osassa käsittelen markkinan vaatimusta. Milloin sertifikaatti on paras myyntimies, ja milloin kallis koriste.
Kuinka suuri osa teidän kyberturvabudjetistanne on perusteltu lailla, ja kuinka suuri osa on siellä ilman kunnon perustetta?
Kirjoittaja: Mika Lindberg, Opsec Oy liiketoimintajohtaja
Mika Lindberg on Opsec Oy:n kyberturvallisuudesta vastaava ja liiketoimintajohtaja. Mika on toiminut IT-alalla yli 25 vuotta, joista viimeiset 15 kyberturvaan painottuen. Hänellä on laaja-alaisesti kokemusta pk-yritysten kyberturvallisuuden järjestämisestä ISO27001 perusteisesti ja hän tuntee myös hallitustyöskentelyn. Mikalla on useita kansainvälisesti tunnettuja kyberturvallisuussertifiointeja ja HHJ-tutkinto. Tällä hetkellä hänellä on työn alla kyberturvallisuuden maisteriopintojen pro gradu työ minkä aiheena kyberturvallisuus pk-yritysten kilpailuedun tekijänä.