Kybermittari-aineistot | Traficom

Kybermittari-aineistot

Voit valita tarvitsemasi Kybermittari-työkalut ja muut materiaalit tältä sivulta.

Kybermittari-arviointi voidaan tehdä viisivaiheisena prosessina, jotka on kuvattu alla. Jokaisen vaiheen tarkoitus ja toimijat on kuvattu ohjeistuksessa sekä erillisellä sivustolla. Sisältöä on siksi ryhmitelty tälle sivulle arviointiprosessin vaiheiden mukaan,  käyttäjäryhmittäin ja osin käyttötapauksittain. 

 

1. Tunnista tarve ja päätä toteutuksesta

Tavoitteena on tunnistaa arvioinnilla tavoiteltavat hyödyt ja tuloksia mahdollisesti hyödyntävät prosessit. Päätetään arvioinnin resursoinnista, kohteesta, laajuudesta, toteuttamistavasta ja ajankohdasta sekä nimitetään arvioinnille sponsori ja vetäjä, jotka vastaavat jatkotoimenpiteistä.

Arvioinnin toteutuksen muistilistasta sekä listaus Kybermittari-palvelun käyttöön kuuluvasta aineistosta, joka on saatavilla tällä sivustolla, sekä linkityksiä ulkoisiin lähteisiin, jos tarvitset lisää esimerkiksi englanninkielisiä materiaaleja. 

Kybermittarin käyttöehdot ja palvelunkuvaus

Kybermittari - käyttöehdot (pdf, 113 kt)Kybermittari - palvelukuvaus (pdf, 231 kt)

Koulutusmateriaalissa on pyritty antamaan ohjeita myös arvioinnin eri vaiheisiin. Alussa on yleistä kypsyysmalleista ja yleistietoa Kybermittarista. 

2. Valmistaudu arviointiin

Tavoittena rajata tarkemmin arvioitavat organisaation toiminnot ja kyberturvallisuuden osa-alueet sekä tunnistaa niille kriittiset riippuvuudet. Tunnistetaan arviointiin tarvittavat asiantuntijat ja viestitään heille arvioinnista sekä sovitaan arvioinnin toteutustavasta ja arvioinnin tarkemmasta aikataulusta. Annetaan ryhmälle tarvittavat ohjeistukset sekä arviointiin tarvittavat työkalut ja materiaalit.

Kybermittari-työkalu on arviointityön perustyökalu, jota käyttäjä voi muokata omiin tarpeisiinsa. 

Kybermittari-esimerkkitäyttö auttaa ymmärtämään raportoinnin toimintaa. 

Satakunnan ammattikorkeakoulu (SAMK) on osana Kytee-hanketta toteuttanut selainpohjaisia versioita Kybermittarista. Kyberturvaa Satakunnan teollisuuteen (Kytee) -hankkeen tavoitteena on levittää kyberturvallisuuteen ja EU-direktiiveihin (erityisesti NIS2) liittyvää tietoutta, tehdä kyberturvakartoituspilotteja, luoda SAMKiin kyberturvaharjoitusympäristö ja olla mukana valtakunnallisessa yhteistyöverkostossa. Selainpohjaiseen versioon voi tutustua SAMKin sivustolla. 

Riskienhallinnan keskeinen lähtökohta on ymmärtää, mitä ollaan suojaamassa ja miksi. Huoltovarmuuskeskuksen Kyber-Terveys-hankkeessa laadittiin sitä varten ohje sosiaali- ja terveydenhuoltoalan organisaation toimintojen ja tietojärjestelmien kriittisyyden luokittelusta.

Alla on alkuperäisen version käyttöohjeet. Esittelyversiossa on ominaisuuksista kerrottu laajemmin. 

3. Toteuta arviointi

Toteutetaan arviointi valituilla arviointitavalla Kybermittarin avulla, dokumentoidaan tulokset ja kerätään ne analyysiä varten. 

Kybermittarissa käytännöistä suuri osa on ryhmitelty toimintoihin, jotka on merkitty kehityspolkuina välilehdille sekä niitä voi tarkastella omilla välilehdillään. Samaan toimintaan liittyvät käytännöt muodostavat kehityspolun, johon kuuluu käytäntöjä alkaen perustasolta kohti täydellisempiä tai kehittyneempiä toteutuksia. Esimerkiksi IT- ja OT-omaisuuden rekisteri -toiminnan alle kuuluvat käytännöt ASSET-1a, ASSET-1b, ASSET-1f, ASSET-1g. Arvionnissa saattaa olla luontevampaa käydä yksi kehityspolku kerrallaan kuin käytäntö kerrallaan järjestyksessä ylhäältä alas.

 

 

Kybermittariin sisältyvät C2M2-mallista tulevat käytännöt muodostavat 10 osiota sekä niihin kuuluvat tavoitteet.  
Lisäksi kehitetty kriittisten palveluiden suojaamisen osio, jossa on joitain päällekäisyyksiä muiden osioiden kanssa ja hiukan laajempi sekä vaativampi näkökulma. Alla olevan dokumentin voi esimerkiksi jakaa osallistujille yleistietona, mitä kussakin osiossa on tavoitteena arvioida.

4. Analysoi ja raportoi

Analysoidaan arvioinnin tulokset ja verrataan mahdollisesti aiempiin tuloksiin ja mahdolliseen tavoitetasoon. Tuotetaan tunnistetuille sidosryhmille ja prosesseille raportteja, joiden avulla voidaan mm. tunnistaa ja priorisoida tärkeimmät kehitystoimenpiteitä. 

Kybermittari-työkaluun voi tuoda tietoja Import-välilehden sekä NIS2_Valinta ja Oma raportti -välilehtien kautta tukemaan arviointia ja analyysiä. 
Tässä tiedostossa on muutamia ristiinviittauspohjia sekä esimerkkejä raportointia tukevista tiedoista. 

Alla olevalla taulukolla voi luoda raportit tuomalla pelkät numeroarvot Import-välilehdelle. Soveltuu esimerkiksi tilanteisiin, joissa on laskettu useamman arvionnin tuloksista keskiarvo ja halutaan keskiarvoista tuottaa raportti.

Kybermittari 2.1 - pelkkä raportointi (07.11.2024) (xlsx, 1 Mt)

5. Ymmärrä nykytaso ja määritä tavoitetaso, priorisoi ja kehitä

Käydään läpi arvioinnin tulokset ja tulosten perusteella tarvittavat toimenpiteet.  Tunnistetaan mm. priorisoitavat kehitystoimet, vastuutetaan ne ja määritetään tavoitetaso.  Toteutetaan priorisoidut kehitystoimenpiteet ja päätetään arvioinnin toistamisen ja päivittämisen ajankohdasta.

Tältä osin kannattaa katsoa oma osioinsa koulutus materiaalista ja tutkia, miten oma-raportointi ominaisuutta voi esimerkiksi hyödyntää kehityskohteiden valintaan ja seurantaan.

Kybermittari tukee erilaisia tapoja viedä arvionnilla tuotettua tietoa, jota voidaan käyttää esimerkiksi seuraavien arviointien rikastamiseksi tai jaettavaksi Kyberturvallisuuskeskukselle. Tuontiominaisuuksilla voi rikastaa saatuja tuloksia, tuoda aiemmat tulokset uuden arvionnin pohjaksi tai oheen, lisätä viittauksia standardeihin, sääntelyyn tai vertailutietoa toisiin organisaatioihin.

Ohje tulosten jakamiseen (24.4.2024) (pdf, 838 kt)

Kybermittari - lyhyt arviontiprosessin vaiheiden kuvaus

Kybermittari arviontiprosessin vaiheet

Kybermittari arvionti -sivulla on lyhyt kuvaus arviontiprosessin eri vaiheista.

Kybermittari arviointiprosessi

Kybermittarin kehitys ja koulutukset 

Kybermittarin asiakkaille tehtiin palautekysely syksyllä 2025. Vastauksissa tuli esiin mm. käytettävyyteen, tulkintaan, tukeen ja erilaisiin kevennettyihin, rajatumpiin kyselyihin liittyvät ideat. Käsittelemme vielä ideoita ja miten voimme priorisoida ja resurssien puitteissa edistää esiin nostamianne asioita. Tällä hetkellä päivitämme nykyisiä materiaaleja. Kiitos palautteestanne. 

Viimeisin tallenne Kybermittari-yleiskoulutuksesta on linkitetty alle.  

 

Kybermittarin suhde muihin viitekehyksiin, standardeihin ja sääntelyyn 

Kybermittari pohjautuu hyvin pitkälti C2M2-viitekehyksen versioon 2.1, joten monet englanninkieliset materiaalit ovat sovellettavissa myös Kybermittarin ohjeituksena. Lisäksi työkaluihin on sisäänrakennettu ristiinviittaus NIST CSF V1.1:een ja 2.0:aan. 

The Cybersecurity Capability Maturity Model (C2M2) Version 2.1NIST Cybersecurity Framework 2.0

NIS 2 -direktiivin tavoitteena on kehittää kyberturvallisuusvalmiuksia kaikkialla unionissa, lieventää keskeisten palvelujen tarjoamiseen keskeisillä aloilla käytettäviin verkko- ja tietojärjestelmiin kohdistuvia uhkia ja varmistaa tällaisten palvelujen jatkuvuus poikkeamatilanteissa sekä tukea näin unionin turvallisuutta ja sen talouden ja yhteiskunnan tehokasta toimintaa. 

Kybermittarilla voi arvioida organisaation kyberturvallisuuskyvykkyyksiä ja parantaa sitä kautta ymmärrystä organisaation vaatimuksenmukaisuudesta. Traficomin suositus NIS-valvoville viranomaisille sekä Enisan NIS2 Technical Implementation Guidance sisältävät ristiinviittauksia eri viitekehyksiin mukaanlukien Kybermittariin. Arviointityökaluun on rakennettu sisälle muokattavissa olevaa raportointia ja listauksia liittyen kyberturvallisuuslain vaatimuksiin että ns. perustason tietoturvakäytäntöihin.

Lisätietoa NIS 2 -direktiivistä ja kyberturvallisuuslain vaatimuksista löytyy alla olevista linkeistä.

NIS 2 - Euroopan unionin kyberturvallisuusdirektiiviMitä NIS2-direktiivissä esitetyt kyberhygieniakäytännöt ovat?Suositus NIS-valvoville viranomaisille kyberturvallisuuden riskienhallinnan toimenpiteistäNIS2 Technical Implementation Guidance, Enisa

Import-työkalu on excel-tiedosto, johon on kerätty yhteen paikkaan ristiinviittaukset mm. NIS2-suositukseen, standardeihin ja kriteeristöihin. Kybermittari-työkalussa, dokumentaatiossa ja tietojen tuontiin luodussa Import-työkalussa tarjottavat ristiinviittaukset suositukseen, standardeihin ja kriteeristöihin ovat ohjeellisia. Keskenään ristiinviitatut kohdat voivat erota esimerkiksi laajuudeltaan, joten ne eivät välttämättä ole keskenään samansisältöisiä.

Linkki Import työkaluun

Suomessa tehdään kyberturvallisuuteen liittyen erilaisia kyselyitä, haastatteluja ja kartoituksia, joiden tavoite on usein yhteinen. Ne jollain tavoin pyrkivät arvioimaan ainakin jotakin kyberturvallisuuden osa-alueen nykytilaa tai kehitystä verrattuna edelliseen arviointikertaan sekä löytämään kehityskohteita. Alla olevien yhteenvetojen ja välineiden tavoite on edistää ymmärrystä kolmesta välineestä, joiden sisältö ja ominaisuudet ovat erilaiset, sekä vähentää päällekkäistä työtä.   

Kokonaiskuvapalvelun ja Kybermittarin vertailu ja yhteensovittaminen sisältää myös välineen tulosten siirrolle tai vertailulle. Ristiinviittaus ei ole täydellinen ja sitä voidaan korjata palautteen perusteella.

Kybermittari ja HVK Digipoolin toimialaselvitys 2025 tarjoaa vastaavan yhteenvedon kuin 2022. Se esittelee kuinka arviointiasteikot sekä kysymykset vastaavat toisiaan ja miten asiakas voi esimerkiksi tarkastella Kybermittarin avulla selvityksessä suositeltuja kehityskohteita omassa organisaatiossa. 

Kokonaiskuvapalvelun ja Kybermittarin vertailu ja yhteensovittaminen. Tulosten siirto. (xlsx, 79 kt)Kybermittari ja HVK:n Kyberkypsyys toimialoilla 2025-selvitys (pdf, 552 kt)

Hankkeille ja palveluntarjoajille

Kybermittari-palvelussa on pyritty huomioimaan myös palveluntarjoajien ja hankkeiden näkökulma. ”Kybermittari” on Liikenne- ja viestintäviraston omistama tavaramerkki (sanamerkki) (PRH, Rno: 279095) mutta muutoin Kybermittariin liittyvä materiaali on julkaistu Creative Commons Nimeä 4.0 -lisenssillä (CC BY 4.0), joka antaa laajat oikeudet käyttää, muokata ja jakaa materiaalia.  

Kun organisaatio sitoutuu markkinointiehtoihin ja tarjoaa Kybermittari-arviointia tai arviointiin tukea palveluna, niin Kybermittari-sivuille voidaan organisaation niin halutessa myös lisätä linkki palvelun sivuille.

Kybermittari - markkinointiehdot (pdf, 144 kt)

Raportointi ja ryhmä

Sivu on viimeksi päivitetty