Tavoitteet

  • Jatkuvuus ja varautuminen sekä poikkeustilanteista palautuminen normaaliin toimintaan on perusvaatimus organisaatioille. Jatkuvuus- ja varautumisvaatimuksia tulee lainsäädännöstä ja muista viranomaisvaatimuksista organisaation toiminnan mukaisesti. Jatkuvuus- ja varautumissuunnittelun tavoitteena on varmistaa organisaation toiminta kaikissa olosuhteissa.


Toimenpiteet jatkuvuus- ja varautumissuunnitelman toteutukseen:




Huom!


TASO 1 > TASO 2

Toimenpiteet on jaoteltu kahdelle tasolle siten, että perustason toimenpiteet toimivat pohjana edistyneemmän tason toimenpiteille.

TASO 1: Perustason kyvykkyydet

TASO 2: Edistyneemmät kyvykkyydet







S30: Jatkuvuus- ja varautumissuunnitelmat on toteutettu ja hallittu TASO 1

1.

Määrittele, toteuta ja ylläpidä jatkuvuus- ja varautumissuunnitelmat toiminnan kannalta kriittisille kohteille.

2.

Määrittele jatkuvuuteen ja varautumiseen liittyvät vastuut ja menettelyt, jotta häiriöihin voidaan reagoida mahdollisimman nopeasti.

3.

Katso myös Tiedonhallintalautakunnan suositus tiettyjen tietoturvallisuussäännösten soveltamisesta (Kappale 7: Vikasietoisuus ja toiminnallinen käytettävyys).

Lisätietoja

Linkit johtavat ulkoisille sivustoille.

Oletetut tuotokset

  • Jatkuvuus- ja varautumissuunnitelmat

ESIMERKKI

Esimerkki: Jatkuvuussuunnitelman sisällysluettelosta

  1. Jatkuvuussuunnitelman tavoite ja rajaukset
  2. Yksikön kriittisten palveluiden yleiskuvaus
  3. Jatkuvuusorganisaatio
  4. Keskeiset sidosryhmät
  5. Toimintaan / prosessiin liittyvät keskeiset riskit
  6. Palveluiden / prosessien vaikutusanalyysi
  7. Toiminnon kriittisten palveluiden jatkuvuuden hallinnan toimenpiteet
  8. Toiminnan edellyttämät tietojärjestelmät ja ohjelmistot
  9. Toiminnan edellyttämät henkilöresurssit ja laitteistot
  10. Toiminnan edellyttämät varatilat ja resurssit
  11. Kriittisten palveluiden edellyttämät tietoliikenneyhteydet
  12. Riippuvuudet muista osapuolista
  13. Toiminta häiriö- tai yllättävän erityistilanteen aikana sekä paluu normaalitoimintaan
    • Jatkuvuussuunnitelmien käyttöönotto
    • Palautumisprosessin aktivointi
    • Henkilöstöön ja toimitiloihin kohdistuvat laajavaikutteiset häiriöt
    • Laajavaikutteiset tietotekniset häiriöt
    • Laajavaikutteiset tietoturvallisuuteen liittyvät häiriö
    • Tilannekuvan luominen ja ylläpito
    • Tiedottaminen ja viestintä laajavaikutteisessa häiriötilanteessa
  14. Suunnitelman koulutus, harjoittelu ja testaus
  15. Suunnitelman jakelu ja viestintä
  16. Suunnitelman katselmointi, ylläpito ja päivitys
  17. Suunnitelman raportointi
  18. LIITTEET
    • Viestintäsuunnitelma
    • Organisaatiokaavio

Lähde: Jatkuvuussuunnitelman sisällysluettelo (VAHTI-työryhmä, Word)

Katso myös palautumissuunnitelman sisälllysluettelo Poikkeamista palautuminen -sivulla.

ESIMERKKI

Esimerkki: Terveydenhuollon menettelyistä virhe- ja ongelmatilanteissa sekä jatkuvuudenhallinta

Määräys tietoturvasuunnitelmaan sisällytettävistä selvityksistä ja vaatimuksista kuvan löydät linkistä Terveyden ja hyvinvoinnin laitoksen määräys tietoturvasuunnitelmasta, kappale 6.2

Lähde: Terveyden ja hyvinvoinnin laitoksen määräys tietoturvasuunnitelmasta, kappale 6.2









S31: Jatkuvuus- ja varautumissuunnittelu ja niiden testaus toteutetaan toimittajien ja kolmansien osapuolten kanssa TASO 1

1.

Varmista, että toimittaja- ja kumppanisopimuksissa on vaatimus jatkuvuus- ja varautumissuunnitelmista sekä niiden säännöllisestä testauksesta.

2.

Varmista toimittajien ja kumppaneiden jatkuvuus- ja toipumissuunnitelmien toimivuus säännöllisillä testauksilla tai niiden seurannalla.

3.

Varmista toimittajien ja kumppaneiden jatkuvuus- ja toipumissuunnitelmien toimivuus säännöllisillä testauksilla tai niiden seurannalla.

Lisätietoja

Linkit johtavat ulkoisille sivustoille.

Oletetut tuotokset

  • Jatkuvuus- ja toipumissuunnitelmat

  • Raportit säännöllisistä testauksista

  • Jatkuvuudenhallinnan vaatimukset kumppanisopimuksiin











S32: Jatkuvuus- ja varautumissuunnitelmia testataan TASO 1

1.

Katselmoi jatkuvuus- ja varautumissuunnitelmat säännöllisesti, jotta voidaan varmistua niiden ajantasaisuus.

2.

Testaa jatkuvuus- ja varautumissuunnitelmia säännöllisesti, jotta häiriötilanteissa osataan toimia oikein ja tehokkaasti.

3.

Päivitä jatkuvuus- ja varautumissuunnitelmia katselmointi- ja testaushavaintojen perusteella.

Lisätietoja

Linkit johtavat ulkoisille sivustoille.

Oletetut tuotokset

  • Testausraportit

  • Jatkuvuus- ja varautumissuunnitelmat

ESIMERKKI

Jatkuvuuteen ja varautumiseen liittyy poikkeustilanteiden harjoittelu, jotta henkilöstö ja johto osaa toimia, kun organisaatio kohtaa digitaaliseen turvallisuuteen vaikuttavan häiriötilanteen. Poikkeustilanteiden harjoittelun etuina ovat muun muassa se, että henkilöstö ja johto osaa paremmin havainnoida digitaaliseen turvallisuuteen vaikuttavia uhkia ja reagoida niihin sekä palauttaa toiminnan normaaliksi poikkeustilanteesta.

Esimerkkejä julkisen sektorin digitaalisen turvallisuuden harjoituksista:

  • Kansallisissa kyberturvallisuusharjoituksissa (KYHA) harjoitellaan valtionhallinnon yhteistoimintaa laajavaikutteisten kyberpoikkeamatilanteiden hallinnassa. KYHA-harjoitukset organisoi JyvSecTec.
  • TIETO-harjoitus on huoltovarmuuskriittisten organisaatioden jatkuvuudenhallintaa, varautumista ja kriisiviestintää kyberhäiriötilanteissa sparraava harjoituskokonaisuus. TIETO-harjoitukset organisoi Digipooli.
  • TAISTO-harjoitus on Digi- ja väestöviraston järjestämä julkishallinnolle suunnattu tietosuoja- ja tietoturvaloukkausten hallinnan harjoitus, jossa häiriötilanteisssa toimimista harjoitellaan kuvitteellisten tilanteiden kautta.
  • Lisäksi Kyberturvallisuuskeskus kehittää aktiivisesti tiedonvaihtoryhmiensä harjoitustoimintaa. Kyberturvallisuuskeskuksen kyberharjoitusohje ja -skenaariot.







  • No labels