Auditointi
SecMeter SECRISK – auditoinnista riskienhallinnan käytännön työvälineeksi

Auditoinnin arvo ei synny pelkästään siitä, että organisaatio vastaa tarkastuskysymyksiin. Todellinen hyöty syntyy vasta silloin, kun havaittu poikkeama voidaan yhdistää riskiin, vastuuhenkilöön, käsittelytoimenpiteeseen ja määräaikaan. SecMeter SECRISK on rakennettu tukemaan juuri tätä kokonaisuutta. Auditointikysymysten käsittelystä edetään dokumentoituihin havaintoihin, riskien arviointiin, toimenpiteiden seurantaan ja johdon raportointiin.
Auditointi on tärkeä osa yrityksen laadun, turvallisuuden ja riskienhallinnan kehittämistä. Sen tehtävänä on tuottaa näyttöön perustuva arvio siitä, vastaako käytännön toiminta asetettuja vaatimuksia. Onnistunut auditointi edellyttää huolellista valmistelua, asiantuntevaa haastattelua, selkeitä arviointikriteereitä ja täsmällistä dokumentointia.
Menetelmä toimii paikallisesti selaimessa ilman erillistä palvelinasennusta. Auditointitietopankki sisältää 815 valmista auditointikysymystä, joista on mahdollisuus rakentaa enintään 50 riskikortin riskianalyysi. Kun 50 kortin raja täyttyy, uusia riskejä ei enää lisätä. Myös auditointitietopankin massasiirto tarkistaa vapaan kapasiteetin etukäteen eikä tee osittaista siirtoa, jos kaikille valituille kysymyksille ei ole tilaa.
JSON-tiedostoon (JavaScript Object Notation) tallentuvat koko työtilan tiedot, kuten riskikortit, auditointikohteet, auditointikierrokset, havainnot, kriittisyysmerkinnät, vastuuhenkilöt ja toimenpiteet. Kun JSON-tiedosto palautetaan, se korvaa selaimessa avoinna olevan työtilan. Työn alla oleva analyysi kannattaa siksi tallentaa ennen toisen JSON-tiedoston avaamista.

SecMeter SECRISKTM on työväline, joka poikkeaa perinteisistä riskienhallintamenetelmistä edukseen. Lataa linkistä yritykselle selkeä ja helppokäyttöinen SecMeter yleiskäyttöinen riskien arviointi ja raportointimenetelmä. Menetelmä on toteutettu selainversio ja sisältää auditointitietopankin, josta voi ladata yhden tai useamman valmiin auditointikysymyksen ja voit niitä myös itse määritellä auditointipankkiin. Näin voit helposti koostaa yksilöllisiä tarpeen mukaisia auditointikokonaisuuksia.
Kun avaat sovelluksen linkistä, sitä ei ladata tietokoneelle automaattisesti. Sovellus aukeaa selaimen ikkunaan, jolloin voit ensin tutustua siihen. Jos päätät ladata sovelluksen koneellesi, voit tallentaa sen valitsemaasi kansioon "Lataa sovellus" -painikkeella.
(Päivitetty 8.8.2026)
Copyright © SecMeterTM 2007
SecMeter SECRISKTM 2007
Auditointi alkaa kohteen määrittelystäAuditoinnin ensimmäinen tehtävä on määritellä, mitä tarkastetaan. SecMeter SECRISKissä auditointikohde voi olla esimerkiksi toimipaikka, tietojärjestelmä, prosessi, toimittaja tai palvelu. Kohteelle voidaan kirjata nimi, aihealue, sijainti tai rajaus, vastuuhenkilö, tunnisteet, kuvaus ja muistiinpanot.Kohde voidaan rakentaa tyhjästä tai valmiin aihealuepohjan avulla. Pohja liittää siihen kuuluvat kysymykset automaattisesti, minkä jälkeen auditoija voi täydentää tai rajata kysymysjoukkoa. Tämä on auditoinnin kannalta tärkeää, sillä kaikkia kysymyksiä ei ole tarkoituksenmukaista soveltaa jokaiseen järjestelmään, palveluun tai toimintoon.Auditoinnin rajaus säilyy menetelmässä osana dokumentaatiota. Näin myöhemmin voidaan todeta, mihin kohteeseen, kierrokseen ja kysymysjoukkoon arviointi perustui.Auditointitietopankki tukee systemaattista tarkastustaAuditointitietopankin kysymykset sisältävät arviointikysymyksen lisäksi hyväksymiskriteerin ja kuvauksen todentavasta näytöstä. Tietopankkia voidaan rajata auditointikohteen, aihealueen, aiheen, kriittisyysmerkinnän, arviointitilan, tunnisteen tai vapaan haun perusteella. Tämä rakenne auttaa erottamaan kolme auditoinnin keskeistä osaa toisistaan:
- Arviointikysymys kertoo, mitä auditoija selvittää.
- Hyväksymiskriteeri määrittää tavoitetilan, jota nykytilaa vasten arvioidaan.
- Todentava näyttö ohjaa etsimään dokumentteja, lokitietoja, päätöksiä, asetuksia, testituloksia tai muuta aineistoa, jolla vaatimuksen toteutuminen voidaan osoittaa.
Menetelmä ei siten rajoitu kyllä–ei-vastausten keräämiseen. Auditoija voi kirjata kysymykseen arvioijan, havainnon tai poikkeaman, todentavan näytön, viitteet ja muut muistiinpanot. Arviointitiloina ovat Täyttyy, Täyttyy osittain, Ei täyty ja Ei sovellu.Monivalinta nopeuttaa laajojen auditointien valmisteluaLaajoissa tarkastuksissa kysymyksiä voi olla kymmeniä tai satoja. SecMeter SECRISKissä auditoija voi valita kysymyksiä yksittäin, koko näkyvältä sivulta tai kaikista suodatetuista hakutuloksista.Valitut kysymykset voidaan siirtää yhdellä toiminnolla analyysiin. Jokaisesta kysymyksestä muodostetaan oma riskikortti. Kun auditointikohde on valittu, mukana siirtyvät myös kohde, auditointikierros, arviointitila, havainto, näyttö, lähdetiedot ja kohdekohtainen kriittisyys.Menetelmä ehkäisee myös tarpeettomia kaksoiskappaleita. Sama auditointihavainto lisätään analyysiin vain kerran, ja jo analyysissä olevat kysymykset ohitetaan. Ennen massasiirtoa tarkastetaan lisäksi 50 riskikortin kapasiteetti. Jos kaikille uusille korteille ei ole tilaa, järjestelmä ei tee epäselvää osittaista siirtoa.Kriittisyys määritellään auditointikohteen perusteellaYksi menetelmän keskeisistä auditointiperiaatteista on kohdekohtainen kriittisyys. Kysymys ei ole pysyvästi kriittinen kaikissa tilanteissa, sillä saman kontrollin merkitys voi vaihdella tarkastettavan järjestelmän, prosessin tai palvelun mukaan.Auditoija voi merkitä vaatimuksen kriittiseksi erikseen auditointikohteessa tai analyysin riskikortilla. Valinta voidaan myös poistaa myöhemmin. Voimassa oleva kriittisyys näkyy punaisella reunalla ja punaisella tunnisteella.Valmiissa aineistossa oleva kriittisyysmerkintä tai käyttäjän oma kriittisyysehdotus toimii vain taustatietona. Lopullisen päätöksen tekee auditoija tarkastettavan kohteen perusteella.Tämä ehkäisee tilannetta, jossa yleinen kysymyspankki määrittelisi automaattisesti organisaation riskit ilman toimintaympäristön arviointia.Auditointihavainto voidaan muuttaa hallittavaksi riskiksiAuditointi tunnistaa poikkeamia, mutta riskienhallinta ratkaisee, mitä poikkeamille tehdään. SecMeter SECRISK yhdistää nämä kaksi vaihetta.Kun vaatimus ei täyty tai täyttyy vain osittain, havainnosta voidaan muodostaa riskikortti. Kortti säilyttää yhteyden alkuperäiseen auditointikohteeseen, kierrokseen ja kysymykseen.Riskikortissa kuvataan:
- arviointikysymys tai riski
- tavoitetila
- nykytila
- havaittu poikkeama
- alkuperäinen riski
- käsittelypäätös
- käsittelytoimenpide
- vastuuhenkilöt
- takaraja
- jäännösriski.
Riskitaso muodostetaan todennäköisyyden ja vaikuttavuuden tulona. Tasot 1–5 luokitellaan vähäisiksi riskeiksi, 6–12 seurattaviksi riskeiksi ja 15–25 avainriskeiksi. Käsittelyn jälkeen arvioidaan erikseen jäännösriskin todennäköisyys ja vaikuttavuus.Auditoinnin näkökulmasta tämä on olennainen vaihe: havainto ei jää irralliseksi tekstiksi raporttiin, vaan siitä muodostetaan seurattava riskienhallintatehtävä.Kriittiset täyttymättömät vaatimukset nostetaan näkyviinRaportin kriittisiin täyttymättömiin vaatimuksiin lasketaan vaatimus, kun se on merkitty kriittiseksi kyseisessä arviointi- tai auditointikohteessa ja sen tilaksi on merkitty Ei täyty. Menetelmä huomioi sekä auditointihavainnot että itsenäiset riskikortit, mutta ei laske samasta auditointihavainnosta muodostettua riskikorttia toiseen kertaan.Tämän avulla johto ja vastuuhenkilöt voivat erottaa tavalliset kehityskohteet sellaisista puutteista, joiden käsittelyä ei tulisi siirtää ilman tietoista päätöstä.Kriittisyys ei kuitenkaan korvaa riskinarviointia. Punainen merkintä kertoo vaatimuksen merkityksestä kyseisessä kohteessa, kun taas riskitaso kuvaa arvioitua todennäköisyyden ja vaikutuksen yhdistelmää.Auditointikierrokset mahdollistavat kehityksen seurannanYksittäinen auditointi antaa kuvan yhdestä ajankohdasta. Auditointikierrokset mahdollistavat muutoksen seuraamisen.Uusi kierros voidaan aloittaa tyhjänä tai kopioimalla edellisen kierroksen vastaukset lähtötiedoiksi. Kierros voidaan merkitä valmiiksi ja avata tarvittaessa uudelleen. Aiemmat kierrokset ja havainnot säilyvät osana analyysia. Tämä tukee esimerkiksi:
- määräaikaisia sisäisiä auditointeja
- korjaavien toimenpiteiden jälkitarkastuksia
- järjestelmän tai palvelun uudelleenarviointia
- vuosittaista kontrollien toimivuuden tarkastelua
- auditointitulosten vertailua eri ajankohtina.
Kierroshistoria auttaa osoittamaan, onko havaittu puute korjattu, säilynyt ennallaan tai muuttunut vakavammaksi.Toimenpiteiden seuranta kuuluu auditointiprosessiinAuditointi ei pääty raportin hyväksymiseen. Korjaaville toimenpiteille voidaan määritellä prioriteetti, tila, toteutumisaste, takaraja sekä seuranta-, suunnittelu- ja toteutusvastuut.Toteutumisaste asetetaan liukukytkimellä 0–100 prosenttiin. Kun arvoksi asetetaan 100 prosenttia, toimenpiteen tilaksi vaihtuu automaattisesti Valmis. Myös toimenpiteen merkitseminen valmiiksi asettaa toteutumisasteeksi 100 prosenttia.Toimenpide merkitään myöhästyneeksi, kun sille on asetettu takaraja, takaraja on ennen selaimen paikallista päivämäärää eikä toimenpiteen tila ole valmis. Takarajapäivänä tehtävää ei vielä luokitella myöhästyneeksi.Näin auditointihavaintojen seuranta ei jää erillisten sähköpostien tai muistiinpanojen varaan.Raportointi palvelee sekä auditoijaa että johtoaRiskirekisteri kokoaa yhteen riskit, alkuperäiset ja jäännösriskit, käsittelypäätökset, prioriteetit, toimenpiteiden tilat, toteutumisasteet, vastuut ja takarajat. Rekisteriä voidaan hakea, suodattaa ja järjestää, ja tiedot voidaan viedä CSV-muotoon.Johdon raportti kokoaa muun muassa riskijakauman, arvioinnin valmiuden, toimenpiteiden tilan, myöhässä olevat tehtävät, avoimet tehtävät vastuuhenkilöittäin, auditointikohteiden valmiuden, kriittiset täyttymättömät vaatimukset ja suurimmat riskit. Raportti voidaan tulostaa tai tallentaa PDF-muotoon selaimen tulostustoiminnolla.Auditoijalle raportti tarjoaa jäljitettävän yhteenvedon havainnoista. Johdolle se tarjoaa päätöksenteon näkymän siihen, missä suurimmat puutteet ovat, kuka vastaa korjauksista ja mitkä toimenpiteet ovat myöhässä.Paikallinen käyttö ja auditointiaineiston hallintaSecMeter SECRISK toimii paikallisesti eikä lähetä analyysitietoja ulkoiseen palveluun. Työtila tallentuu automaattisesti selaimen paikalliseen tallennustilaan. Koska selaintietojen tyhjentäminen voi poistaa paikallisen työtilan, menetelmä ohjaa tekemään säännöllisesti JSON-varmistuksen (JavaScript Object Notation)..JSON-tiedosto sisältää perustiedot, henkilöt, riskikortit, kriittisyydet, käsittelytiedot, omat kysymykset, auditointikohteet, kierrokset, vastaukset ja kysymysvalinnat. Tiedoston oletusnimi muodostetaan toiminnon tai yksikön sekä arviointipäivän perusteella, ja auditoija voi muuttaa nimeä ennen tallennusta.Tämä tukee auditointiversioiden hallintaa, mutta edellyttää organisaatiolta selkeitä käytäntöjä tiedostojen nimeämiseen, säilyttämiseen, suojaamiseen ja arkistointiin.Auditoinnin tulos on vasta toiminnan alkuSecMeter SECRISK muuttaa auditoinnin kysymyslistasta hallittavaksi prosessiksi. Menetelmä yhdistää auditointikohteen rajauksen, kysymyspankin, näytön dokumentoinnin, kohdekohtaisen kriittisyyden, riskinarvioinnin, vastuuttamisen, määräajat ja johdon raportoinnin samaan työtilaan.Auditoinnin näkökulmasta menetelmän keskeinen hyöty on jäljitettävyys: voidaan nähdä, mitä kysyttiin, mitä näyttöä tarkastettiin, mikä oli havainto, miksi se arvioitiin kriittiseksi, millainen riski siitä muodostui ja miten korjaavaa toimenpidettä seurataan.Hyvin toteutettuna auditointi ei ainoastaan kuvaa puutteita. Se luo organisaatiolle perustan päätöksille, vastuille ja jatkuvalle parantamiselle. SecMeter SECRISK tukee tätä siirtymää havainnosta hallittuun muutokseen.