Lista Kybermittariin yleisesti kohdistuvista kysymyksistä.
Kyberturvallisuuskeskuksen kehittämä Kybermittari auttaa parantamaan yritysten, organisaatioiden ja samalla koko yhteiskunnan kykyä torjua kyberuhkia. Kybermittari tuo yritysten ja organisaatioiden johdolle ja tietoturva-ammattilaisille konkreettisen työkalun kyberuhkien aiempaa parempaan hallintaan.
Kybermittarin avulla johto saa näkymän toiminnalle tärkeiden kyberkyvykkyyksien kypsyystasoon osa-alueittain ja tavoitteittain. Mittari näyttää, millä tasolla kyberriskien tunnistaminen, suojautuminen, havainnointi, reagointi ja palautuminen ovat organisaatiossa. Mittari tuo näkymän myös toimitusketjun ja ulkoisten riippuvuuksien hallintaan liittyvään kypsyystasoon. Lisäksi yritysjohto saa arvokasta tietoa siitä, miten oma kyberriskeihin varautuminen vertautuu toimialan keskiarvoon.
Kybermittari on räätälöity Suomessa toimivien yritysten ja organisaatioiden tarpeisiin ja se pohjautuu kansainvälisiin kyberkyvykkyyksien mittausmalleihin. Kansallinen lähestymistapa mahdollistaa yritysten ja toimialojen yhtämittaisen vertailun ja tuo yhteisen kielen kyberturvallisuuden mittaamiseen ja kehittämiseen. Kyberturvallisuuskeskuksen rooli on tukea mittarin jatkuvuutta ja pitkäjänteisyyttä sekä luoda edellytykset jakaa luottamuksellisesti tietoa parhaista käytänteistä, suosituksia ja referenssituloksia yhteistoiminnassa kriittisten organisaatioiden kanssa.
Mittarin kehityksessä ja pilotointivaiheessa on ollut Traficomin Kyberturvallisuuskeskuksen ja Huoltovarmuuskeskuksen lisäksi mukana kriittisen infrastruktuurin organisaatioita, yrityksiä, asiantuntijoita sekä viranomaisia. Kybermittarin pohjana toimivat kansainväliset NIST Cybersecurity Framework sekä Cybersecurity Capability Maturity Model (C2M2).
Kybermittarista muodostuu yleisesti tunnustettu ja laajasti käytössä oleva tuote yhteiskunnan ja organisaatioiden kyberkypsyyden arvioimiseksi ja kehittämiseksi.
Kybermittari laajentaa ja ylläpitää käyttäjien kesken olevaa luottamusverkostoa, jossa tuetaan toisia jakamalla vertailukelpoisia tuloksia ja osaamista sekä käytetään yhteistä kieltä kyberturvallisuuden osa-alueista jäsenten kesken.
Kansallisella tasolla Kybermittarin laajamittainen käyttö tukee kansallisen tilannekuvan muodostamista, viranomaistoimintaa ja päätöksentekoa sekä auttaa resurssien kohdentamisessa.
Kun organisaatiot lähtevät käyttämään Kybermittaria, on tärkeää olla tietoinen yleisistä kognitiivisista vinoumista, jotka voivat vaikuttaa tulosten arviointiin ja hyödyntämiseen. Näiden vinoumien tunnistaminen auttaa tekemään objektiivisempia ja tarkempia johtopäätöksiä.
● Käytä tiimiä: Varmista, että kysymyksiin vastaa ryhmä ihmisiä, joilla on erilaisia näkemyksiä organisaation kyberturvallisuudesta.● Arvioi objektiivisesti: Pohdi jokaista vastausta faktojen, ei tunteiden tai aiempien uskomusten pohjalta.● Tarkista priorisointi: Suuntaa resurssit sinne, missä on eniten riskejä tai kehittämistarpeita, ei sinne, missä asiat ovat jo hyvällä mallilla.● Päivitä säännöllisesti: Toista Kybermittarin käyttö esimerkiksi kerran vuodessa ja hyödynnä aiempien arvioiden kehitystä peilinä nykyhetkelle.
Tietoturvastandardit edellyttävät että tietoturvan kehittymistä mitataan. Kybermittari hoitaa tämä osan riippumatta käytössä olevasta viitekehyksestä. Esimerkiksi ISO27001-standardissa (2022) suorituskyvyn arviointia ja parantamista on käsitelty standardin kohdissa 9 ja 10.
Euroopan unionin kyberturvallisuusdirektiivin (NIS2-direktiivi) 21 artikla käsittelee kyberturvallisuusriskien hallintatoimenpiteitä. Hallintatoimenpiteissä mainittuja aiheita vastaavia Kybermittarin osioita ja tavoitteita ja käytäntöjä on tunnistettu. Tarkoituksena antaa käyttäjille erimerkkejä suositelluista käytännöistä, jotka liittyvät kuhunkin hallintatoimenpiteeseen. Näitä ristiinviittauksia tarkennetaan täytäntöönpanon edetessä. Traficomin voit lukea asiasta lisää NIS2-direktiivin mukaisista kyberturvallisuuden riskienhallinnan toimenpiteistä.
Kybermittari mittaa kyberturvallisuuden kypsyystasoa kolmiportaisella asteikolla. Kybermittarissa on 11 osiota, jotka jakautuvat tavoitteisiin. Tavoitteet koostuvat käytännöistä, jotka on sijoitettu vaativuutensa mukaisesti jollekin näistä kolmesta kypsyystasosta. Käytännöt perustuvat yleisesti käytettyihin tietoturvallisuus standardeihin, viitekehyksiin tai parhaisiin käytäntöihin. Annettujen vastausten perusteella Kybermittari laskee organisaation tietoturvatason osio ja tavoitekohtaisesti. Kybermittarin tavoitteena on olla yleiskäyttöinen mittausväline, jolla mittaus on toistettavissa ja jolla sadut tulokset ovat vertailtavissa tarvittaessa myös eri toimialojen välillä.
Kyberturvallisuuskeskus tarjoaa Kybermittarin vapaasti yritysten, järjestöjen ja julkisten toimijoiden käyttöön. Lisäksi sitä voivat hyödyntää kaupalliset toimijat tai viranomaiset. Laajemmat käyttöehdot ja palvelunkuvaukset löytyvät Kybermittari-sivuilta.
Voit vapaasti ottaa käyttöön, jakaa ja muunnella Kybermittari-palvelun materiaaleja, jotka on julkaistu Creative Commons Nimeä 4.0 -lisenssillä (CC BY 4.0). Muistathan viitata asianmukaisesti lähteeseen. Huomioithan Kyberturvallisuuskeskuksen ulkopuoliset tietolähteet ja niiden oikeuksien haltijoiden mahdolliset oikeudet käyttäessäsi dokumentteja. Kybermittari on rekisteröity tavaramerkki (sanamerkki)
© 2022 Carnegie Mellon University. This version of C2M2 is being released and maintained by the U.S. Department of Energy (DOE). The U.S. Government has, at minimum, unlimited rights to use, modify, reproduce, release, perform, display, or disclose this version the C2M2 or corresponding tools provided by DOE, as well as the right to authorize others, and hereby authorizes others, to do the same.
During the creation of the original C2M2, Capability Maturity Model® and CMM® were registered trademarks of Carnegie Mellon University. Information Systems Audit and Control Association, Inc. (ISACA) is the current owner of these marks but did not participate in the creation of C2M2.
Jos kysymyksesi puuttuu listalta voit lähettää kysymyksen sähköpostilla tai asiakaspalvelulomakkeella.
Miten tilaan Kybermittari-uutiskirjeen?Kybermittari-uutiskirjeen voi tilata osoittesta . Syötä sähköpostiosoitteesi ja valitse Kybermittari listalta. Ennen Tilaa-napin painamista lue sivuilla olevat ehdot.