{"id":1587,"date":"2019-10-21T06:11:21","date_gmt":"2019-10-21T06:11:21","guid":{"rendered":"https:\/\/riskiblogi.fi\/?p=1587"},"modified":"2019-10-21T06:11:21","modified_gmt":"2019-10-21T06:11:21","slug":"mika-riskilahtoisyys","status":"publish","type":"post","link":"https:\/\/riskiblogi.fi\/?p=1587","title":{"rendered":"Mik\u00e4 riskil\u00e4ht\u00f6isyys?"},"content":{"rendered":"<p style=\"text-align: center;\">&#8221;Tietoturvan johtamisen tulee olla riskil\u00e4ht\u00f6ist\u00e4.&#8221; &#8221;Tietosuojaa tulee tarkastella riskil\u00e4ht\u00f6isesti.&#8221; &#8221;Sis\u00e4isen tarkastuksen tulisi kohdistaa resurssejaan riskil\u00e4ht\u00f6isesti.&#8221; T\u00e4ss\u00e4 muutama omalle kohdallemme osunut konkreettinen esimerkki siit\u00e4, miten riskil\u00e4ht\u00f6isyys tuntuu hiipineen osaksi kaikkea tekemist\u00e4. Teema toistuu niin standardeissa, hyviss\u00e4 k\u00e4yt\u00e4nn\u00f6iss\u00e4 kuin lains\u00e4\u00e4d\u00e4nn\u00f6ss\u00e4kin.<\/p>\n<p style=\"text-align: center;\">Se, mit\u00e4 kukaan ei tunnu kertovan, on mit\u00e4 riskil\u00e4ht\u00f6isyys oikeastaan tarkoittaa ja edellytt\u00e4\u00e4? Millaista toiminnan tulisi olla, jotta pystytt\u00e4isiin osoittamaan riskil\u00e4ht\u00f6inen toimintatapa? Riitt\u00e4\u00e4k\u00f6, ett\u00e4 riskit on tunnistettu ja dokumentoitu? Ett\u00e4 ne voidaan tarvittaessa n\u00e4ytt\u00e4\u00e4 auditoijalle? Tai ett\u00e4 joku tunnistetuista riskeist\u00e4 on aidosti johtanut johonkin p\u00e4\u00e4t\u00f6kseen toiminnan suhteen?<\/p>\n<p style=\"text-align: center;\">Meill\u00e4h\u00e4n mielipiteit\u00e4 riitt\u00e4\u00e4 ja siksi esit\u00e4mmekin t\u00e4ss\u00e4 aatoksiamme siit\u00e4, miten riskil\u00f6ht\u00f6isyys tiivistyy mielest\u00e4mme kolmeen teemaan, joiden tulisi n\u00e4ky\u00e4 organisaation tavassa toimia. T\u00e4m\u00e4 j\u00e4sent\u00e4misen malli on syntynyt tietoturvan johtamiseen liittyvien pohdiskeluiden kautta mutta soveltunee muihinkin yhteyksiin \u2013 tai jos olette eri mielt\u00e4, laittakaa se n\u00e4kyviin tekstin kommentteihin!<\/p>\n<h3 style=\"text-align: center;\"><span style=\"color: #76b2cb;\">1 Tunne riskit<\/span><\/h3>\n<p style=\"text-align: center;\">Itsest\u00e4\u00e4nselvyys \u2013 vai onko? K\u00e4yt\u00e4nn\u00f6ss\u00e4 pelkk\u00e4 riskilista ei nimitt\u00e4in riit\u00e4, vaan kaiken perusta on ymm\u00e4rt\u00e4\u00e4, mik\u00e4 on liiketoiminnalle tai turvallisuustavoitteelle kriittisint\u00e4. T\u00e4m\u00e4 vaatii eri tahojen yhteisty\u00f6t\u00e4 ja vuoropuhelua.<\/p>\n<p style=\"text-align: center;\">Riskien johdonmukainen dokumentointi on t\u00e4rke\u00e4\u00e4 viestinn\u00e4n ja riskienhallinnan tason arvioinnin toistettavuuden kannalta. Dokumentaatio ei kuitenkaan ole itseisarvo. Riskien k\u00e4sittelyss\u00e4 merkitt\u00e4v\u00e4 osa ty\u00f6n hy\u00f6dyist\u00e4 muodostuu sen yhteydess\u00e4 k\u00e4ydyist\u00e4 keskusteluista, etenkin, kun niit\u00e4 k\u00e4yd\u00e4\u00e4n organisaatiorajat ylitt\u00e4v\u00e4ll\u00e4 tiimill\u00e4. Tekniikan, liiketoiminnan ja compliancen n\u00e4kemysten yhdist\u00e4minen auttaa ymm\u00e4rt\u00e4m\u00e4\u00e4n riskej\u00e4 suhteessa yrityksen liiketoimintaan.<\/p>\n<h3 style=\"text-align: center;\"><span style=\"color: #76b2cb;\">2 Ymm\u00e4rr\u00e4 tehdyt (ja tekem\u00e4tt\u00f6m\u00e4t) p\u00e4\u00e4t\u00f6kset<\/span><\/h3>\n<p style=\"text-align: center;\">Etenkin tietoturvan kehitt\u00e4minen riskil\u00e4ht\u00f6isesti on jatkuvaa investoinneilla tasapainoilua. Ymm\u00e4rrys siit\u00e4, mit\u00e4 kontrolleja ja prosesseja on k\u00e4yt\u00f6ss\u00e4 ja mihin riskeihin ne vaikuttavat, luo pohjan uusien ratkaisuiden priorisoinnille ja vaikuttavuuden arvioinnille. Ilman t\u00e4t\u00e4 tietoa ei voida my\u00f6sk\u00e4\u00e4n arvioida riskin todellista merkitt\u00e4vyytt\u00e4.<\/p>\n<p style=\"text-align: center;\">Tekem\u00e4tt\u00f6mill\u00e4 p\u00e4\u00e4t\u00f6ksill\u00e4 on usein turvallisuutta heikent\u00e4v\u00e4 vaikutus. Ne voivat kohdistua jo olemassa oleviin turvallisuuskontrolleihin, kuten ohjelmistojen p\u00e4ivitt\u00e4miseen tai riskinkantokyvyn n\u00e4k\u00f6kulmasta tarpeellisten, uusien investointien lykk\u00e4\u00e4miseen. N\u00e4iden ymm\u00e4rt\u00e4minen t\u00e4ydent\u00e4\u00e4 realistista kuvaa omasta riskitasosta.<\/p>\n<h3 style=\"text-align: center;\"><span style=\"color: #76b2cb;\">3 Haasta k\u00e4sityksesi nykytilasta<\/span><\/h3>\n<p style=\"text-align: center;\">Riskienhallinta ty\u00f6ss\u00e4, kuten kaikessa mit\u00e4 ihmiset tekev\u00e4t yhdess\u00e4, muodostuu vakiintuneita k\u00e4sityksi\u00e4, omia totuuksia. Vuodesta toiseen tiettyjen riskien katselmointi on saman tiimin vastuulla. Vaikka alan kehityst\u00e4 seurattaisiin aktiivisesti, j\u00e4\u00e4 olemassa olevien totuuksien kyseenalaistaminen usein v\u00e4hiin.<\/p>\n<p style=\"text-align: center;\">Tunnistetun riskin hallitsemiseksi on kehitetty prosessi, ja ongelmia ei ole ilmennyt. Tarkoittaako t\u00e4m\u00e4 sit\u00e4, ett\u00e4 toimenpide on riitt\u00e4v\u00e4, vai onko tiimill\u00e4 ollut vain hyv\u00e4 tuuri? Usein n\u00e4iss\u00e4 kallistutaan ajattelemaan ensin mainittua, mik\u00e4 etenkin tietoturvan maailmassa on hyvin vaarallinen oletus. T\u00e4st\u00e4 johtuen oman k\u00e4sityksen haastaminen on keskeinen osa riskil\u00e4ht\u00f6ist\u00e4 toimintatapaa.<\/p>\n<blockquote>\n<p style=\"text-align: center;\"><span style=\"color: #76b2cb;\">Oman k\u00e4sityksen haastaminen on keskeinen osa riskil\u00e4ht\u00f6ist\u00e4 toimintatapaa<\/span><\/p>\n<\/blockquote>\n<p style=\"text-align: center;\">Haastamisen voi tehd\u00e4 monella tapaa. Eniten julkisuutta saavat metodit lienev\u00e4t t\u00e4ll\u00e4 hetkell\u00e4 \u2019red teaming\u2019-harjoitukset kyberturvallisuuden puolella. Toisaalta oman tiimin riskik\u00e4sityst\u00e4 voi haastaa niinkin yksikertaisesti, kuin kutsumalla naapuritiimist\u00e4 ulkopuolinen asiantuntija mukaan. H\u00e4nen ei tarvitse olla edes juuri arvioitavan aiheen asiantuntija, sill\u00e4 monesti tiet\u00e4m\u00e4tt\u00f6myydest\u00e4 kumpuavat selvent\u00e4v\u00e4t kysymykset haastavat meit\u00e4 &#8221;asiantuntijoita&#8221; eniten.<\/p>\n<p style=\"text-align: center;\">Laajemmassa mittakaavassa perinteiset kypsyystason mittaamiseen tarkoitetut ty\u00f6kalut voivat my\u00f6s antaa kuvaa omien prosessien riitt\u00e4vyydest\u00e4. Eri n\u00e4k\u00f6kulmia on lukemattomia, eik\u00e4 arviointi todenn\u00e4k\u00f6isesti kaadu ainakaan viitekehysten puutteeseen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>&#8221;Tietoturvan johtamisen tulee olla riskil\u00e4ht\u00f6ist\u00e4.&#8221; &#8221;Tietosuojaa tulee tarkastella riskil\u00e4ht\u00f6isesti.&#8221; &#8221;Sis\u00e4isen tarkastuksen tulisi kohdistaa resurssejaan riskil\u00e4ht\u00f6isesti.&#8221; T\u00e4ss\u00e4 muutama omalle kohdallemme osunut konkreettinen esimerkki siit\u00e4, miten riskil\u00e4ht\u00f6isyys tuntuu hiipineen osaksi kaikkea tekemist\u00e4. Teema toistuu niin standardeissa, hyviss\u00e4 k\u00e4yt\u00e4nn\u00f6iss\u00e4 kuin lains\u00e4\u00e4d\u00e4nn\u00f6ss\u00e4kin. Se, mit\u00e4 kukaan ei tunnu kertovan, on mit\u00e4 riskil\u00e4ht\u00f6isyys oikeastaan tarkoittaa ja edellytt\u00e4\u00e4? Millaista toiminnan tulisi olla,&hellip; <\/p>\n<p class=\"toivo-read-more\"><a href=\"https:\/\/riskiblogi.fi\/?p=1587\" class=\"more-link\">Lue lis\u00e4\u00e4 <span class=\"screen-reader-text\">Mik\u00e4 riskil\u00e4ht\u00f6isyys?<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_exactmetrics_skip_tracking":false,"_exactmetrics_sitenote_active":false,"_exactmetrics_sitenote_note":"","_exactmetrics_sitenote_category":0,"footnotes":""},"categories":[6],"tags":[11,64,67],"class_list":{"0":"post-1587","1":"post","2":"type-post","3":"status-publish","4":"format-standard","6":"category-kokonaisvaltainen-riskienhallinta","7":"tag-kokonaisvaltainen-riskienhallinta","8":"tag-riskilahtoinen-toiminta","9":"tag-riskilahtoisyys","10":"entry"},"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/riskiblogi.fi\/index.php?rest_route=\/wp\/v2\/posts\/1587","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/riskiblogi.fi\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/riskiblogi.fi\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/riskiblogi.fi\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/riskiblogi.fi\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=1587"}],"version-history":[{"count":11,"href":"https:\/\/riskiblogi.fi\/index.php?rest_route=\/wp\/v2\/posts\/1587\/revisions"}],"predecessor-version":[{"id":1624,"href":"https:\/\/riskiblogi.fi\/index.php?rest_route=\/wp\/v2\/posts\/1587\/revisions\/1624"}],"wp:attachment":[{"href":"https:\/\/riskiblogi.fi\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=1587"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/riskiblogi.fi\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=1587"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/riskiblogi.fi\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=1587"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}