Nykyään suurin osa liiketoimista tehdään Internetissä, joten on yhä tärkeämpää varmistaa, että tietosi ovat turvassa uteliailta katseilta. Tältä osin auttaa kyberturvallisuuden kypsyystason arviointi (cyber maturIty assessment, CMA). Se auttaa havaitsemaan mahdolliset haavoittuvuudet ja ymmärtämään, mitä voidaan tehdä paremmin turvallisuuden varmistamiseksi.
KPMG:n kyberturvallisuusasiantuntijan Igmar Ilvesin mukaan CMA:n kohdalla ei ole väliä, onko organisaatio pieni vai suuri. "Ihmiset ajattelevat usein, että kyberturvallisuus on taattu jos talossa on ainakin yksi It-asiantuntija. Itse asiassa on mietittävä etukäteen ja kysyttävä itseltä, mitä seurauksia voi olla, jos ainoalla It-ammattilaisella ei ole riittävästi asiantuntemusta kyberturvallisuuden alalla, tai mitä tapahtuu, jos hänellä on asiantuntemusta, mutta hän yhtäkkiä päättää vaihtaa työpaikkaa ", Ilves sanoo.
Tämä ei tarkoita, että yritykseen pitäisi palkata toinenkin It-asiantuntija. Ilveksen mukaan riskejä voidaan pienentää muillakin tavoilla. Esimerkiksi pitämällä dokumentaation ajan tasalla niin, että tieto tietyistä salasanoista tai yrityksen omistamista tietokoneista on riittävän yksityiskohtaista ja selkeää.
Nykytilanteen kartoitus alkaa asiakkaan haastattelulla
Arvioidakseen paremmin yrityksen tai organisaation tietoturvatilannetta KPMG:n Viron yrityksen kyberturvallisuustiimi on kehittänyt edullisen palvelun, joka antaa yleiskatsauksen yrityksen valmiuksista suojata tietovaroja ja reagoida kyberuhkiin.
Kyseessä ei ole perinteinen It-auditointi, vaan palvelu, joka keskittyy monenlaisiin tietoturvanäkökohtiin asiakkaan erityispiirteiden ja heiltä kerättyjen tietojen perusteella. Asiakkaan toimihenkilöjen kanssa tehdään haastattelu, jossa heiltä kysytään yrityksen nykyisistä suojatoimista.
Ilves korostaa, että tärkeintä on vastata kysymyksiin mahdollisimman rehellisesti ja kuvata tilanne täsmälleen sellaisena kuin se on, sillä se auttaa luomaan selkeän ja konkreettisen kuvan nykyisestä tietoturvatilanteesta. Todisteita kuvattujen toimintojen tai vastausten tueksi ei ole tarpeen esittää.
Suunnittele, suojaa ja ehkäise
Näin ollen arvioinnin keskeinen toiminto on asiakkaan haastattelu, joka kestää yleensä puolestatoista tunnista kahteen tuntiin ja keskittyy neljään painopistealueeseen.
Ensimmäinen alue on suunnittelu, missä keskitytään yrityksen tieto- ja kyberturvallisuustoiminnan suunnitteluun, tietoisuuden kasvattamiseen kyberturvallisuudesta sekä johdon ja muiden avainhenkilöiden vastuisiin.
Seuraavaksi tarkastellaan suojeluun ja ennaltaehkäisyyn liittyviä erityistoimenpiteitä yhtiön tärkeimpien varojen turvaamiseksi.
Havaitsemista ja reagointia koskevilla kysymyksillä pyritään selvittämään, onko kyberhyökkäysten ja muiden uhkien havaitsemiseksi toteutettu toimenpiteItä ja mitä ne ovat.
Palauttamista käsittelevässä osiossa tarkastellaan, mitä toimenpiteitä on olemassa yrityksen liiketoiminnan palauttamiseksi mahdollisen kyberhyökkäyksen jälkeen jne.
Arvioinnin perusteella voidaan tehdä johtopäätöksiä
Kaikki haastattelukysymykset perustuvat alalla käytettäviin kansainvälisiin standardeihin ja menetelmiin, jolloin kullekin painopistealueelle tehdään erillinen arvio ja lasketaan yhteenlaskettu tulos. "Nimiä mainitsematta annamme asiakkaalle myös käsityksen, mikä hänen yrityksensä tilanne on verrattuna muihin Viron yrityksiin", Ilves sanoo.
Hän lisää, että arvioinnissa pärjäävät paremmin yritykset, jotka suorittavat It-auditointeja ja -testauksia säännöllisesti ja ovat jo ottaneet käyttöön tietyt standardit ja tietoturvakehykset.
"Yleensä asiakkaat ajattelevat, että heidän yrityksensä tilanne on parempi kuin se todellisuudessa on. Kyberturvallisuuden kypsyystason arvioinnin tulokset kuitenkin usein vahvistavat päinvastaista," Ilves sanoi.
Arvioinnissa otetaan huomioon yrityksen erityispiirteet
Ongelmat alkavat usein tietoturvan heikommasta lenkistä eli ihmisestä, joten haastatteluun kannattaa ottaa mukaan kaikki kyberturvallisuusalan päivittäisistä asioista perillä olevat toimihenkilöt. Arvioija lähettää kysymykset yritykselle ennen haastattelua.
Kyberturvallisuuden kypsyystason arviointeja tehtäessä olemme tietoisia siitä, että jokainen yritys ja organisaatio on erilainen. "Tavoitteena on kartoittaa todellinen tilanne, jotta ymmärrettäisiin, missä asioissa voitaisiin parantaa ja mitkä ovat suurimmat riskit", kyberturvallisuusasiantuntija selittää.
Arvioinnin jälkeen tuloksista esitellään analyysi yrityksen edustajille ja laaditaan raportti, joka sisältää arvioinnin lisäksi toimenpidesuunnitelman tilanteen parantamiseksi. "On tärkeää ymmärtää, että kyseessä ei ole syvällinen analyysi tai It-auditointi, vaan yleinen ja kattava arvio, joka riippuu pitkälti asiakkaalta saaduista tiedoista", Ilves korostaa.
Vaikka ihmiset ovatkin heikoin lenkki tietoturvassa, he ovat myös erittäin arvokkaita, koska heidän tarjoamansa tieto on olennaista kyberturvallisuusriskien pienentämisessä.
Igmar Ilves
Vanhempi kyberturvallisuusneuvoja
KPMG Baltics OÜ