Kyberturvallisuuden kypsyystason arviointi auttaa näkemään kokonaisuuden
Tässä voi olla apua kyberturvallisuuden kypsyystason arvioinnista (ingl k Cyber MaturIty Assessment ehk CMA) – se auttaa havaitsemaan yrityksen mahdollisia tietoturva-aukkoja ja ymmärtämään mitä voidaan tehdä paremmin turvallisuuden varmistamiseksi.
KPMG:n kyberturvallisuusasiantuntijan Igmar Ilvesin mukaan CMA:n osalta ei ole väliä, tehtaanko se pienessä yrityksessä vai suuressa organisaatiossa.
"Sitä ajatellaan usein, että jos talossa on ainakin yksi It-asiantuntija, kyberturvallisuus on taattu. Itse asiassa on mietittävä tulevaisuutta ja kysyttävä, mitä seurauksia voi olla sillä, että yrityksesi ainoalla It-ammattilaisella ei ole riittävästi osaamista kyberturvallisuuden alalla tai mitä tapahtuu, jos asiantunteva It-ammattilaisesi päättää yhtäkkiä vaihtaa työpaikkaa", hän selitti.
Tämä ei kuitenkaan välttämättä tarkoita, että yrityksen pitäisi palkata toinenkin It-asiantuntija. "On muitakin tapoja lieventää riskejä – esimerkiksi pidä dokumentaatiosi ajan tasalla", Ilves huomautti. Tämä tarkoittaa, että tiettyjä salasanoja tai yrityksen omistamia tietokoneita koskevien tietojen tulee olla riittävän yksityiskohtaisia ja selkeitä.
Nykytilanteen kartoitus alkaa asiakkaan haastattelulla
Arvioidakseen paremmin yrityksen tai organisaation tietoturvatilannetta KPMG:n Viron yrityksen tiimi on kehittänyt edullisen palvelun, joka antaa yleiskatsauksen organisaation kyvyistä suojata tietovarojaan ja reagoida kyberuhkiin.
Ilves korosti, että kyseessä ei ole perinteinen It-auditointi, vaan palvelu, joka keskittyy monenlaisiin tietoturvanäkökohtiin asiakkaan erityispiirteiden ja heiltä kerättyjen tietojen perusteella. Tilanteen kartoittamiseksi haastatellaan asiakkaan toimihenkilöjä, joilta kysytään yrityksen nykyisistä suojatoimista.
Ilves korosti, että tärkeintä on vastata kysymyksiin mahdollisimman rehellisesti ja kuvata tilanne täsmälleen sellaisena kuin se on, sillä tämä auttaa luomaan selkeän ja konkreettisen kuvan yrityksen nykyisestä tietoturvatilanteesta, varsinkin kun todisteita kuvattujen toimintojen tai vastausten tueksi ei ole tarpeen esittää.
Suunnittele, suojaa ja ehkäise
Näin ollen arvioinnin keskeinen toiminto on asiakkaan haastattelu, joka kestää yleensä puolestatoista tunnista kahteen tuntiin ja keskittyy neljään painopistealueeseen.
Ensimmäinen alue on suunnittelu, missä keskitytään yrityksen tieto- ja kyberturvallisuustoiminnan suunnitteluun, tietoisuuden kasvattamiseen kyberturvallisuudesta sekä johdon ja muiden avainhenkilöiden vastuisiin.
Seuraavaksi tarkastellaan suojeluun ja ennaltaehkäisyyn liittyviä erityistoimenpiteitä yhtiön tärkeimpien varojen turvaamiseksi.
Havaitsemista ja reagointia koskevilla kysymyksillä pyritään selvittämään, onko kyberhyökkäysten ja muiden uhkien havaitsemiseksi toteutettu toimenpiteitä ja mitä ne ovat.
Palauttamista käsittelevässä osiossa tarkastellaan, mitä toimenpiteitä on olemassa yrityksen liiketoiminnan palauttamiseksi mahdollisen kyberhyökkäyksen tai muun odottamattoman luonteeltaan negatiivisen tapahtuman jälkeen.
Arvioinnin perusteella voidaan tehdä johtopäätöksiä
Igmar Ilves korosti, että kaikki haastattelukysymykset perustuvat alalla käytettäviin kansainvälisiin standardeihin ja menetelmiin, jolloin kullekin painopistealueelle tehdään erillinen arviointi ja lasketaan yhteenlaskettu tulos.
"Nimiä mainitsematta annamme asiakkaalle myös käsityksen, mikä hänen yrityksensä tilanne on verrattuna muihin Viron yrityksiin", Ilves sanoo.
Asiantuntijan mukaan arvioinnissa pärjäävät paremmin yritykset, jotka suorittavat It-auditointeja ja -testauksia säännöllisesti ja ovat jo ottaneet käyttöön tietyt standardit ja tietoturvakehykset.
"Yleensä asiakkaat ajattelevat, että heidän yrityksensä tilanne on parempi kuin se todellisuudessa on. Kyberturvallisuuden kypsyystason arvioinnin tulokset kuitenkin usein vahvistavat päinvastaista," Ilves sanoi.
Ongelmat ovat pitkälti samanlaisia
Ilves mainitsi pääasiallisina syinä siihen, että yritysten yhteenlaskettu tulos on usein odotettua alhaisempi, vankkojen suojatoimien epäriittävyyden ja riskilähtöisen lähestymistavan sekä säännöllisten It-auditointien puuttumisen.
"Yritykseltä puuttuu usein myös selkeä ja yksinkertainen yleiskuva tietovaroistaan eli vakiodokumentaatio. Se sisältää usein vanhentuneita tietoja", hän sanoi.
"Jos joku avainhenkilö eroaa ja hänen tilalleen tulee uusi toimihenkilö, hän ei usein tiedä, missä tietyt tiedot on tallennettu. Tämä ongelma voitaisiin välttää sisäisillä säännöillä ja ajantasaisella dokumentaatiolla", Ilves lisäsi.
Arvioinnissa otetaan huomioon yrityksen erityispiirteet
Ongelmat alkavat usein tietoturvan heikommasta lenkistä eli ihmisestä, joten haastatteluun kannattaa ottaa mukaan kaikki kyberturvallisuusalan päivittäisistä asioista perillä olevat toimihenkilöt. Tämän varmistamiseksi arvioija lähettää kysymykset yritykselle jo ennen haastattelua.
Kyberturvallisuuden kypsyystason arviointeja tehtäessä olemme tietoisia siitä, että jokainen yritys ja organisaatio on erilainen ja tämä huomioidaan arvioinnissa.
"Tavoitteena on kartoittaa todellinen tilanne, jotta ymmärrettäisiin, missä asioissa voitaisiin parantaa ja mitkä ovat suurimmat riskit", kyberturvallisuusasiantuntija selitti.
Arvioinnin jälkeen tuloksista esitellään analyysi yrityksen edustajille ja laaditaan raportti, joka sisältää arvioinnin lisäksi toimenpidesuunnitelman tilanteen parantamiseksi.
"On tärkeää ymmärtää, että kyseessä ei ole syvällinen analyysi tai It-auditointi, vaan yleinen ja kattava arvio, joka riippuu pitkälti asiakkaalta saaduista tiedoista", Ilves korosti.
Vaikka ihmiset ovatkin heikoin lenkki tietoturvassa, he ovat myös erittäin arvokkaita, koska heidän tarjoamansa tieto on olennaista kyberturvallisuusriskien pienentämisessä.
Igmar Ilves
Vanhempi kyberturvallisuusneuvoja
KPMG Baltics OÜ