<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Yleinen Archives - Tikkasec Oy</title>
	<atom:link href="https://tikkasec.fi/category/yleinen/feed/" rel="self" type="application/rss+xml" />
	<link>https://tikkasec.fi/category/yleinen/</link>
	<description>Fokus tietoturvan ja tietosuojan kehittämisessä</description>
	<lastBuildDate>Sun, 22 Mar 2026 22:48:47 +0000</lastBuildDate>
	<language>fi</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=5.9.13</generator>
	<item>
		<title>Tekoälyn vastuullinen käyttö – mitä yritysten on syytä ymmärtää?</title>
		<link>https://tikkasec.fi/tekoalyn-vastuullinen-kaytto-mita-yritysten-on-syyta-ymmartaa/</link>
		
		<dc:creator><![CDATA[Pekka Vepsäläinen]]></dc:creator>
		<pubDate>Fri, 13 Feb 2026 11:13:59 +0000</pubDate>
				<category><![CDATA[LAINSÄÄDÄNTÖ]]></category>
		<category><![CDATA[TIETOSUOJA]]></category>
		<category><![CDATA[TIETOTURVA]]></category>
		<category><![CDATA[Yleinen]]></category>
		<category><![CDATA[riskienhallinta]]></category>
		<category><![CDATA[tekoäly]]></category>
		<category><![CDATA[tietoturva]]></category>
		<guid isPermaLink="false">https://tikkasec.fi/?p=763</guid>

					<description><![CDATA[<p>EU:n tekoälyasetus tuo tekoälyn käyttöön yhteiset pelisäännöt ja haastaa yritykset tarkastelemaan tekoälyä vastuullisuuden, tietoturvan ja osaamisen näkökulmista. Lue artikkelista, mitä tämä käytännössä tarkoittaa ja miten voit kääntää vaatimukset kilpailueduksi. Elokuusta 2026 täysimääräisesti sovellettava EU:n tekoälyasetus on tuonut tekoälyn käyttöön yhteiset pelisäännöt, joiden ytimessä on vastuullisuus. Yrityksille, jotka jo hyödyntävät tai suunnittelevat tekoälyn käyttöönottoa, asetus ei [...]</p>
<p>The post <a rel="nofollow" href="https://tikkasec.fi/tekoalyn-vastuullinen-kaytto-mita-yritysten-on-syyta-ymmartaa/">Tekoälyn vastuullinen käyttö – mitä yritysten on syytä ymmärtää?</a> appeared first on <a rel="nofollow" href="https://tikkasec.fi">Tikkasec Oy</a>.</p>
]]></description>
										<content:encoded><![CDATA[<h3><img class="alignnone wp-image-764" src="https://tikkasec.fi/wp-content/uploads/2026/03/karikatyyri_Pekka_EU-200x300.png" alt="" width="406" height="609" srcset="https://tikkasec.fi/wp-content/uploads/2026/03/karikatyyri_Pekka_EU-200x300.png 200w, https://tikkasec.fi/wp-content/uploads/2026/03/karikatyyri_Pekka_EU-400x600.png 400w, https://tikkasec.fi/wp-content/uploads/2026/03/karikatyyri_Pekka_EU-600x900.png 600w, https://tikkasec.fi/wp-content/uploads/2026/03/karikatyyri_Pekka_EU-683x1024.png 683w, https://tikkasec.fi/wp-content/uploads/2026/03/karikatyyri_Pekka_EU-768x1152.png 768w, https://tikkasec.fi/wp-content/uploads/2026/03/karikatyyri_Pekka_EU-800x1200.png 800w, https://tikkasec.fi/wp-content/uploads/2026/03/karikatyyri_Pekka_EU.png 1024w" sizes="(max-width: 406px) 100vw, 406px" /></h3>
<h3>EU:n tekoälyasetus tuo tekoälyn käyttöön yhteiset pelisäännöt ja haastaa yritykset tarkastelemaan tekoälyä vastuullisuuden, tietoturvan ja osaamisen näkökulmista. Lue artikkelista, mitä tämä käytännössä tarkoittaa ja miten voit kääntää vaatimukset kilpailueduksi.</h3>
<p>Elokuusta 2026 täysimääräisesti sovellettava EU:n tekoälyasetus on tuonut tekoälyn käyttöön yhteiset pelisäännöt, joiden ytimessä on vastuullisuus. Yrityksille, jotka jo hyödyntävät tai suunnittelevat tekoälyn käyttöönottoa, asetus ei ole pelkkä sääntelykysymys, vaan myös mahdollisuus rakentaa luottamusta asiakkaisiin, henkilöstöön ja sidosryhmiin. Vastuullinen tekoälyn käyttö tarkoittaa sitä, että teknologian hyödyt tunnistetaan, mutta samalla ymmärretään sen vaikutukset ihmisiin, liiketoimintaan ja yhteiskuntaan.</p>
<h3><strong>Riskien tunnistaminen on osa vastuullisuutta</strong></h3>
<p>Tekoälyasetus perustuu riskiperusteiseen ajatteluun. Kaikki tekoälyratkaisut eivät ole samanlaisia, eikä niitä tule käsitellä yhtenä kokonaisuutena. Osa sovelluksista on käytännössä vähäriskisiä, kun taas korkeariskiset käyttötapaukset, esimerkiksi ihmisten arviointiin, päätöksentekoon tai valvontaan liittyvät ratkaisut, edellyttävät huomattavasti tiukempaa hallintaa.</p>
<p>Vastuullinen toimija pysähtyy arvioimaan, mihin tarkoitukseen tekoälyä käytetään ja millaisia vaikutuksia sillä voi olla yksilöihin tai päätöksentekoon. Kun käyttötarkoitus ja vaikutukset on hyvin määritetty, myös vaatimusten täyttäminen on huomattavasti helpompaa. Sen pohjalta riskit voidaan tunnistaa ajoissa, jolloin tekoälyä voidaan käyttää hallitusti ja läpinäkyvästi. Tämä tukee paitsi sääntelyn noudattamista, myös eettisesti kestävää liiketoimintaa.</p>
<h3><strong>Tietoturva ja tietosuoja luottamuksen perustana</strong></h3>
<p>Tekoäly ei ole irrallinen teknologia, vaan se rakentuu datan, järjestelmien ja prosessien varaan. Siksi tietoturva ja tietosuoja ovat keskeinen osa vastuullista tekoälyn käyttöä, eivät erillinen tekninen yksityiskohta. Tekoälymallien kouluttamiseen käytettävä data, tekoälypalveluiden integraatiot sekä ulkopuoliset toimittajat edellyttävät selkeitä vastuita ja hallintamalleja.</p>
<p>Samalla henkilötietojen käsittely tekoälyn yhteydessä vaatii erityistä huolellisuutta. Läpinäkyvyys, käyttötarkoitussidonnaisuus ja minimointi eivät katoa tekoälyn myötä, vaan päinvastoin. Hyvin hallittu tekoälyn käyttö tukee myös tietosuojavaatimusten täyttämistä, kun vastuut, roolit ja käsittelyperusteet on määritelty selkeästi. <em>Yritykset, jotka huomioivat tietosuojan ja tietoturvan jo tekoälyratkaisujen suunnitteluvaiheessa, pystyvät vähentämään riskejä ja vahvistamaan luottamusta niin asiakkaiden kuin viranomaisten suuntaan.</em></p>
<h3><strong>Tekoälylukutaito – uusi perustaito organisaatioille</strong></h3>
<p>Tekoälyasetuksessa korostuu myös tekoälylukutaito. Kyse ei ole siitä, että kaikkien pitäisi osata rakentaa tekoälymalleja, vaan siitä, että tekoälyä käyttävät ymmärtävät, miten tekoäly toimii, mihin sitä käytetään ja missä sen rajat kulkevat.</p>
<p>Johdon on kyettävä arvioimaan tekoälyn käyttöä strategisesta ja eettisestä näkökulmasta. Asiantuntijoiden ja käyttäjien taas on tunnistettava, milloin tekoälyn tuottama lopputulos vaatii kriittistä arviointia tai ihmisen tekemää päätöstä. <em>Koulutus ja osaamisen ylläpito ovat keskeinen osa vastuullista tekoälyn hyödyntämistä.</em></p>
<h3><strong>Vastuullisuus kilpailuetuna</strong></h3>
<p>Tekoälyasetus ei ole innovoinnin este, vaan keino rakentaa luottamusta ja kehys vastuulliselle kasvulle. Yritykset, jotka ottavat tekoälyn riskit, tietoturvan, tietosuojan ja osaamisen systemaattisesti haltuun, luovat samalla pohjaa kestävälle ja luottamusta herättävälle liiketoiminnalle. Selkeät pelisäännöt mahdollistavat kestävän ja vastuullisen tekoälyn hyödyntämisen ja samalla vähentävät ikäviä yllätyksiä myöhemmin.</p>
<p><em>Nyt onkin hyvä hetki tarkastella omaa tekoälyn käyttöänne: ei peläten, vaan suunnitelmallisesti ja ennakoiden.</em></p>
<h3><strong>Yhteenveto</strong></h3>
<p>EU:n tekoälyasetus ohjaa yrityksiä kohti vastuullista ja hallittua tekoälyn käyttöä. Käytännössä tämä tarkoittaa riskiperusteista ajattelua, tietoturvan ja tietosuojan huomioimista jo suunnitteluvaiheessa sekä riittävän tekoälylukutaidon varmistamista koko organisaatiossa. Yrityksille, jotka tarttuvat näihin teemoihin ennakoivasti, tekoälyasetus ei ole pelkkä velvoite, vaan mahdollisuus rakentaa luottamusta, vähentää riskejä ja luoda kestävää kilpailuetua. Palaan aiheeseen syventäen tekoälyn tietoturvanäkökulmia seuraavassa artikkelissani Kauppakamarin toukokuun lehdessä, jonka teemana on kyberturvallisuus.</p>
<p>&nbsp;</p>
<p>P.S. Tämä artikkeli oli pääosin tekoälyn avulla (ChatGPT) kirjoitettu. Myös kirjoittajan kuva, vierailuni EU:n parlamentissa, on muokattu tekoälyn avulla karikatyyriksi. Oliko onnistunut kokonaisuus? Pohdi, millä tavoin tekoäly on muuttanut teidän yrityksenne työskentelyä ja toimintaympäristöä.</p>
<p>The post <a rel="nofollow" href="https://tikkasec.fi/tekoalyn-vastuullinen-kaytto-mita-yritysten-on-syyta-ymmartaa/">Tekoälyn vastuullinen käyttö – mitä yritysten on syytä ymmärtää?</a> appeared first on <a rel="nofollow" href="https://tikkasec.fi">Tikkasec Oy</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Kyberturvallisuuslaki on täällä, mikä on muuttunut?</title>
		<link>https://tikkasec.fi/kyberturvallisuuslaki-on-taalla-mika-on-muuttunut/</link>
		
		<dc:creator><![CDATA[Pekka Vepsäläinen]]></dc:creator>
		<pubDate>Wed, 10 Sep 2025 09:30:33 +0000</pubDate>
				<category><![CDATA[Yleinen]]></category>
		<guid isPermaLink="false">https://tikkasec.fi/?p=760</guid>

					<description><![CDATA[<p>Suomen uusi kyberturvallisuuslaki, joka toimeenpanee EU:n NIS2-direktiivin, on ollut voimassa nyt puolisen vuotta ja on jo muuttanut toimintatapoja erityisesti suurissa organisaatioissa ja niiden toimitusketjuissa.. Lain tarkoituksena on vahvistaa kriittisten toimialojen kyberturvallisuutta ja varmistaa, että organisaatioilla on käytössään riittävät riskienhallinta- ja tietoturvakäytännöt. Lain myötä kyberturvallisuus ei ole enää vain tietohallinnon asia, vaan ylimmän johdon vastuulla oleva [...]</p>
<p>The post <a rel="nofollow" href="https://tikkasec.fi/kyberturvallisuuslaki-on-taalla-mika-on-muuttunut/">Kyberturvallisuuslaki on täällä, mikä on muuttunut?</a> appeared first on <a rel="nofollow" href="https://tikkasec.fi">Tikkasec Oy</a>.</p>
]]></description>
										<content:encoded><![CDATA[<h1><img class="alignnone size-medium wp-image-761" src="https://tikkasec.fi/wp-content/uploads/2026/03/NIS2_toimija-300x200.png" alt="" width="300" height="200" srcset="https://tikkasec.fi/wp-content/uploads/2026/03/NIS2_toimija-200x133.png 200w, https://tikkasec.fi/wp-content/uploads/2026/03/NIS2_toimija-300x200.png 300w, https://tikkasec.fi/wp-content/uploads/2026/03/NIS2_toimija-400x267.png 400w, https://tikkasec.fi/wp-content/uploads/2026/03/NIS2_toimija-600x400.png 600w, https://tikkasec.fi/wp-content/uploads/2026/03/NIS2_toimija-768x512.png 768w, https://tikkasec.fi/wp-content/uploads/2026/03/NIS2_toimija-800x533.png 800w, https://tikkasec.fi/wp-content/uploads/2026/03/NIS2_toimija-1024x683.png 1024w, https://tikkasec.fi/wp-content/uploads/2026/03/NIS2_toimija-1200x800.png 1200w, https://tikkasec.fi/wp-content/uploads/2026/03/NIS2_toimija.png 1536w" sizes="(max-width: 300px) 100vw, 300px" /></h1>
<p>Suomen uusi kyberturvallisuuslaki, joka toimeenpanee EU:n NIS2-direktiivin, on ollut voimassa nyt puolisen vuotta ja on jo muuttanut toimintatapoja erityisesti suurissa organisaatioissa ja niiden toimitusketjuissa.. Lain tarkoituksena on vahvistaa kriittisten toimialojen kyberturvallisuutta ja varmistaa, että organisaatioilla on käytössään riittävät riskienhallinta- ja tietoturvakäytännöt. Lain myötä kyberturvallisuus ei ole enää vain tietohallinnon asia, vaan ylimmän johdon vastuulla oleva tärkeä osa riskienhallintaa. Johdon on pystyttävä osoittamaan, että kyberturvallisuus on huomioitu strategisesti ja siihen on varattu riittävät resurssit.</p>
<p><strong>Ensimmäiset vaikutukset näkyvät jo:</strong> suuremmat toimijat ovat kiristäneet vaatimuksiaan myös toimitusketjussaan. Tämä on havaintojeni mukaan tuonut auditointeja ja tietoturvallisuuteen liittyviä kyselyjä pienemmillekin toimittajille. Jopa startup-yritykset ovat olleet suuremman asiakkaan auditoinnin kohteena, kun niiden ratkaisut tai palvelut liittyvät ohjelmistoihin, dataan tai tietojärjestelmiin. Käytännössä laki koskettaa siis moninkertaisesti suurempaa yritysjoukkoa kuin pelkät suoraan lain piiriin kuuluvat organisaatiot.</p>
<h3>Viranomaiset vielä ohjaavassa roolissa</h3>
<p>Moni organisaatio ei ole täysin valmis lain vaatimuksiin, mutta onneksi viranomaisetkaan eivät ole ottaneet heti tiukinta tulkintalinjaa. Tähän mennessä linja on ollut enemmän ohjaava kuin sanktioiva: viranomaiset neuvovat ilmoittautumaan toimijarekisteriin ja tukevat vaatimusten käytännön jalkauttamisessa. Lain määräajat kuitenkin pysyvät. Esimerkiksi riskienhallinnan toimintamallit on laadittava kolmen kuukauden kuluessa siitä, kun organisaation NIS2-toimijan kriteerit ovat täyttyneet.</p>
<h3>Kehittämiseen on myös rahoitustukea tarjolla</h3>
<p>Uuden lain toimeenpano ei tarkoita pelkästään kustannuksia, vaan se tarjoaa myös tilaisuuden hakea julkista tukea kyberturvallisuuden kehittämiseen. Traficomin Kyberturvallisuuskeskus on avannut rahoitustuen, josta mikro-, pienet ja keskisuuret organisaatiot (NIS2-toimijat ilmoittautuneena toimijaluetteloon) voivat hakea <strong>enintään 100 000 €</strong> tukea, joka kattaa <strong>puolet kehittämishankkeen kustannuksista</strong>. Haku on auki <strong>16.10.2025 asti</strong>, ja tukikelpoisia toimia ovat lain vaatimat kyberturvallisuuden arviointi- ja kehittämistoimenpiteet. Tämä on loistava mahdollisuus vahvistaa yrityksen resilienssiä ja saada konkreettista tukea kyberriskien hallintaan.</p>
<h3>Mihin yritysten kannattaa panostaa nyt?</h3>
<p>Kyberturvallisuuslain ensimmäiset kuukaudet ovat osoittaneet, että suurimmat haasteet liittyvät käytännön toimintamallien rakentamiseen. Moni yritys on vielä lähtökuopissa, ja siksi on tärkeää keskittyä perusasioihin, joilla lain velvoitteet voidaan täyttää ja samalla vahvistaa koko liiketoiminnan resilienssiä.</p>
<p><strong>Ensimmäinen askel on riskienhallinnan perustan laittaminen kuntoon</strong>. Organisaatiolla on oltava systemaattinen malli, jossa kyberriskit tunnistetaan, arvioidaan ja dokumentoidaan. Tämä ei voi olla vain IT-osaston tehtävä, vaan osa johdon vastuullista päätöksentekoa.</p>
<p><strong>Toinen painopiste liittyy toimitusketjuun</strong>. Yrityksen on pystyttävä osoittamaan, että sen kumppanit ja alihankkijat noudattavat samoja turvallisuusvaatimuksia. Tämä tarkoittaa sopimuksiin kirjattuja velvoitteita, auditointeja ja säännöllistä seurantaa.</p>
<p><strong>Arjen käytännöt muodostavat kolmannen kokonaisuuden</strong>. Käytännössä kyse on muun muassa siitä, että pääsynhallinta on kunnossa, tieto kulkee salattuna, varmuuskopiot ovat ajantasaisia ja palautumissuunnitelmat testattuja. Yhtä tärkeää on johdon ja henkilöstön kouluttaminen, sillä ihminen on usein tietoturvan heikoin lenkki.</p>
<p><strong>Neljäs keskeinen asia on raportointivalmius</strong>. Yrityksellä on oltava selkeä prosessi poikkeamien havaitsemiseen ja niiden ilmoittamiseen viranomaisille 24 tunnin kuluessa. Tämä edellyttää nimettyjä vastuuhenkilöitä ja valmiiksi harjoiteltuja toimintamalleja.</p>
<p><strong>Viimeisenä, mutta ehkä tärkeimpänä, on johdon sitoutuminen</strong>. Kyberturvallisuus on noussut strategiseksi kysymykseksi, joka vaatii resursointia ja jatkuvaa seurantaa. Vain näin voidaan varmistaa, että kyberturvallisuus on aidosti osa yrityksen johtamisjärjestelmää eikä irrallinen ”tekninen lisäosa”.</p>
<h3>Velvoite vai mahdollisuus?</h3>
<p>Kyberturvallisuuslaki on ennen kaikkea velvoittava sääntelykehys, mutta se tarjoaa myös yrityksille merkittäviä mahdollisuuksia. Kyky osoittaa tietoturvallisuuden taso vahvistaa asiakkaiden ja kumppaneiden luottamusta, ja voi ratkaista kilpailutilanteessa toimittajavalinnan. Systemaattinen riskienhallinta pienentää häiriöiden kustannuksia ja parantaa liiketoiminnan jatkuvuutta.</p>
<p>Vaatimukset eivät tule keventymään, vaan todennäköisesti vain laajenemaan erityisesti toimitusketjuihin liittyvien vaatimusten vuoksi. Siksi nyt tehty työ on sijoitus tulevaisuuteen.</p>
<h3>Yhteenveto</h3>
<p>Kyberturvallisuuslaki on jo muuttanut pelikenttää. Toimitusketjujen vaatimukset kiristyvät, ja yritysten on nostettava oma kyberturvallisuutensa uudelle tasolle. Viranomaiset suhtautuvat alkuvaiheessa ohjaavasti, mutta vastuu lain velvoitteiden täyttämisestä on organisaatioilla itsellään.</p>
<p>Ne yritykset, jotka tarttuvat toimeen nyt, eivät ainoastaan täytä lain velvoitteita, vaan myös rakentavat luottamusta, turvaavat jatkuvuutta ja luovat itselleen kilpailuetua.</p>
<p>The post <a rel="nofollow" href="https://tikkasec.fi/kyberturvallisuuslaki-on-taalla-mika-on-muuttunut/">Kyberturvallisuuslaki on täällä, mikä on muuttunut?</a> appeared first on <a rel="nofollow" href="https://tikkasec.fi">Tikkasec Oy</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Kyberturvallisuuslaki tulee, oletko valmis?</title>
		<link>https://tikkasec.fi/kyberturvallisuuslaki-tulee-oletko-valmis/</link>
		
		<dc:creator><![CDATA[Pekka Vepsäläinen]]></dc:creator>
		<pubDate>Mon, 17 Mar 2025 10:00:11 +0000</pubDate>
				<category><![CDATA[LAINSÄÄDÄNTÖ]]></category>
		<category><![CDATA[TIETOTURVA]]></category>
		<category><![CDATA[VARAUTUMINEN]]></category>
		<category><![CDATA[Yleinen]]></category>
		<category><![CDATA[kyberturvallisuus]]></category>
		<category><![CDATA[NIS2]]></category>
		<guid isPermaLink="false">https://tikkasec.fi/?p=757</guid>

					<description><![CDATA[<p>Johdolla on vastuu suojata organisaation digitaalista toimintaympäristöä Eduskunnassa on hyväksyttävänä uusi kyberturvallisuuslaki, joka tuo merkittäviä muutoksia suurempien organisaatioiden kyberturvallisuusvastuuseen. Laki perustuu EU:n kyberturvallisuusdirektiiviin (NIS2) ja asettaa lain piiriin kuuluville organisaatioille useita uusia velvoitteita. Nämä velvoitteet painottavat riskienhallintaa, tietoturvatoimia, raportointivelvoitteita, vastuuta koko toimitusketjusta ja yhteistyötä viranomaisten kanssa. Voimakkaasti digitalisoituneessa ja verkottuneessa maailmassa kyberturvallisuuden merkitys kasvaa yhä [...]</p>
<p>The post <a rel="nofollow" href="https://tikkasec.fi/kyberturvallisuuslaki-tulee-oletko-valmis/">Kyberturvallisuuslaki tulee, oletko valmis?</a> appeared first on <a rel="nofollow" href="https://tikkasec.fi">Tikkasec Oy</a>.</p>
]]></description>
										<content:encoded><![CDATA[<h1><img class="alignnone size-medium wp-image-758" src="https://tikkasec.fi/wp-content/uploads/2026/03/blogi_kuva_NIS2-300x200.png" alt="" width="300" height="200" srcset="https://tikkasec.fi/wp-content/uploads/2026/03/blogi_kuva_NIS2-200x133.png 200w, https://tikkasec.fi/wp-content/uploads/2026/03/blogi_kuva_NIS2-300x200.png 300w, https://tikkasec.fi/wp-content/uploads/2026/03/blogi_kuva_NIS2-400x267.png 400w, https://tikkasec.fi/wp-content/uploads/2026/03/blogi_kuva_NIS2-600x400.png 600w, https://tikkasec.fi/wp-content/uploads/2026/03/blogi_kuva_NIS2-768x512.png 768w, https://tikkasec.fi/wp-content/uploads/2026/03/blogi_kuva_NIS2-800x533.png 800w, https://tikkasec.fi/wp-content/uploads/2026/03/blogi_kuva_NIS2-1024x683.png 1024w, https://tikkasec.fi/wp-content/uploads/2026/03/blogi_kuva_NIS2-1200x800.png 1200w, https://tikkasec.fi/wp-content/uploads/2026/03/blogi_kuva_NIS2.png 1536w" sizes="(max-width: 300px) 100vw, 300px" /></h1>
<h3>Johdolla on vastuu suojata organisaation digitaalista toimintaympäristöä</h3>
<p>Eduskunnassa on hyväksyttävänä uusi kyberturvallisuuslaki, joka tuo merkittäviä muutoksia suurempien organisaatioiden kyberturvallisuusvastuuseen. Laki perustuu EU:n kyberturvallisuusdirektiiviin (NIS2) ja asettaa lain piiriin kuuluville organisaatioille useita uusia velvoitteita. Nämä velvoitteet painottavat riskienhallintaa, tietoturvatoimia, raportointivelvoitteita, vastuuta koko toimitusketjusta ja yhteistyötä viranomaisten kanssa.</p>
<p>Voimakkaasti digitalisoituneessa ja verkottuneessa maailmassa kyberturvallisuuden merkitys kasvaa yhä enemmän. Tietoverkoissa ja digitaalisissa palveluissa käsitellään arkaluontoista tietoa ja kyberhyökkäykset voivat aiheuttaa organisaatioille katastrofaalisia seurauksia. Tietovuodot, tietojenkalastelu, palvelunestohyökkäykset ja ransomware-hyökkäykset voivat vahingoittaa mainetta, häiritä liiketoimintaa ja johtaa merkittäviin taloudellisiin tappioihin.</p>
<h3>Mitä kyberturvallisuuslaki tarkoittaa organisaatioiden johdolle?</h3>
<p>Johdolla on nyt entistäkin suurempi vastuu kyberturvallisuudesta. Ylin johto vastaa jatkossa lakisääteisesti organisaation kyberturvallisuutta koskevan riskienhallinnan toteuttamisen ja valvonnan järjestämisestä sekä hyväksyy ja valvoo riskienhallinnan toimintamallia. Johdolla tulee myös olla riittävä perehtyneisyys ja osaaminen kyberturvallisuutta koskevaan riskienhallintaan.</p>
<p>Tämä tarkoittaa käytännössä mm. seuraavia asioita:</p>
<ul>
<li><strong>Kyberturvallisuuden priorisointi:</strong> Sen on oltava osa organisaation strategista suunnittelua ja riskienhallintaa. Johdon on osoitettava selkeä sitoutuminen kyberturvallisuuteen ja varmistettava, että resursseja on varattu riittävästi asianmukaisten toimenpiteiden toteuttamiseen.</li>
<li><strong>Riskienhallinta:</strong> Organisaation on rakennettava systemaattinen riskienhallinnan toimintamalli, jossa tunnistetaan ja arvioidaan erilaisia kyberturvallisuusriskejä sekä tehdään riskiarvion pohjalta tarvittavia toimia riskien minimoimiseksi.</li>
<li><strong>Tietoturvatoimet:</strong> Organisaation on toteutettava asianmukaisia tietoturvan hallintakeinoja tietojärjestelmien ja tiedon suojaamiseksi. Näihin toimenpiteisiin sisältyy niin teknisiä kuin hallinnollisia toimia, kuten tietoverkkojen ja -järjestelmien suojaaminen, henkilöstöturvallisuus ja koulutus, pääsynhallinnan kehittäminen, salausratkaisut sekä varmuuskopiointi ja palautumissuunnitelmat.</li>
<li><strong>Toimitusketjun turvallisuus:</strong> NIS2-toimijat ovat vastuussa myös toimitusketjunsa kyberturvallisuudesta. Tämä tarkoittaa käytännössä sitä, että organisaation on varmistettava niiden yhteistyökumppanien noudattavan samoja kyberturvallisuusvaatimuksia.</li>
<li><strong>Tietoisuuden lisääminen:</strong> Johdon on varmistettava, että kaikki organisaation työntekijät ymmärtävät kyberturvallisuuteen ja tietoturvaan liittyviä riskejä ja tietävät, kuinka turvata organisaation käsittelemää luottamuksellista tietoa.</li>
<li><strong>Raportointivelvoitteet:</strong> Merkittävistä kyberuhista ja tietoturvapoikkeamista on raportoitava viranomaisille. Ensi-ilmoitus tulee tehdä jo 24 tunnin sisällä poikkeaman havaitsemisesta. Merkittävästä poikkeamasta on ilmoitettava myös asiakkaille, jos merkittävä poikkeama voi haitata palvelun tarjoamista.</li>
<li><strong>Yhteistyö:</strong> Organisaatioiden on tehtävä yhteistyötä viranomaisten ja muiden toimijoiden kanssa kyberturvallisuuden parantamiseksi.</li>
<li><strong>Valvovat viranomaiset:</strong> Kyberturvallisuuslakia valvovia viranomaisia on useita, ja organisaation kyberturvallisuutta valvova viranomainen riippuukin sen toimialasta. Käytännössä valvontaresursseja tulee olemaan huomattavasti enemmän kuin GDPR:n osalta.</li>
<li><strong>Hallinnolliset sakot:</strong> Kyberturvallisuuslain velvoitteiden, kuten riskienhallinnan toimintamallin tai poikkeamailmoitusten toteuttamatta jättämisestä voi organisaatiolle seurata hallinnollinen sakko.</li>
</ul>
<p>Kyberturvallisuuslaki koskee lähtökohtaisesti yhteiskunnan toiminnan kannalta kriittisten toimialojen organisaatioita, joissa on yli 50 työntekijää. Näitä organisaatioita arvioidaan olevan Suomessa noin 5000. Koska kyseiset toimijat ovat vastuussa myös toimitusketjustaan, tulevat lainsäädännön velvoitteet sopimusvaatimusten kautta käytännössä koskemaan moninkertaista joukkoa yrityksiä. Jokaisen suuremmille yrityksille tai esimerkiksi hyvinvointialueille jollain tavoin tiedonhallintaan liittyviä palveluita, kuten tietojärjestelmiä tai IT-palveluita, tarjoavien yritysten onkin syytä varautua lainsäädännön vaatimuksiin.</p>
<p><strong>Uuden kyberturvallisuuslain noudattaminen ei ole pelkkä velvollisuus, vaan investointi tulevaisuuteen.</strong> Vahva kyberturvallisuuteen panostaminen on edellytys luottamuksen rakentamiselle asiakkaiden ja kumppaneiden kanssa, liiketoiminnan jatkuvuudelle ja kilpailukyvylle. Systemaattinen varautuminen riskeihin tuo kustannukset ennustettaviksi, kun taas riskien toteutuminen voi aiheuttaa ennustamattomia kustannuksia, sekä myös vahingonkorvausvelvoitteita.</p>
<h3>Kuinka kyberturvallisuuslain voimaantuloon tulisi valmistautua?</h3>
<p>Viimeisimmän lakiluonnoksen mukaan lain voimaan tullessa sen piiriin kuuluvilla toimijoilla on kuukausi aikaa ilmoittautua valvovalle viranomaiselle. Riskienhallintajärjestelmä taas tulee olla laadittuna kolmen kuukauden kuluessa lain voimaan tulosta. Molempiin liittyy myös mahdollinen hallinnollinen sakko, mikäli asia ei ole määräaikaan mennessä kunnossa. Hyvä tapa valmistautua kyberturvallisuuslain velvoitteisiin on rakentaa lainsäädännön velvoitteet täyttävä tietoturvallisuuden hallintajärjestelmä. Se auttaa organisaatioita tunnistamaan, arvioimaan ja hallitsemaan kyberturvallisuusriskejä, toteuttamaan asianmukaiset tietoturvatoimenpiteet sekä parantamaan jatkuvasti kyberturvallisuustoimintaansa.</p>
<p>Organisaatioiden on myös tärkeää varmistaa, että niillä on selkeät kyberturvallisuuteen liittyvät roolit ja vastuut. Kyberriskien hallinta ei ole vain tietohallinnon tehtävä, vaan se on lopulta koko liiketoiminnan ja ylimmän johdon vastuulla.</p>
<p>The post <a rel="nofollow" href="https://tikkasec.fi/kyberturvallisuuslaki-tulee-oletko-valmis/">Kyberturvallisuuslaki tulee, oletko valmis?</a> appeared first on <a rel="nofollow" href="https://tikkasec.fi">Tikkasec Oy</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
