{"id":459,"date":"2017-09-19T16:43:05","date_gmt":"2017-09-19T16:43:05","guid":{"rendered":"https:\/\/riskiblogi.fi\/?p=459"},"modified":"2017-09-19T16:43:05","modified_gmt":"2017-09-19T16:43:05","slug":"rusetti-tarina-ja-miksi","status":"publish","type":"post","link":"https:\/\/riskiblogi.fi\/?p=459","title":{"rendered":"Rusetti, tarina ja miksi?"},"content":{"rendered":"<p style=\"text-align: center;\">Riskity\u00f6paja \u2013 ehk\u00e4 suosikkijuttumme riskienhallintaty\u00f6ss\u00e4. T\u00e4ss\u00e4 kirjoituksessa esittelemme kolme ty\u00f6kalua riskien tunnistamiseksi ja j\u00e4sent\u00e4miseksi ty\u00f6pajoissa. Suosittelemme l\u00e4mpim\u00e4sti kokeilemaan monenlaisia ryhm\u00e4ty\u00f6menetelmi\u00e4 (jopa niit\u00e4, joita ei alun perin ole tarkoitettu riskienhallintaty\u00f6n tueksi \u2013 vaihtelu ja hienoinen leikillisyyskin virkist\u00e4v\u00e4t aina), ryhm\u00e4n koon ja tavoitteen mukaan soveltaen ja muokaten. T\u00e4ss\u00e4 l\u00e4pik\u00e4yt\u00e4vill\u00e4 menetelmill\u00e4 olemme saaneet hyvi\u00e4 tuloksia aikaan etenkin silloin, kun on nimenomaan haluttu saada riskin aiheuttajat ja riskin eri elementtien v\u00e4liset kausaliteetit n\u00e4kyviin.<\/p>\n<p style=\"text-align: center;\">Edelliseen kirjoitukseen viitataen, \u00a0ty\u00f6pajoissa k\u00e4yt\u00e4v\u00e4 keskustelu auttaa selkeytt\u00e4m\u00e4\u00e4n organisaation sis\u00e4ist\u00e4 riskienhallinnan sanastoa.\u00a0Kaikki menetelm\u00e4t ovat my\u00f6s sovellettavissa kokonaisvaltaisen riskienhallinnan kaikilla tasoilla, vaikkakin tehokkainta k\u00e4ytt\u00f6 on operatiivisella tasolla. Liiketoiminta- tai ylimm\u00e4n johdon tasolla liikuttaessa kannattaa huomioida, ett\u00e4 huolellinen toteutus vaatii todenn\u00e4k\u00f6isesti useamman ty\u00f6pajan, l\u00e4htien alustavasta ja melko laajasta brainstormingist\u00e4 ja p\u00e4\u00e4tyen strukturoituun lopputulemaan. T\u00e4m\u00e4 asettaa monesti haasteita ajank\u00e4yt\u00f6n suhteen.<\/p>\n<h3 style=\"text-align: center;\"><span style=\"color: #76b2cb;\"><strong>Bow-Tie:<\/strong><\/span><\/h3>\n<p style=\"text-align: center;\">Ensimm\u00e4inen ja yksinkertaisin ty\u00f6kalu on Bow-Tie. Metodi lienee kehitetty alun perin \u00f6ljyteollisuuden tarpeisiin konkreettisten vahinkoriskien kuvaamiseen mutta ty\u00f6ss\u00e4mme olemme soveltaneet sit\u00e4 vapaasti j\u00e4sent\u00e4m\u00e4\u00e4n niin turvallisuus-, projekti- kuin strategisiakin riskej\u00e4. Menetelm\u00e4ss\u00e4 kuvataan riski selke\u00e4sti nelj\u00e4n elementin<\/p>\n<p style=\"text-align: center;\">&#8211; aiheuttaja<\/p>\n<p style=\"text-align: center;\">&#8211; tapahtuma<\/p>\n<p style=\"text-align: center;\">&#8211; seuraukset<\/p>\n<p style=\"text-align: center;\">&#8211; kontrollit<\/p>\n<p style=\"text-align: center;\">kautta kuvana, joka muistuttaa rusettia (bowtie). Kuvaamiseen on muuten olemassa oma tietoj\u00e4rjestelm\u00e4ns\u00e4kin, mutta itse tykk\u00e4\u00e4mme k\u00e4ytt\u00e4\u00e4 post-it lappuja ja fl\u00e4ppitaulua.<\/p>\n<figure id=\"attachment_537\" aria-describedby=\"caption-attachment-537\" style=\"width: 561px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"wp-image-537\" src=\"https:\/\/riskiblogi.fi\/wp-content\/uploads\/2017\/09\/BowTie-300x118.png\" alt=\"\" width=\"561\" height=\"221\" srcset=\"https:\/\/riskiblogi.fi\/wp-content\/uploads\/2017\/09\/BowTie-300x118.png 300w, https:\/\/riskiblogi.fi\/wp-content\/uploads\/2017\/09\/BowTie.png 701w\" sizes=\"auto, (max-width: 561px) 100vw, 561px\" \/><figcaption id=\"caption-attachment-537\" class=\"wp-caption-text\">Esimerkki BowTie-kuvan rakenteesta<\/figcaption><\/figure>\n<p style=\"text-align: center;\">Ty\u00f6paja kannattaa aloittaa vapaalla keskustelulla, jossa on tarkoituksena tunnistaa ja heitell\u00e4 ilmaan ajatuksia etuk\u00e4teen k\u00e4sitelt\u00e4v\u00e4ksi p\u00e4\u00e4tettyyn aihealueeseen liittyen. Ajatukset kirjataan lapuille ja k\u00e4yd\u00e4\u00e4n keskustelu siit\u00e4, miten ne suhteutuvat k\u00e4sitelt\u00e4v\u00e4n\u00e4 olevaan aihealueeseen. Usein on k\u00e4ynyt niin, ett\u00e4 ryhm\u00e4n yksi j\u00e4sen on mielt\u00e4nyt riskiksi asian, joka onkin toisen tunnistaman riskitapahtuman aiheuttaja ja n\u00e4ist\u00e4 taas seuraa kolmannen tunnistama vaikutus liiketoiminnalle. Ilman analyysia kaikki n\u00e4m\u00e4 kolme tekij\u00e4\u00e4 todenn\u00e4k\u00f6isesti p\u00e4\u00e4tyisiv\u00e4t riskirekisteriin yksitt\u00e4isin\u00e4 riskein\u00e4, joille olisi hyvin vaikea tehd\u00e4 jatkoanalyysia. Bow-tie harjoituksen seurauksena ne pystyt\u00e4\u00e4n kuitenkin kirjaamaan loogisena riskitarinana.<\/p>\n<h3 style=\"text-align: center;\"><span style=\"color: #76b2cb;\"><strong>Tarinallistaminen:<\/strong><\/span><\/h3>\n<p style=\"text-align: center;\">Toinen hieman pidemm\u00e4lle viety riskinmallintamistapa, jota sovelletaan tietoturvariskienhallinnan maailmassa, kuvaa riskin tarinana. \u00a0Menetelm\u00e4n on toinen meist\u00e4 omaksunut tietoturvakonsulttina ty\u00f6skentelev\u00e4lt\u00e4 mahtavalta kollegaltaan. Tarina aloitetaan yksil\u00f6im\u00e4ll\u00e4 suojattavat kohteet, joihin kohdistuvia riskej\u00e4 halutaan tunnistaa, esimerkiksi yrityksen maine, tulevan vuosinelj\u00e4nneksen tulos tai t\u00e4rke\u00e4 tietovaranto. Sitten siirryt\u00e4\u00e4n kartoittamaan uhkatekij\u00e4t, eli kerrotaan kuka tai mik\u00e4 voi uhata kohdetta. T\u00e4m\u00e4n j\u00e4lkeen tunnistetaan toiminnan haavoittuvuuksia ja maalataan sanallisesti (tai miksei kuvallisestikin) niiden hy\u00f6dynt\u00e4misest\u00e4 seuraavat uhkaskenaariot. Skenaariot voivat oikeissa olosuhteissa konkretisoituvat tapahtumiksi, joiden seurauksena jokin suojattavista kohteista vahingoittuu.<\/p>\n<figure id=\"attachment_540\" aria-describedby=\"caption-attachment-540\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-540\" src=\"https:\/\/riskiblogi.fi\/wp-content\/uploads\/2017\/09\/Example_-Risk-modelling-muokattu-Graph-1-1024x478.png\" alt=\"\" width=\"1024\" height=\"478\" srcset=\"https:\/\/riskiblogi.fi\/wp-content\/uploads\/2017\/09\/Example_-Risk-modelling-muokattu-Graph-1-1024x478.png 1024w, https:\/\/riskiblogi.fi\/wp-content\/uploads\/2017\/09\/Example_-Risk-modelling-muokattu-Graph-1-300x140.png 300w, https:\/\/riskiblogi.fi\/wp-content\/uploads\/2017\/09\/Example_-Risk-modelling-muokattu-Graph-1-768x359.png 768w, https:\/\/riskiblogi.fi\/wp-content\/uploads\/2017\/09\/Example_-Risk-modelling-muokattu-Graph-1-1260x588.png 1260w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-540\" class=\"wp-caption-text\">Riskin mallinnusty\u00f6pajan lopputuotos (L\u00e4hde Marko Buuri, F-Secure)<\/figcaption><\/figure>\n<p style=\"text-align: center;\">Tarinallistaminen on oikeastaan tyyppiesimerkki siit\u00e4, miten strategista riskienhallintaa toteutetaan k\u00e4yt\u00e4nn\u00f6n riskien tunnistamisty\u00f6ss\u00e4: tietoturvariskien tarina alkaa suojattavista kohteista, jotka voidaan helposti m\u00e4\u00e4ritt\u00e4\u00e4 my\u00f6s organisaation strategisiksi tavoitteiksi \u2013 ja tunnistaa asioita, jotka voivat uhata n\u00e4iden tavoitteiden saavuttamista. Jos organisaation tavoitteet on m\u00e4\u00e4ritelty tarpeeksi visuaalisesti ja ytimekk\u00e4\u00e4sti, voidaan riskity\u00f6pajassa k\u00e4ytt\u00e4\u00e4 pohjamateriaalina suoraan strategiaty\u00f6n materiaaleja. Jos tavoitteet on viel\u00e4 kuvattu samaan tapaan sek\u00e4 strategisella, taktisella ja jopa operatiivisella tasolla (t\u00e4ll\u00f6in puhutaan monesti jo toimintasuunnitelmasta tai vastaavasta materiaalista), materiaali toimii l\u00e4ht\u00f6kohtana riskienhallintakolmion jokaisella tasolla j\u00e4rjestett\u00e4viss\u00e4 ty\u00f6pajoissa.<\/p>\n<h3 style=\"text-align: center;\"><span style=\"color: #76b2cb;\"><strong>5XMIKSI:<\/strong><\/span><\/h3>\n<p style=\"text-align: center;\">Kolmas menetelm\u00e4 on 5XMIKSI. Ideana on ty\u00f6skennell\u00e4 pareittain tai pieness\u00e4 ryhm\u00e4ss\u00e4 niin, ett\u00e4 liikkeelle l\u00e4hdet\u00e4\u00e4n tunnistetusta riskist\u00e4. Ryhm\u00e4n j\u00e4senet esitt\u00e4v\u00e4t v\u00e4hint\u00e4\u00e4n viisi kertaa kysymyksen MIKSI ja kirjaavat vastauksen yl\u00f6s. Esimerkiksi: tavoite on toiminnan tehostaminen. \u00a0Alatavoite on tiedon jakamiseen ja viestint\u00e4\u00e4n k\u00e4ytetyn ajank\u00e4yt\u00f6n tehostaminen, ja yksi keino tavoitteen saavuttamiseksi on nykyaikaisen kollaboraatioty\u00f6kalun k\u00e4ytt\u00f6\u00f6notto koko organisaatiossa. Riskiksi on m\u00e4\u00e4ritelty se, etteiv\u00e4t kaikki ota j\u00e4rjestelm\u00e4\u00e4 omakseen, vaan jatkavat tiedon tallentamista omissa tiedostoissan ja jakamista s\u00e4hk\u00f6posteissa jne.<\/p>\n<figure id=\"attachment_529\" aria-describedby=\"caption-attachment-529\" style=\"width: 474px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"wp-image-529\" src=\"https:\/\/riskiblogi.fi\/wp-content\/uploads\/2017\/09\/5XMIKSI_Helvetica-300x200.png\" alt=\"\" width=\"474\" height=\"316\" srcset=\"https:\/\/riskiblogi.fi\/wp-content\/uploads\/2017\/09\/5XMIKSI_Helvetica-300x200.png 300w, https:\/\/riskiblogi.fi\/wp-content\/uploads\/2017\/09\/5XMIKSI_Helvetica.png 470w\" sizes=\"auto, (max-width: 474px) 100vw, 474px\" \/><figcaption id=\"caption-attachment-529\" class=\"wp-caption-text\">Esimerkki 5xMIKSI ketjusta<\/figcaption><\/figure>\n<p style=\"text-align: center;\"><span style=\"font-size: 1rem;\">\u2192 ja t\u00e4t\u00e4 jatketaan v\u00e4hint\u00e4\u00e4n viisi kertaa.<\/span><\/p>\n<p style=\"text-align: center;\">Menetelm\u00e4 itsess\u00e4\u00e4n on hyvin yksinkertainen ja kokemuksemme mukaan my\u00f6s saattaa aiheuttaa aluksi hieman hilpeytt\u00e4 ty\u00f6pajan osallistujissa. Mutta sitke\u00e4sti l\u00e4pi vietyn\u00e4 se palkitsee, sill\u00e4 j\u00e4ljelle ei j\u00e4\u00e4 v\u00e4hemp\u00e4\u00e4 kuin riskin todellinen aiheuttaja (usein aiheuttajat). Ja vain aiheuttajiin on mahdollista kohdistaa tehokkaat, ennakoivat riskienhallintatoimenpiteet.<\/p>\n<p style=\"text-align: center;\">Yll\u00e4 esitetyt ty\u00f6tavat ohjaavat keskustelemaan siit\u00e4, mist\u00e4 kaikista elementeist\u00e4 riski oikeasti muodostuu, mitk\u00e4 ovat aiheuttajat ja mitk\u00e4 seuraukset. Samalla riskikuvasta muodostuu yhten\u00e4inen ja saman tasoinen k\u00e4sitys kaikille osallistujille. Juuri t\u00e4m\u00e4 on monesti ty\u00f6pajojen aikaa vievin, mutta toisaalta antoisin vaihe. Kuvien piirt\u00e4minen ja kysymysten ja vastausten yl\u00f6s kirjaaminen auttaa my\u00f6s konkretisoimaan hallintatoimenpiteiden suunnittelua ja keskustelua siit\u00e4, mihin hallintatoimenpiteet kohdistetaan.<span style=\"color: #ff0000;\">\u00a0<\/span><\/p>\n<p style=\"text-align: center;\">T\u00e4ss\u00e4 kirjoituksessa p\u00e4\u00e4stiin nyt vasta puoleen v\u00e4liin riskianalyysia, sill\u00e4 riskin kvantifiointiin liittyv\u00e4 keskustelu ei luontevasti tule osana n\u00e4iden ty\u00f6menetelmien keskustelua. Palataan t\u00e4h\u00e4n jossain my\u00f6hemm\u00e4ss\u00e4 kirjoituksessa, tai useammassakin\u2026<\/p>\n<hr \/>\n<p style=\"text-align: center;\">Ps. jos olet riskity\u00f6pajojen osalta kiinnostunut erityisesti tietoturvan\u00e4k\u00f6kulmasta, niin suosittelemme tutustumaan CORAS-menetelm\u00e4\u00e4n tai Intelin TARA-metodiin<\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Riskity\u00f6paja \u2013 ehk\u00e4 suosikkijuttumme riskienhallintaty\u00f6ss\u00e4. T\u00e4ss\u00e4 kirjoituksessa esittelemme kolme ty\u00f6kalua riskien tunnistamiseksi ja j\u00e4sent\u00e4miseksi ty\u00f6pajoissa. Suosittelemme l\u00e4mpim\u00e4sti kokeilemaan monenlaisia ryhm\u00e4ty\u00f6menetelmi\u00e4 (jopa niit\u00e4, joita ei alun perin ole tarkoitettu riskienhallintaty\u00f6n tueksi \u2013 vaihtelu ja hienoinen leikillisyyskin virkist\u00e4v\u00e4t aina), ryhm\u00e4n koon ja tavoitteen mukaan soveltaen ja muokaten. T\u00e4ss\u00e4 l\u00e4pik\u00e4yt\u00e4vill\u00e4 menetelmill\u00e4 olemme saaneet hyvi\u00e4 tuloksia aikaan etenkin silloin,&hellip; <\/p>\n<p class=\"toivo-read-more\"><a href=\"https:\/\/riskiblogi.fi\/?p=459\" class=\"more-link\">Lue lis\u00e4\u00e4 <span class=\"screen-reader-text\">Rusetti, tarina ja miksi?<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_exactmetrics_skip_tracking":false,"_exactmetrics_sitenote_active":false,"_exactmetrics_sitenote_note":"","_exactmetrics_sitenote_category":0,"footnotes":""},"categories":[6,5],"tags":[36,34,35,7,23,30,37,32,33,31],"class_list":{"0":"post-459","1":"post","2":"type-post","3":"status-publish","4":"format-standard","6":"category-kokonaisvaltainen-riskienhallinta","7":"category-riskien-arviointi","8":"tag-5xmiksi","9":"tag-bow-tie","10":"tag-juurisyy","11":"tag-riski","12":"tag-riskienhallinnan-sanasto","13":"tag-riskimallinnus","14":"tag-riskin-aiheuttaja","15":"tag-riskin-kuvaaminen","16":"tag-riskityopaja","17":"tag-tyopaja","18":"entry"},"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/riskiblogi.fi\/index.php?rest_route=\/wp\/v2\/posts\/459","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/riskiblogi.fi\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/riskiblogi.fi\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/riskiblogi.fi\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/riskiblogi.fi\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=459"}],"version-history":[{"count":57,"href":"https:\/\/riskiblogi.fi\/index.php?rest_route=\/wp\/v2\/posts\/459\/revisions"}],"predecessor-version":[{"id":549,"href":"https:\/\/riskiblogi.fi\/index.php?rest_route=\/wp\/v2\/posts\/459\/revisions\/549"}],"wp:attachment":[{"href":"https:\/\/riskiblogi.fi\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=459"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/riskiblogi.fi\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=459"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/riskiblogi.fi\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=459"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}