Lainsäädäntö ohjaa vähintäänkin vahvalla kädellä yrityksiä toimimaan tiettyjen raamien puitteissa. Näin myös kyberturvallisuudessa, kuten artikkelisarjan edellisessä osassa kävimme läpi. Nämä vaatimukset eivät jää ainoastaan lainsäädäntöä suoraan soveltavien käsiteltäväksi vaan niillä on heijastevaikutusta markkinaan laajemmin. Tämä on lainsäätäjänkin tavoite ja voimmekin todeta, että markkina vaatii kyberturvaa.
Markkinoiden kyberturvallisuusvaatimukset eivät ole täysin uusi ja yllättävä asia. Tietosuoja-asetus alkoi tuottaa tätä hedelmää jo vuosia sitten. Sitä ennen tietoturvavaatimukset olivat pääosin valtionhallinnon, puolustusvoimien ja suurten, etenkin korkean teknologian, yhtiöiden toimitusketjuunsa asettamia vaatimuksia. Osansa tästä ovat myös saaneet jo aiemmin kansainvälisillä markkinoilla toimineet yhtiöt, joissa kyberturvaa on tehty vähintään Excel-harjoituksen tasoisesti jo pidempään.
Tyypillisesti asiakas asettaa kyberturvallisuudelle vaatimuksia yhdessä tai useammassa vaiheessa:
Esikarsinta on tilanne, jota emme välttämättä edes tunnista markkinasta. Kyberturvallisuuden tietty taso ja ulkoiset merkit (esimerkiksi ISO 27001 -sertifiointi) ovat niin de facto -asteella, että ilman niitä olet ulkona ennen kuin edes tiesit sitä. Tähän on ikävä herätä jälkijunassa ja sen vuoksi oman markkinan tuntemus myös kyberturvallisuuden vaatimusten osalta on syytä olla hallussa.
Positiivisen vaikutuksen kyberturva on tilanne, missä vahvalla kyberturvallisuudella voi vielä erottua joukosta. Tässä on pientä kilpailuedun tyyppistä tilannetta, joka tyypillisesti häviää ajan myötä sillä standardiin perustuva sertifiointi on kaikkien hankittavissa eikä siinä ole aitoja kilpailuedun tunnusmerkkejä (esimerkiksi vaikeasti jäljiteltävissä eikä saatavilla vapailta markkinoilta). Aitoon kilpailuetuun palaan sarjan viimeisessä osassa.
Pisteiden ilmaantuminen tarjouspyyntöihin on kuitenkin asia, joka pitäisi ymmärtää signaaliksi markkinasta. Ne ovat usein tulleet jäädäkseen ja ne tuppaavat muuttumaan perustason vaatimukseksi, niinhän asioilla tahtoo käydä.
Vaadittu kyberturvallisuuden taso on edellisen jatkumo kuten jo hieman sitä hahmottelin. Tämä on selkeä portti, josta ei pääse läpi ilman osoitusta tiettyjen vaatimusten kautta. Siitä ei jaeta pisteitä eikä kukaan kehu, vaikka menisikin hyvin. Joko täytät vaatimukset tai olet ulkona. Näistä meidän tulisi olla hyvin tietoisia omassa markkinassamme ja kyetä vastaamaan niihin ilman suurempaa tuskaa. Tämä vaadittu taso voi olla toisinaan yhdistettynä pisteisiin jolloin erinomainen kyberturvallisuuden taso antaa pienen etumatkan muihin nähden.
Sopimusten rooli on hieman kaksijakoinen. Aiemmin tehdyt sopimukset joissa velvoitteet ovat huomaamatta päätyneet meidän vastuullemme ovat pakkoa. Sen voit kerrata edellisestä artikkelista.
Toisena tapauksena sitten ovat sopimusneuvottelut. Ikävin tilanne on se, että kesken sopimusneuvotteluiden tulee kummelimainen "Pena sen keksi viime metreillä" -ilmiö ja sopimuksen liitteeksi tupsahtaa tietoturvaliite enemmän tai vähemmän raskailla vaatimuksilla. Tämä menee hieman mutkat oikoen markkinan vaatimukseen kyberturvallisuuden tasosta tilanteessa, jossa emme kukaan halua olla. Tämän välttääkseen kannattaa myyntivaiheessa tutkia tarkkaan onko jossain sivulauseessa indikoitu "edellytämme kaikilta toimittajilta xyz-tasoa kyberturvallisuudessa".
Tällä tasolla kyberturvallisuuden investointilaskelma on poikkeuksellisen selkeä, koska vastapuolella on kauppa eikä abstrakti riski. Vertaa vaatimuksen täyttämisen kokonaiskustannusta, kuten sertifiointia, ja niiden kauppojen katteeseen, joihin se avaa pääsyn.
Sertifikaatti on paras myyntimies, kun se avaa ovia kauppoihin, joiden kate ylittää sen kustannukset selvästi. Se on kallis koriste, kun sitä ei kysy yksikään nykyinen tai tavoiteltu asiakas.
Markkinan vaatimus kyberturvallisuudesta näyttäytyy meille eri tavoin. Johdon on syytä olla tietoinen todellisesta vaatimustasosta perustuen dataan tarjouspyynnöistä, alan yleisistä sopimusehdoista ja toimitusketjujen vaatimuksista. Tuntemalla oman markkinan vaatimukset voidaan kyberturvallisuuden investoinnit pohtia myös niiden kautta ja toisaalta välttää tuntumaan perustuvat ylimääräiset investoinnit, jotka eivät tuota kaupallista potentiaalia. Johdon kannattaakin varautua asiaan kysymällä:
Näillä kolmella kysymyksellä voi jo hahmottaa onko tarvetta investoida vai otetaanko hyöty irti jo maksetuista euroista.
Tunnetaanko teillä oman markkinan kyberturvallisuuden vaatimukset ja pärjätäänkö nykytasolla kisassa?
Kirjoittaja: Mika Lindberg, Opsec Oy liiketoimintajohtaja
Mika Lindberg on Opsec Oy:n kyberturvallisuudesta vastaava ja liiketoimintajohtaja. Mika on toiminut IT-alalla yli 25 vuotta, joista viimeiset 15 kyberturvaan painottuen. Hänellä on laaja-alaisesti kokemusta pk-yritysten kyberturvallisuuden järjestämisestä ISO27001 perusteisesti ja hän tuntee myös hallitustyöskentelyn. Mikalla on useita kansainvälisesti tunnettuja kyberturvallisuussertifiointeja ja HHJ-tutkinto. Tällä hetkellä hänellä on työn alla kyberturvallisuuden maisteriopintojen pro gradu työ minkä aiheena kyberturvallisuus pk-yritysten kilpailuedun tekijänä.