Ajankohtaista

ISO 27001 -sertifiointi: Opas projektin läpivientiin 7 vaiheessa

ISO 27001 -sertifiointi ei ole IT-osaston tekninen harjoitus, vaan koko organisaation strateginen projekti tietoturvan johtamiseen. Onnistuminen vaatii enemmän kuin liitteen A kontrollilistan läpikäyntiä; se edellyttää järjestelmällisen tietoturvan hallintajärjestelmän (ISMS) rakentamista, joka perustuu organisaation omiin riskeihin. Tämä opas purkaa sertifiointiprosessin seitsemään käytännönläheiseen vaiheeseen, jotka auttavat välttämään yleisimmät karikot.

Projektin lopputuloksena ei ole vain todistus seinällä, vaan jatkuva prosessi, joka parantaa organisaation kykyä suojata tieto-omaisuuttaan, täyttää asiakasvaatimukset ja luoda kilpailuetua markkinoilla.

1. Projektin määrittely ja johdon sitouttaminen

Jokainen onnistunut ISO 27001 -projekti alkaa johdon täydestä tuesta. Ilman sitä hanke jää resurssipulassa kamppailevaksi sivuraiteeksi. Johdon tehtävä ei ole ainoastaan hyväksyä budjettia, vaan ymmärtää, miksi sertifiointiin ryhdytään: onko tavoitteena vastata asiakkaiden vaatimuksiin, parantaa sisäisiä prosesseja vai hallita kasvavia kyberuhkia?

Käytännön toimet tässä vaiheessa:

  • Muodosta projektiryhmä: Nimeä projektipäällikkö ja kokoa monialainen tiimi, jossa on edustus IT:stä, HR:stä, lakiosastolta ja liiketoiminnasta. Tietoturva on jaettu vastuu.
  • Varmista resurssit: Määrittele realistinen budjetti ja aikataulu. Huomioi sekä sisäisen henkilöstön työaika että mahdolliset ulkoiset kustannukset, kuten konsultointi, työkalut ja itse sertifiointiauditointi.
  • Laadi projektisuunnitelma: Dokumentoi tavoitteet, vastuut, aikataulu ja mittarit. Tämä suunnitelma toimii tiekarttana koko projektin ajan ja auttaa viestimään edistymisestä johdolle.

Johdon sitoutuminen ei ole kertaluontoinen allekirjoitus, vaan aktiivista osallistumista ja päätöksentekoa koko prosessin ajan.

2. Soveltamisalan määrittely (Scope)

Soveltamisalan määrittely on yksi projektin kriittisimmistä päätöksistä. Se rajaa, mitkä organisaation osat, prosessit, sijainnit ja järjestelmät kuuluvat sertifioitavan tietoturvan hallintajärjestelmän (ISMS) piiriin. Väärin määritelty soveltamisala voi joko johtaa hallitsemattoman laajaan ja kalliiseen projektiin tai jättää olennaisia riskejä käsittelemättä.

Tyypillinen virhe on määritellä soveltamisala liian laajaksi heti alussa. Harkitse aloittamista yhdestä kriittisestä palvelusta tai yksiköstä ja laajenna ISMS:ää myöhemmin. Selkeästi rajattu soveltamisala tekee projektista hallittavamman ja auditoinnista suoraviivaisemman.

Soveltamisalaa määritettäessä on dokumentoitava:

  • Organisatoriset rajat: Mitkä yksiköt, tiimit tai tytäryhtiöt kuuluvat mukaan?
  • Fyysiset rajat: Mitkä toimipisteet tai konesalit sisällytetään?
  • Teknologiset rajat: Mitkä verkot, järjestelmät ja sovellukset ovat mukana?
  • Sidosryhmät ja riippuvuudet: Mitkä ulkoiset palveluntarjoajat tai kumppanit ovat olennaisia soveltamisalan kannalta?

Dokumentti soveltamisalasta on pakollinen osa ISMS:ää, ja auditoija tarkistaa sen ensimmäisenä.

3. Riskienarviointi ja -käsittely

Tämä on ISO 27001 -standardin ydin. Sen sijaan, että toteutettaisiin sokeasti kaikki mahdolliset turvakontrollit, standardi vaatii riskipohjaista lähestymistapaa. Organisaation on tunnistettava, analysoitava ja arvioitava tietoturvariskit ja tehtävä niiden pohjalta päätökset tarvittavista suojatoimista.

Riskienhallintaprosessi etenee tyypillisesti seuraavasti:

  1. Riskienarviointimenetelmän valinta: Päätä, miten riskejä arvioidaan. Menetelmän on oltava johdonmukainen ja toistettava.
  2. Omaisuuden tunnistaminen: Listaa kaikki arvokas tieto-omaisuus soveltamisalan sisällä (esim. asiakasrekisterit, tuotekehityksen dokumentit, lähdekoodi, järjestelmät).
  3. Uhkien ja haavoittuvuuksien tunnistaminen: Tunnista, mitkä uhat (esim. kiristysohjelmat, inhimilliset virheet, laiterikot) voivat kohdistua omaisuuteen ja mitä haavoittuvuuksia niissä on.
  4. Riskien arviointi: Arvioi kunkin tunnistetun riskin todennäköisyys ja vaikutus liiketoiminnalle. Lopputuloksena on priorisoitu lista riskeistä.
  5. Riskien käsittelysuunnitelma: Päätä, miten kuhunkin merkittävään riskiin reagoidaan:
    • Pienentäminen (Mitigate): Otetaan käyttöön turvakontrolleja riskin pienentämiseksi hyväksyttävälle tasolle.
    • Hyväksyminen (Accept): Riski on niin pieni tai sen korjaaminen niin kallista, että johto hyväksyy sen tietoisesti.
    • Siirtäminen (Transfer): Riski siirretään kolmannelle osapuolelle, esimerkiksi vakuutuksella tai ulkoistuksella.
    • Välttäminen (Avoid): Luovutaan riskin aiheuttavasta toiminnasta.

Kattava riskienhallinta on perusta, joka tukee myös muiden säädösten, kuten NIS2-direktiivin tai GDPR:n, vaatimusten täyttämistä.

4. Kontrollien valinta ja soveltuvuuslausunto (SoA)

Kun riskit on arvioitu ja käsittelytavat päätetty, on aika valita tarvittavat turvakontrollit. ISO 27001 -standardin liite A sisältää 93 yleistä kontrollia, jotka on jaoteltu neljään kategoriaan: organisatoriset, ihmisiin liittyvät, fyysiset ja teknologiset kontrollit.

Liite A ei ole tarkistuslista, josta kaikki kohdat on pakko toteuttaa. Sen sijaan se on viitekehys, josta valitaan ne kontrollit, jotka vastaavat tunnistettuihin riskeihin. Tämän prosessin tuloksena syntyy yksi ISMS:n tärkeimmistä asiakirjoista: soveltuvuuslausunto (Statement of Applicability, SoA).

SoA on pakollinen dokumentti, joka listaa kaikki liitteen A kontrollit ja perustelee jokaisen kohdalla:

  • Onko kontrolli sovellettavissa? Kyllä/Ei.
  • Miksi se on (tai ei ole) sovellettavissa? Perustelu linkittyy riskienarviointiin.
  • Onko kontrolli toteutettu? Kyllä/Ei.
  • Viittaus toteutuksen kuvaukseen: Linkki esimerkiksi käytäntöön, prosessikuvaukseen tai tekniseen ohjeeseen.

SoA osoittaa auditoijalle, että organisaatio on tehnyt tietoisen ja perustellun päätöksen jokaisesta kontrollista.

5. Tietoturvan hallintajärjestelmän (ISMS) rakentaminen

Tässä vaiheessa luodaan ja dokumentoidaan ne käytännöt, prosessit ja ohjeet, joilla valitut kontrollit jalkautetaan käytäntöön. Kyse ei ole vain dokumenttien kirjoittamisesta kansioon, vaan toimintatapojen luomisesta ja vakiinnuttamisesta osaksi organisaation arkea. Tämä on usein projektin työläin vaihe.

Pakollisia ja yleisesti vaadittavia dokumentteja ovat muun muassa:

  • Tietoturvapolitiikka
  • Riskienarviointi- ja käsittelyprosessi
  • Soveltuvuuslausunto (SoA)
  • Käyttöoikeuksien hallintakäytäntö
  • Salauksen käytön periaatteet
  • Tietoturvapoikkeamien hallintaprosessi
  • Toiminnan jatkuvuussuunnitelmat

Dokumentaation lisäksi on varmistettava, että henkilöstö on koulutettu uusiin toimintatapoihin ja että järjestelmään kerätään todisteita (esim. lokeja, pöytäkirjoja) sen toiminnasta. Modernit compliance-työkalut voivat auttaa keskittämään dokumentaation ja todistusaineiston hallintaa, mikä helpottaa ylläpitoa ja auditointiin valmistautumista.

6. Sisäinen auditointi ja johdon katselmus

Ennen ulkoisen sertifiointiauditoijan kutsumista organisaation on arvioitava itse omaa suoriutumistaan. Tämä tapahtuu kahdessa osassa: sisäisessä auditoinnissa ja johdon katselmuksessa. Molemmat ovat pakollisia vaatimuksia standardissa.

Sisäinen auditointi:
Pätevän (mutta ei välttämättä ulkopuolisen) auditoijan tulee tarkastaa, onko ISMS rakennettu standardin vaatimusten mukaisesti ja onko sitä noudatettu käytännössä. Auditoinnin tavoitteena on löytää poikkeamia ja kehityskohteita, jotka voidaan korjata ennen varsinaista sertifiointiauditointia. Se on eräänlainen kenraaliharjoitus.

Johdon katselmus:
Johto arvioi säännöllisin väliajoin ISMS:n suorituskykyä, soveltuvuutta ja tehokkuutta. Katselmuksessa käydään läpi muun muassa sisäisen auditoinnin tulokset, tietoturvapoikkeamat, riskien tilanne sekä sidosryhmiltä saatu palaute. Johdon katselmuksen pohjalta tehdään päätökset mahdollisista muutoksista ja resursseista ISMS:n jatkuvaksi parantamiseksi.

Pöytäkirjat molemmista ovat kriittistä todistusaineistoa sertifiointiauditoinnissa.

7. Sertifiointiauditointi (Vaihe 1 ja Vaihe 2)

Kun ISMS on toiminnassa ja sisäisesti auditoitu, on aika kutsua paikalle akkreditoitu, ulkopuolinen sertifiointilaitos. Varsinainen sertifiointiauditointi jaetaan kahteen vaiheeseen.

Vaihe 1: Dokumentaation auditointi
Auditoija tarkistaa, että ISMS:n dokumentaatio on kunnossa ja täyttää standardin vaatimukset. Tässä vaiheessa käydään läpi keskeiset dokumentit, kuten soveltamisala, tietoturvapolitiikka, riskienarviointiraportti ja soveltuvuuslausunto. Auditoija antaa palautetta mahdollisista puutteista, jotka on korjattava ennen toista vaihetta.

Vaihe 2: Pääauditointi
Noin 1–3 kuukautta ensimmäisen vaiheen jälkeen auditoija saapuu paikan päälle (tai tekee auditoinnin etänä) todentamaan, että ISMS toimii käytännössä niin kuin dokumentaatiossa on kuvattu. Auditoija haastattelee henkilöstöä, tarkastelee järjestelmien konfiguraatioita ja etsii todisteita prosessien noudattamisesta. Jos merkittäviä poikkeamia ei löydy, auditoija suosittelee sertifikaatin myöntämistä.

Myönnetty sertifikaatti on voimassa kolme vuotta, mutta sen voimassaolo edellyttää vuosittaisia ylläpitoauditointeja.

Usein kysytyt kysymykset

Kuinka kauan ISO 27001 -projekti kestää?

Kesto riippuu täysin organisaation koosta, soveltamisalan laajuudesta ja lähtötasosta. Tyypillinen aikahaarukka keskikokoiselle yritykselle on 9–18 kuukautta. Jos tietoturvan hallinnan perusprosessit ovat jo olemassa, projekti voi edetä nopeammin. Resurssien saatavuus on myös ratkaiseva tekijä.

Mitä ISO 27001 -sertifiointi maksaa?

Kustannukset koostuvat useasta osasta: sisäisen henkilöstön työajasta, mahdollisista konsultointi- ja koulutuspalkkioista, tarvittavista teknologiahankinnoista (esim. hallintatyökalut) sekä itse sertifiointilaitoksen veloittamista auditointimaksuista. Kokonaiskustannukset voivat vaihdella muutamasta tuhannesta eurosta kymmeniin tuhansiin euroihin organisaation koosta riippuen.

Mitä eroa on ISO 27001:llä ja NIS2-direktiivillä?

ISO 27001 on vapaaehtoinen, kansainvälinen standardi tietoturvan hallintajärjestelmälle (ISMS). Se tarjoaa viitekehyksen riskienhallintaan. NIS2-direktiivi on EU-lainsäädäntöä, joka asettaa tietyille toimialoille pakollisia kyberturvallisuusvelvoitteita. Vaikka ne ovat eri asioita, sertifioitu ISO 27001 -järjestelmä on erinomainen ja laajalti tunnustettu tapa osoittaa, että monet NIS2:n edellyttämistä teknisistä ja organisatorisista toimenpiteistä on toteutettu.

← Kaikki artikkelit

Kerro tarpeestasi — katsotaan yhdessä sopiva ratkaisu.

Ota yhteyttä