Kyberturvallisuus
Aiheet > Kyberturvallisuus
Kyberturvallisuus on yhteiskunnan toimintakyvyn suojaamista

Kyberturvallisuus ei ole enää vapaasti valittavissa oleva lisäominaisuus, vaan välttämätön osa arkea. Kyberturvallisuudessa jokaisella on rooli, kansalaisilla, työntekijöillä, yrityksillä ja valtiolla. Vain yhdessä voimme rakentaa turvallisemman digitaalisen tulevaisuuden.
Digitalisaatio on muuttanut kyberturvallisuuden perusteita tavalla, jota ei aina vieläkään täysin ymmärretä. Tietotekniikka ei enää vain tue yhteiskunnan toimintaa, vaan suuri osa yhteiskunnasta toimii digitaalisten järjestelmien kautta. Energia, maksuliikenne, logistiikka, terveydenhuolto, teollisuus, viestintä, viranomaispalvelut, kauppa, liikenne ja yritysten johtaminen ovat tavalla tai toisella riippuvaisia verkoista, ohjelmistoista, datasta ja niitä tuottavista palveluista.
Kybermaailma ei tämän vuoksi ole fyysisestä maailmasta erillinen toimintaympäristö. Se on osa samaa todellisuutta. Kun tietojärjestelmä häiriintyy, seurauksena voi olla tuotannon pysähtyminen.
Kun tietoliikenneyhteys katkeaa, palvelua ei välttämättä pystytä tuottamaan. Kun identiteettijärjestelmä vaarantuu, hyökkääjä voi saada pääsyn lukuisiin muihin palveluihin. Kun toimittajan ohjelmisto tai pilvipalvelu lakkaa toimimasta, vaikutukset voivat levitä samanaikaisesti satoihin tai tuhansiin organisaatioihin.
Kyberturvallisuuden ydinkysymys ei siksi ole enää vain se, kuinka tietokone tai verkko suojataan hyökkääjältä.
Paljon tärkeämpi kysymys kuuluu: Miten yhteiskunta ja sen toimijat säilyttävät toimintakykynsä maailmassa, jossa lähes kaikki riippuu toisistaan? Tähän kysymykseen vastaaminen edellyttää kyberturvallisuuden tarkastelemista vähintään neljästä näkökulmasta: yhteiskunnallisesta, toiminnallisesta, teknologisesta ja systeemisestä.
Tehtävälista
- Selvitä, käytetäänkö monivaiheista tunnistautumista (MFA) tärkeissä järjestelmissä
- Selvitä, onko kaikista tiedoista olemassa varmuuskopiot, joita testataan säännöllisesti
- Selvitä, ovatko laitteet ja ohjelmistot päivitetty ja haavoittuvuudet korjattu
- Selvitä, onko henkilöstö koulutettu tunnistamaan huijausviestit ja kyberuhat
- Selvitä, onko yrityksellä suunnitelma tietoturvaloukkauksen varalle (incident response)
- Selvitä, tehdäänkö säännöllisiä auditointeja ja kybertestauksia (esim. penetraatiotestit)
- Selvitä, onko kumppaneiden ja alihankkijoiden kyberturva otettu huomioon
- Selvitä, missä yrityksen tietoja säilytetään ja kuka niihin pääsee
- Selvitä, onko johto sitoutunut kyberturvan jatkuvaan kehittämiseen
Digitaalinen yhteiskunta rakentuu luottamuksesta ja riippuvuuksistaYhteiskunta toimii luottamuksen varassa. Kansalainen luottaa siihen, että verkkopankissa näkyvä tilin saldo on oikea. Hän olettaa, että sähköä tulee pistorasiasta, viranomaisen lähettämä digitaalinen asiakirja on aito ja terveydenhuollossa käytettävät potilastiedot kuuluvat oikealle henkilölle.Yrityksen johto puolestaan olettaa, että toiminnanohjausjärjestelmään tallennetut tiedot ovat oikeita, maksuliikenne toimii, tietoliikenneyhteydet ovat käytettävissä ja toimittajat pystyvät tuottamaan sovitut palvelut. Näiden oletusten toteutuminen on osa kyberturvallisuutta.Perinteisesti tietoturvallisuuden keskeisinä tavoitteina on pidetty tiedon luottamuksellisuutta, eheyttä ja saatavuutta. Ne ovat edelleen olennaisia, mutta yhteiskunnallisella tasolla niiden ympärille muodostuu vielä suurempi kokonaisuus, luottamus digitaaliseen toimintaympäristöön.Jos ihmiset eivät enää pysty arvioimaan, onko heidän vastaanottamansa tieto oikeaa, onko palvelu aito, onko äänessä todella se henkilö, jonka he luulevat olevan tai voiko digitaaliseen asiointiin luottaa, ongelma ulottuu huomattavasti tietotekniikkaa syvemmälle.Informaatiovaikuttaminen, väärien identiteettien käyttäminen, tekoälyllä tuotetut sisällöt ja digitaalisen informaation manipulointi muodostavat osan laajemmasta kybertoimintaympäristöstä. Hyökkääjän ei tarvitse aina tuhota järjestelmää. Joskus riittää, että ihmiset alkavat epäillä sitä.Geopoliittinen turvallisuusympäristö on muuttanut kyberoperaatioiden merkitystä. Euroopan unionin kyberturvallisuusvirasto ENISA vuoden 2025 uhkaympäristöraportissa analysoitiin 4 875 tapausta heinäkuun 2024 ja kesäkuun 2025 väliltä. DDoS-hyökkäykset muodostivat 77 prosenttia raportoiduista tapauksista, mutta kiristyshaittaohjelmat arvioitiin vaikutuksiltaan merkittävimmäksi uhaksi. Valtiollisiin intresseihin kytkeytyneiden toimijoiden aktiivisuus EU.n organisaatioita vastaan oli samalla voimistunut.Kybertoimintaympäristössä kohtaavat rikollisuus, tiedustelu, poliittinen vaikuttaminen, liiketoiminta ja valtioiden välinen strateginen kilpailu. Yksittäisen hyökkäyksen takana voi olla taloudellista hyötyä tavoitteleva rikollinen, ideologisesti motivoitunut toimija, tiedusteluorganisaatio, valtioon kytkeytynyt ryhmä tai jokin näiden yhdistelmä.Teknisesti samanlaiselta näyttävillä hyökkäyksillä voi siten olla täysin erilaiset strategiset tavoitteet.Turvallisuuden lähtökohta ei ole tietojärjestelmä vaan toimintaYritykset tarkastelevat kyberturvallisuutta edelleen liian usein teknologiasta käsin. Puhutaan palomuureista, virustorjunnasta, lokituksesta, käyttöoikeuksista, haavoittuvuusskannauksesta, monivaiheisesta tunnistautumisesta ja varmuuskopioinnista. Kaikki nämä ovat tarpeellisia, mutta mikään niistä ei yksin vastaa tärkeimpään kysymykseen: Mitä organisaation täytyy kyetä tekemään myös silloin, kun jokin sen normaalisti käyttämä järjestelmä ei ole käytettävissä?Toimintalähtöisessä kyberturvallisuudessa tarkastelu aloitetaan yrityksen tehtävistä.
- Mitkä palvelut ovat kriittisiä?
- Mitä prosesseja niiden tuottaminen edellyttää?
- Mitä tietoja prosessit tarvitsevat?
- Millaiset järjestelmät käsittelevät näitä tietoja?
- Ketkä ihmiset ovat toiminnalle välttämättömiä?
- Mihin toimittajiin, pilvipalveluihin, tietoliikenneyhteyksiin, sähköön tai muihin ulkopuolisiin palveluihin toiminta perustuu?
Vasta tämän jälkeen voidaan arvioida, mitä todella pitää suojata. Tämä ero on merkittävä, koska yrityksen tärkein omaisuus ei välttämättä ole palvelin tai ohjelmisto. Tärkeintä saattaa olla kyky tuottaa tietty palvelu asiakkaille, kansalaisille tai muille organisaatioille. Teknologia on tämän kyvykkyyden mahdollistaja.Tästä seuraa myös toinen tärkeä periaate, kaikkia hyökkäyksiä ei voida estää. Täydellisesti suojattua järjestelmää ei ole olemassa. Riittävän suuressa ympäristössä jokin ohjelmisto sisältää joskus haavoittuvuuden, joku käyttäjä tekee virheen, jokin tunnus vaarantuu ja jokin turvallisuuskontrolli epäonnistuu.Jos turvallisuusstrategia perustuu oletukseen, ettei näin saa koskaan tapahtua, strategia perustuu epärealistiseen lähtökohtaan. Kestävämpi malli on olettaa, että joskus jotain tapahtuu.Silloin ratkaisevaa on, havaitaanko tapahtuma nopeasti, pystytäänkö se rajaamaan, jatkuuko kriittinen toiminta ja pystytäänkö järjestelmät palauttamaan hallitusti. Yritys voi epäonnistua hyökkäyksen estämisessä, mutta onnistua turvallisuudessa kokonaisuutena.Hyökkääjä voi esimerkiksi saada yhden työaseman hallintaansa. Hyvin suunnitellussa ympäristössä verkkosegmentointi, rajatut käyttöoikeudet, vahva tunnistaminen ja tehokas valvonta voivat kuitenkin estää laajemman tunkeutumisen.Turvallisuutta ei siksi pidä arvioida vain sen perusteella, tapahtuiko poikkeama. Paljon olennaisempaa on se, mitä tapahtui seuraavaksi. Juuri tästä muodostuu yrityksen resilienssi eli häiriönsietokyky.Euroopan sääntelykehitys kulkee samaan suuntaan. NIS2 muodostaa yhteisen kyberturvallisuuskehyksen 18 kriittiselle toimialalle ja edellyttää muun muassa kyberturvallisuusriskien hallintaa, toimitusketjujen turvallisuuden huomioimista, poikkeamien käsittelyä ja raportointia. NIS2 tuo vastuun selvästi myös ylimmän johdon tasolle.Suomessa NIS2 kansalliseen täytäntöönpanoon liittyvä kyberturvallisuuslaki 124/2025 tuli voimaan 8. huhtikuuta 2025. Lain tarkoituksena on nimenomaisesti säätää kyberturvallisuutta koskevien riskien hallinnasta.Kyberturvallisuuden painopiste on siten siirtymässä teknisten suojausten olemassaolosta siihen, pystyykö yritys osoittamaan hallitsevansa riskinsä.Teknologia monimutkaistuu ja turvallisuuden rajat katoavatPerinteisessä yritysverkossa oli työasemia, palvelimia, verkkolaitteita ja suhteellisen selkeä ulkoinen rajapinta. Nykyisin yrityksen tekninen ympäristö voi koostua pilvipalveluista, SaaS-järjestelmistä, mobiililaitteista, API-rajapinnoista, teollisuuden automaatiosta, IoT-laitteista, tekoälypalveluista, mikropalveluista, ohjelmistokehitysympäristöistä, identiteettipalveluista ja lukuisista ulkopuolisten palveluntarjoajien komponenteista.Tieto liikkuu jatkuvasti yrityksen omien rajojen ulkopuolella. Selkeä turvallisuuden ulkokehä on käytännössä kadonnut. Tämän vuoksi identiteetin merkitys on kasvanut nopeasti. Käyttäjän päästessä pilvipalveluun mistä tahansa maailmasta ratkaisevaa ei ole enää vain yhteyden tekninen sijainti.Ratkaisevia ovat muun muassa käyttäjän identiteetti, käytetty päätelaite, käyttöoikeudet, tunnistamisen luotettavuus ja toiminnan poikkeavuudet. Tästä ajattelusta nousee myös Zero Trust -periaate. Käyttäjälle, laitteelle tai yhteydelle ei anneta automaattisesti luottamusta vain siksi, että se sijaitsee yrityksen verkossa.Ohjelmistojen sisäisistä rakenteista on tullut monimutkaisiaYksi sovellus voi sisältää suuren määrän avoimen lähdekoodin komponentteja, kirjastoja, palveluja ja alihankkijoiden teknologiaa. Pilvipalvelu puolestaan käyttää toisia infrastruktuuripalveluita, verkkoja, tunnistuspalveluja ja datakeskuksia. Näin syntyy digitaalinen toimitusketju, jossa yrityksen oma ympäristö voi olla hyvin suojattu ja siitä huolimatta hyökkäys voi tulla luotetun toimittajan kautta.ENISA korostaa nykyisessä uhkaympäristössä juuri digitaalisten riippuvuuksien hyväksikäyttöä. Avoimen lähdekoodin ohjelmistovarastojen, selainlaajennusten ja palveluntarjoajien vaarantamisella voidaan moninkertaistaa yhden onnistuneen hyökkäyksen vaikutukset koko digitaaliseen ekosysteemiin.Kyberturvallisuuden vastuuraja ei tämän vuoksi voi enää päättyä yrityksen omaan verkkoon. Toimittajan turvallisuus on myös osa asiakkaan turvallisuutta. Asiakkaan arkkitehtuuri vaikuttaa puolestaan siihen, kuinka vaaralliseksi toimittajan häiriö muodostuu.Teknologian turvallisuutta ryhdytään Euroopassa ohjaamaan aikaisempaa voimakkaammin myös tuotteen elinkaaren näkökulmasta. Cyber Resilience Act eli CRA asettaa digitaalisia elementtejä sisältäville tuotteille kyberturvallisuusvaatimuksia. Sen aktiivisesti hyväksikäytettyjä haavoittuvuuksia ja vakavia turvallisuuspoikkeamia koskevat ilmoitusvelvoitteet alkavat 11.9.2026, ja asetuksen täysimääräinen soveltaminen alkaa 11.12.2027. Ajatus on tärkeä. Turvallisuutta ei voida rakentaa jälkikäteen pelkästään tuotteen käyttäjän vastuulle.Systeeminen kyberturvallisuus on riippuvuuksien ymmärtämistäKyberturvallisuuden ehkä vaikein osa ei sijaitse yksittäisissä järjestelmissä vaan niiden välisissä suhteissa. Kuvitellaan yritys, jonka liiketoimintakriittinen toiminnanohjausjärjestelmä toimii pilvipalvelussa. Ohjelmisto voi olla erittäin turvallinen, mutta siihen kirjautuminen tapahtuu ulkopuolisen identiteettipalvelun kautta.Yhteydet tarjoaa teleoperaattori. Palvelun infrastruktuuri sijaitsee datakeskuksessa. Maksut kulkevat pankkijärjestelmän kautta. Ohjelmistopäivitykset tulevat valmistajan jakelujärjestelmästä. Asiakkaiden ja toimittajien tiedot saapuvat integraatioiden kautta. Mikä näistä on yrityksen todellinen kriittinen järjestelmä? Vastaus voi olla kaikki yhdessä.Tässä on systeemisen kyberturvallisuuden ydin. Järjestelmää ei voida ymmärtää tarkastelemalla vain sen yksittäisiä komponentteja. On ymmärrettävä niiden muodostama verkosto.Yhden palvelun häiriö voi vaikuttaa useisiin prosesseihin. Yhden toimittajan häiriö voi vaikuttaa useisiin organisaatioihin.Jos yhden yhteisen teknologian haavoittuvuus esiintyy tuhansissa ympäristöissä samanaikaisesti, yksittäisen yrityksen riskienhallinta ei riitä kuvaamaan koko ongelmaa. Tästä syntyy systeeminen riski.Systeemisessä riskissä erityisen vaarallisia ovat keskittyneet riippuvuudet ja niin sanotut single point of failure -tilanteet. Jos suuri määrä toimintoja riippuu samasta identiteettipalvelusta, pilvipalvelusta, verkkoyhteydestä tai toimittajasta, kyseisen komponentin häiriön vaikutus voi olla huomattavasti suurempi kuin sen teknisestä koosta voisi päätellä.ENISA nostaa pitkän aikavälin uhkakuvissaan esiin juuri rajat ylittävät ICT-palveluntarjoajat mahdollisina yksittäisinä vikaantumispisteinä sekä vanhentuneet ja korjaamattomat järjestelmät, toimitusketjut, tekoälyn väärinkäytön ja kehittyneet hybridiuhat merkittävinä tulevaisuuden haasteina.Systeemisen näkökulman merkitys korostuu vielä enemmän kyberfyysisissä ympäristöissä. Teollisuuden ohjausjärjestelmät, energiantuotanto, rakennusautomaatio, liikennejärjestelmät, vedenjakelu ja muu kriittinen infrastruktuuri yhdistävät digitaalisen maailman suoraan fyysisiin prosesseihin.Tällaisessa ympäristössä kyberhyökkäyksen lopputulos ei välttämättä ole kadonnut tiedosto. Se voi olla pysähtynyt tuotantolinja, väärään asentoon ohjattu prosessi, katkennut energiantuotanto, häiriintynyt kuljetus tai turvallisuusvaara ihmisille.Kyberturvallisuutta, fyysistä turvallisuutta, jatkuvuudenhallintaa, toimitusvarmuutta ja työturvallisuutta ei tällöin pitäisi johtaa erillisinä maailmoina, koska ne kohtaavat samassa järjestelmässä.Ihminen ja tekoäly muuttavat turvallisuuden luonnettaKyberturvallisuudessa ihmistä kutsutaan usein järjestelmän heikoimmaksi lenkiksi. Tämä ajatus on ongelmallinen. Vaikka ihminen tekee virheitä, pitää hyvin suunnitellun ja toteutetun turvallisuusjärjestelmän kestää myös ihmisen tekemiä virheitä.Jos yhden työntekijän väärän linkin napsauttaminen johtaa yrityksen järjestelmien vaarantumiseen, kysymys ei ole vain työntekijän virheestä. Myös järjestelmäarkkitehtuurissa, käyttöoikeuksissa, tunnistamisessa, segmentoinnissa tai havainnoinnissa on silloin puutteita.Hyökkääjä käyttää hyväksi sekä ihmisiä että teknologiaa. Puolustuksen on tehtävä samoin. ENISAn vuoden 2025 aineistossa tietojenkalastelu muodosti noin 60 prosenttia havaituista ensimmäisistä tunkeutumismenetelmistä ja haavoittuvuuksien hyväksikäyttö noin 21,3 prosenttia.Hyvin koulutettu työntekijä voi havaita poikkeaman, jota automaattinen järjestelmä ei tunnista. Kokenut asiantuntija pystyy tulkitsemaan tilanteen, johon valvontajärjestelmä antaa vain teknisiä signaaleja. Kriisissä ihminen pystyy muuttamaan toimintatapaa tilanteessa, jota suunnitelmassa ei ole ennakoitu.Tekoäly muuttaa tätä tasapainoa edelleen. Hyökkääjä pystyy tekoälyn avulla tuottamaan nopeasti uskottavaa tekstiä useilla kielillä, automatisoimaan tiedonkeruuta, muokkaamaan huijausviestejä kohteen mukaan ja tuottamaan synteettistä ääntä ja kuvaa.Puolustaja puolestaan voi käyttää tekoälyä lokien analysointiin, poikkeamien havaitsemiseen, uhkatiedon käsittelyyn ja suuren tapahtumamäärän priorisointiin. Kyberturvallisuudessa onkin syntymässä automaation ja tekoälyn kiihdyttämä kilpailu, jossa hyökkäyksen ja puolustuksen nopeus kasvaa samanaikaisesti. Teknologinen kehitys ei poista ihmisen merkitystä. Se kuitenkin muuttaa ihmisen tehtävää.Kyberturvallisuutta pitäisi arvioida kyvykkyytenä, ei tuotteiden määränäYksi kyberturvallisuuden sitkeimmistä ongelmista on mittaaminen. Yrityksellä voi olla kymmeniä turvallisuustuotteita, mutta se ei vielä kerro yrityksen turvallisuudesta juuri mitään. Myöskään havaittujen hyökkäysten määrä ei yksin ole hyvä mittari.Vähäinen määrä turvallisuushavaintoja voi tarkoittaa hyvää turvallisuutta tai huonoa havainnointikykyä. Siksi yrityksen pitäisi arvioida ennen kaikkea omaa kyvykkyyttään.Hyvä systeeminen kyberturvallisuuden arviointi voidaan rakentaa esimerkiksi seuraavien kahdeksan kysymyksen ympärille:
- Tiedämmekö, mikä toimintamme on todella kriittistä? Yrityksen on tunnistettava kriittiset palvelunsa ja prosessinsa ennen kuin niiden teknisiä riippuvuuksia voidaan suojata.
- Tunnemmeko riippuvuudet? Jokaisesta kriittisestä toiminnosta pitäisi pystyä johtamaan sitä tukevat tiedot, järjestelmät, henkilöt, toimitilat, yhteydet, toimittajat ja muut palvelut.
- Tiedämmekö, missä tärkeimmät riskikeskittymät ovat? Usean kriittisen toiminnon riippuminen yhdestä palvelusta, toimittajasta tai teknologiasta voi muodostaa systeemisen riskin.
- Kestääkö arkkitehtuuri yksittäisiä epäonnistumisia? Yhden käyttäjän, palvelimen, tunnuksen, yhteyden tai toimittajan vaarantuminen ei saisi automaattisesti vaarantaa koko yrityksen toimintakykyä.
- Havaitsemmeko poikkeaman riittävän nopeasti? Estävien suojausten lisäksi tarvitaan kyky tunnistaa poikkeava toiminta ja muodostaa siitä käyttökelpoinen tilannekuva.
- Pystymmekö jatkamaan kriittistä toimintaa häiriön aikana? Jatkuvuussuunnitelman pitää käsitellä toimintaa, ei pelkästään tietojärjestelmien palauttamista.
- Onko palautuminen todella testattu? Varmuuskopion olemassaolo ei vielä todista palautumiskykyä. Palautusmenettelyt, vastuut ja kriittisten prosessien uudelleenkäynnistäminen on harjoiteltava.
- Johtaako havaittu puute muutokseen? Arviointi, auditointi tai harjoitus tuottaa turvallisuusarvoa vasta silloin, kun havaittu puute johtaa vastuuseen, määräaikaan, korjaavaan toimenpiteeseen ja sen toteutumisen seurantaan.
Tällainen tarkastelu kertoo yrityksen todellisesta kyberturvallisuudesta huomattavasti enemmän kuin luettelo käytössä olevista teknologioista. Samalla siitä tulee johdon työkalu.Kyberturvallisuutta ei voida kokonaisuudessaan delegoida IT-osastolle, tietoturvapäällikölle tai ulkopuoliselle palveluntarjoajalle. Tekninen asiantuntija voi arvioida vain haavoittuvuuden, mutta vain yrityksen johto voi päättää, mikä toiminta on kriittistä, kuinka paljon riskiä hyväksytään, millaista häiriötä yritys kestää ja kuinka paljon resursseja riskien pienentämiseen käytetään. Kyberturvallisuus on tämän vuoksi viime kädessä johtamista.Turvallinen yritys ei ole yritys, johon ei koskaan hyökätäKyberturvallisuuden kehitystä voidaan kuvata myös ajattelutavan muutoksena. Ensin suojattiin tietokonetta. Sen jälkeen verkkoa. Sitten tietoa. Nyt suojataan toimintaa.Seuraava vaihe on kokonaisen digitaalisen ekosysteemin häiriönsietokyvyn hallinta. Tämä on vaikeampaa kuin aikaisempi turvallisuusajattelu, koska kukaan ei hallitse järjestelmää kokonaisuudessaan.Yritys ei hallitse internetiä. Valtio ei hallitse kaikkia pilvipalveluja. Pilvipalveluyhtiö ei hallitse asiakkaidensa liiketoimintaprosesseja. Ohjelmistovalmistaja ei hallitse koko toimitusketjua, josta sen tuotteessa käytettävät komponentit muodostuvat. Juuri tästä syystä kyberturvallisuutta on tarkasteltava systeeminä.Todellinen kyberriski ei useinkaan sijaitse yhdessä tietokoneessa, yhdessä haavoittuvuudessa, yhdessä käyttäjässä tai yhdessä palvelussa. Se sijaitsee niiden välisissä riippuvuuksissa.Tämä havainto muuttaa myös käsityksen siitä, miltä onnistunut turvallisuus näyttää. Turvallinen yritys ei ole sellainen, johon ei koskaan onnistuta tunkeutumaan. Turvallinen yhteiskunta ei ole sellainen, jossa ei koskaan tapahdu kyberhäiriöitä.Kestävä turvallisuus näkyy siinä, että poikkeama havaitaan, sen vaikutukset pystytään rajaamaan, kriittinen toiminta jatkuu, järjestelmät voidaan palauttaa ja tapahtuneesta opitaan. Siksi tulevaisuuden tärkeimpiä turvallisuuskysymyksiä eivät välttämättä ole
- voidaanko kaikki hyökkäykset estää?
- Voidaanko kaikki haavoittuvuudet poistaa?
- Voidaanko kaikki riskit hallita?
Parempia kysymyksiä ovat:
- Kuinka suuren häiriön yritys kestää?
- Kuinka nopeasti se havaitsee tilanteen?
- Miten pitkälle häiriö voi levitä?
- Mitä tapahtuu, jos kriittinen toimittaja lakkaa toimimasta?
- Pystytäänkö tärkeintä toimintaa jatkamaan ilman normaalia teknologiaa?
- Kuinka nopeasti toiminta voidaan palauttaa?
- Tunteeko yritys järjestelmänsä riittävän hyvin voidakseen vastata edellä mainittuihin kysymyksiin?
Kyberturvallisuuden ydin ei siten ole täydellisen teknisen koskemattomuuden saavuttaminen. Sellainen tavoite ei verkottuneessa maailmassa ole realistinen. Tavoitteena on kyky säilyttää toimintakyky epävarmuudessa.Tämä edellyttää teknologiaa, mutta yhtä paljon johtamista, riskienhallintaa, jatkuvuussuunnittelua, henkilöstön osaamista, toimittajien hallintaa, harjoittelua ja kokonaisuuksien ymmärtämistä.Kyberturvallisuus ei enää suojaa vain tietoa. Se suojaa yrityksen kykyä toimia. Kriittisissä järjestelmissä se suojaa yhteiskunnan kykyä toimia. Ja juuri siksi kyberturvallisuutta on viime kädessä tarkasteltava yhteiskunnan toimintakyvyn ja resilienssin kysymyksenä.