Sisältöön

Yritysturvallisuuden hallintajärjestelmä - SecMeter

Ohita valikko
Ohita valikko

Yritysturvallisuuden hallintajärjestelmä

Aiheet > Johtaminen
Ohita valikko
Yritysturvallisuuden hallintajärjestelmä


Yritysturvallisuus ei muodostu yksittäisistä ohjeista, riskitaulukoista, auditoinneista tai teknisistä kontrolleista. Toimiva turvallisuuden hallinta edellyttää kokonaisuutta, jossa vaatimukset, riskit, hallintakeinot, vastuut, dokumentaatio, jatkuvuus, seuranta ja johdon päätökset liittyvät toisiinsa ja jossa voidaan osoittaa, miksi jokin toimenpide on tehty, kuka siitä vastaa, miten sen toimivuus on todennettu ja mitä havaittujen puutteiden perusteella tehdään seuraavaksi.

Tätä kokonaisuutta varten on kehitetty kaksi toisiaan täydentävää SecMeter-sovellusta:

  • SecMeter YTHJ – rakentaminen
  • SecMeter YTHJ – auditointi.

Ensimmäinen tukee yritysturvallisuuden hallintajärjestelmän suunnittelua, rakentamista, ylläpitoa ja jatkuvaa parantamista. Toinen on tarkoitettu rakennetun järjestelmän järjestelmälliseen ja evidenssipohjaiseen auditointiin.

Sovellusten keskeinen ajatus on yksinkertainen: turvallisuuden hallintaa ei pitäisi arvioida irrallisten prosenttilukujen perusteella. Olennaisempaa on pystyä osoittamaan jäljitettävä ketju vaatimuksesta toteutukseen, toteutuksesta näyttöön ja havainnosta korjaavaan toimenpiteeseen.

SecMeter YTHJ kokoaa turvallisuuden johtamisen yhdeksi kokonaisuudeksi. YTHJ tarkoittaa yritysturvallisuuden hallintajärjestelmää. Sen tavoitteena on tuoda yritysturvallisuuden eri osa-alueet hallittuun johtamisrakenteeseen sen sijaan, että turvallisuutta käsiteltäisiin toisistaan erillisinä projekteina.

SecMeter YTHJ – rakentaminen lähtee liikkeelle yrityksen tarkoituksesta, soveltamisalasta, toimintaympäristöstä, turvallisuustavoitteista ja käytettävistä vaatimuslähteistä. Tämän jälkeen määritetään arvioitavat kohteet, tunnistetaan riskit, suunnitellaan hallintakeinot ja dokumentoidaan niiden toteutus, vastuut ja toimivuuden näyttö.
Lataa linkistä yritykselle yritysturvallisuuden hallintajärjestelmän arviointisovellukset. SecMeter YTHJ-rakentaminen ja SecMeter YTHJ-auditointi tukevat toisiaan. Sovellusten avulla yritys voi ylläpitää ajantasaista yritysturvallisuuden hallintajärjestelmää keskitetysti.

Sovelluksen vapaata käyttöä yrityksen sisäisessä toiminnassa ei ole rajoitettu. Arviointisovellusta ei saa käyttää maksullisten konsultointi-, arviointi- tai auditointipalvelujen tuottamiseen kolmansille osapuolille. Lue ensin tarkemmat käyttöehdot.

Valtionhallinnossa ja muissa turvallisuuskriittisissä toimintaympäristöissä tiedonhallintalain mukaiset riskiperusteiset tietoturvallisuusvaatimukset sekä organisaation omat tietoturvakäytännöt voivat edellyttää ulkopuolelta ladattavien tiedostojen tarkastamista tai käsittelyä organisaation hyväksymässä tai suojatussa ympäristössä ennen niiden käyttöä sisäverkossa.

Kun avaat sovelluksen linkistä, sitä ei ladata tietokoneelle automaattisesti. Sovellus aukeaa selaimen ikkunaan, jolloin voit ensin tutustua siihen. Jos päätät ladata sovelluksen koneellesi, voit tallentaa sen valitsemaasi kansioon "Lataa sovellus" -painikkeella.

(Päivitetty 9.8.2026)
Copyright © SecMeterTM 2007
SecMeter YTHJ-sovelluksetTM 2025
Riskienhallinta ei perustu pelkkään numeroon
Riskien arvioinnissa käytetään 5 × 5 -matriisia, mutta sovellus ei anna numeroille universaalia merkitystä. Yritys määrittää itse sanalliset kriteerit todennäköisyyden ja vaikutuksen arvoille 1–5.

Tämä on tärkeää, koska sama numero voi tarkoittaa hyvin erilaisia asioita eri toimintaympäristöissä. Teollisuusyrityksen kriittinen vaikutus voi liittyä henkilöturvallisuuteen ja tuotannon pysähtymiseen, kun taas tietointensiivisessä yrityksessä olennaiseksi voi nousta asiakastiedon luottamuksellisuus, palvelun saatavuus tai sopimusvelvoitteiden rikkoutuminen.

Sovellus laskee nykyisen jäännösriskin nykyisten hallintakeinojen jälkeen sekä tavoitejäännösriskin suunniteltujen lisätoimien jälkeen. Päätös riskin hyväksymisestä jää kuitenkin yritykselle. Sovellus ei tee automaattista hyväksy- tai hylkää-päätöstä.

BIA tuo jatkuvuuden osaksi samaa johtamisjärjestelmää
Yritysturvallisuuden hallinta ei voi rajoittua uhkien ehkäisemiseen. Organisaation on myös tiedettävä, kuinka pitkään kriittisen toiminnon häiriö voidaan sietää ja kuinka nopeasti toiminta on palautettava.

SecMeter YTHJ – rakentaminen sisältää liiketoimintavaikutusten analyysin eli BIA:n (Business Impact Analysis). Sen yhteydessä voidaan määrittää muun muassa MTPD, RTO ja RPO.

MTPD (Maximum Tolerable Period of Disruption) kuvaa suurinta siedettävää häiriöaikaa. RTO (Recovery Time Objective) määrittää tavoitellun palautumisajan ja RPO (Recovery Point Objective) suurimman hyväksyttävän tietohävikin aikajänteen. Näihin voidaan liittää kriittiset riippuvuudet, vähimmäispalvelutaso, jatkuvuusstrategia sekä harjoituksista tai palautustesteistä syntynyt näyttö.

Näin jatkuvuudenhallinta ei jää erilliseksi suunnitelmaksi, vaan liittyy samoihin kohteisiin, riskeihin, hallintakeinoihin ja johtamisen päätöksiin kuin muu turvallisuustyö.

SoA tukee kontrollien soveltuvuuden perustelemista
Sovelluksessa on myös SoA-toiminto. SoA (Statement of Applicability) tarkoittaa soveltuvuuslausuntoa, jossa yritys dokumentoi, mitä hallintakeinoja se pitää sovellettavina, miksi niitä tarvitaan, mikä niiden toteutustila on ja millä näytöllä toteutus voidaan osoittaa.

Sovellus ei sisällä standardien lisensoituja kontrolli- tai vaatimustekstejä. Yritys käyttää omaa kontrollikirjastoaan ja kirjaa sovellukseen tarvittavat lähdeviitteet.

Tämä mahdollistaa esimerkiksi ISO/IEC 27001 -pohjaisen hallintajärjestelmän tukemisen ilman, että sovellus väittäisi itsessään osoittavansa standardinmukaisuuden.

PDCA pitää järjestelmän elävänä
Hallintajärjestelmä ei ole valmis siinä vaiheessa, kun dokumentit on hyväksytty ja kontrollit otettu käyttöön. Niiden toimivuutta on seurattava ja järjestelmää muutettava toimintaympäristön, riskien ja havaintojen perusteella. SecMeter YTHJ käyttää jatkuvan parantamisen rakenteena PDCA-mallia – Plan, Do, Check, Act.

Plan-vaiheessa suunnitellaan tavoitteet ja toimenpiteet. Do-vaiheessa ne toteutetaan. Check-vaiheessa arvioidaan tulokset ja kontrollien toimivuus. Act-vaiheessa tehdään tarvittavat muutokset ja korjaavat päätökset.

Auditoinnin havainnot voidaan palauttaa suoraan rakentamissovellukseen, jolloin auditointi ei jää erilliseksi raportiksi. Havainto voi muodostua YTHJ:n käsittelypäätökseksi, vastuuksi ja tehtäväksi. Näin auditointi toimii aidosti PDCA-syklin Check- ja Act-vaiheiden välisenä mekanismina.

Erillinen auditointisovellus tuo riippumattoman näkökulman
SecMeter YTHJ – auditointi on tarkoitettu hallintajärjestelmän sisäiseen tai muuhun riippumattomaan auditointiin. Sen työjärjestys on:

  1. auditointisuunnitelma
  2. auditointiohjelma
  3. tarkastus
  4. objektiivinen evidenssi
  5. auditoijan johtopäätös
  6. havainto
  7. CAPA
  8. auditoijan varmennus
  9. auditointiraportti.

Tärkeää on kriteerin, evidenssin ja johtopäätöksen pitäminen erillään toisistaan. Auditointikriteeri kertoo, mitä pitäisi toteutua. Evidenssi kertoo, mitä todellisuudessa havaittiin. Johtopäätös on auditoijan ammatillinen arvio näiden kahden suhteesta. Sovellus ei luokittele yritystä automaattisesti eikä päätä vaatimustenmukaisuutta käyttäjän puolesta.

OFI, Minor ja Major eivät ole automaattisia pistetuloksia
Tarkastuksen tuloksena voidaan todeta vaatimus täytetyksi tai muodostaa OFI-, Minor- tai Major-havainto.

OFI (Opportunity for Improvement) tarkoittaa kehitysmahdollisuutta eikä varsinaista poikkeamaa. Minor kuvaa rajattua tai yksittäistä poikkeamaa ja Major vakavaa, laajaa, toistuvaa tai systeemistä puutetta organisaation hyväksymien luokitteluperiaatteiden mukaisesti.

Luokituksen tekee auditoija objektiivisen evidenssin ja ammatillisen harkinnan perusteella. Sovellus edellyttää havaintojen perustelemista, mutta ei yritä automatisoida tätä harkintaa.

  • Minor- ja Major-havainnoista muodostuu CAPA-ketju.
  • CAPA:ssa pelkkä korjaus ei riitä

CAPA (Corrective and Preventive Actions) tarkoittaa korjaavien ja ehkäisevien toimenpiteiden hallittua käsittelyä. SecMeter YTHJ – auditoinnissa poikkeamaa ei voida sulkea vain ilmoittamalla, että asia on korjattu. Prosessissa dokumentoidaan juurisyy, korjaava toimenpide ja toteutuksen näyttö. Tämän jälkeen auditoija varmentaa toimenpiteen toteutuksen ja riittävyyden.

Vasta auditoijan dokumentoitu varmennus mahdollistaa CAPA:n ja siihen liittyvän havainnon sulkemisen. Tällä pyritään ehkäisemään tilannetta, jossa auditoinnin havainto kuitataan valmiiksi ilman näyttöä siitä, että ongelman taustalla oleva syy on todella käsitelty.

Mitä sovellukset tuottavat?
Rakentamissovellus ei muodosta yhtä kokonaisprosenttia, joka väittäisi kuvaavansa yritysturvallisuuden kypsyyttä. Sen tulos on organisaation YTHJ:n dokumentoitu ja jäljitettävä tilannekuva.

Johdon raporttiin kootaan muun muassa avoimet vaatimuspuutteet, merkittävät jäännösriskit, erääntyneet tehtävät, hallintakeinojen toteutus ja toimivuus, SoA:n tilanne, BIA- ja jatkuvuustiedot, auditointipalautteet sekä johdon katselmuksissa tehdyt päätökset. Raportti on tarkoitettu erityisesti johdolle, johtoryhmälle, turvallisuuden ohjausryhmälle ja turvallisuusjohdolle.

Auditointisovelluksen raportti puolestaan dokumentoi auditoinnin tavoitteet, laajuuden, kriteerit, menetelmän, otannan, riippumattomuuden, auditoijien pätevyyteen liittyvät tiedot, tarkastukset, evidenssin, havainnot, CAPA-tilanteen ja kokonaisjohtopäätöksen. Sen ensisijaisia vastaanottajia ovat auditoinnin toimeksiantaja ja auditoitavan organisaation johto.

Kenelle sovellukset on tarkoitettu?
Sovellukset on suunniteltu ennen kaikkea turvallisuuden johtamisen ja arvioinnin ammattilaisille.

Rakentamissovelluksen käyttäjiä voivat olla esimerkiksi turvallisuusjohto, tietoturvapäälliköt, jatkuvuudenhallinnan vastuuhenkilöt, riskien omistajat, prosessi- ja palveluomistajat sekä hallintakeinojen ja dokumenttien vastuuhenkilöt.

Auditointisovelluksen käyttäjiä ovat erityisesti sisäiset auditoijat, pääauditoijat, auditointiryhmät ja muut riippumattomat arvioijat.

Auditointisovellus ei kuitenkaan tee käyttäjästä auditoijaa. Auditointituloksen luotettavuus riippuu edelleen auditoijan osaamisesta, riippumattomuudesta ja kyvystä arvioida evidenssiä. Standardit ja viitekehykset ovat lähtöaineistoa, eivät sovelluksen antamia hyväksyntöjä

SecMeter YTHJ voidaan rakentaa yrityksen omien vaatimusten lisäksi esimerkiksi ISO/IEC 27001-, ISO 22301- tai Katakri-pohjaisen vaatimusperustan ympärille.

Sovellukset eivät kuitenkaan sisällä standardien lisensoituja tekstejä eivätkä itsessään osoita organisaatiota ISO-sertifioiduksi, Katakri-hyväksytyksi tai muulla tavalla virallisesti vaatimustenmukaiseksi. Myöskään sovellusten käyttämä 1–5-riskiasteikko ei ole standardien virallinen pisteytysjärjestelmä.

Tämä rajaus on olennainen. Sovellus tukee johtamista, dokumentointia, jäljitettävyyttä ja auditointia, mutta varsinainen vaatimusten tulkinta ja hyväksyntä kuuluvat yritykselle, auditoijalle tai toimivaltaiselle ulkopuoliselle taholle.

Kaksi sovellusta muodostaa yhden parantamissyklin
SecMeter YTHJ:n keskeinen hyöty syntyy lopulta siitä, että rakentamista ja auditointia ei käsitellä toisistaan irrallisina asioina. Rakentamissovellus määrittää, mitä yrityksen pitäisi tehdä ja miten sen turvallisuuden hallinta on rakennettu. Auditointisovellus tarkastaa evidenssin perusteella, toteutuuko tämä käytännössä. Auditoinnissa todetut puutteet palautetaan takaisin hallintajärjestelmään, jossa niille määritetään vastuut ja toimenpiteet.

Tämän jälkeen johto voi käsitellä tulokset osana johdon katselmusta ja päättää tarvittavista muutoksista. Näin muodostuu jatkuva ketju: suunnittele → toteuta → todenna → korjaa → varmista → johda → paranna.

Yritysturvallisuuden hallinnan näkökulmasta juuri tämä on olennaista. Turvallisuus ei ole kerran laadittu dokumentti eikä vuosittainen auditointi, vaan jatkuva johtamisprosessi, jonka pitää pystyä reagoimaan muutoksiin ja osoittamaan päätösten, toimenpiteiden ja tulosten välinen yhteys.

SecMeter YTHJ – rakentaminen ja SecMeter YTHJ – auditointi on suunniteltu tukemaan tätä prosessia yhtenäisenä, jäljitettävänä ja käytännönläheisenä kokonaisuutena.
Sääntö nro 1
Yritysturvallisuuden on palveltava toimintojen tavoitteita.
Sääntö nro 2
Valvontaa ei voi korvata luottamuksella.

Sääntö nro 3
Riittävän isolla vasaralla voi rikkoa mitä tahansa.

Sääntö nro 4
Jonkun pitää aina johtaa.


Sääntö nro 5
Delegoimalla ei voi välttää vastuuta.

Takaisin sisältöön