Tietoturva-auditointi pienyritykselle: tee ensin 12 kohdan itsearvio

Ulkopuolinen tietoturva-auditointi kannattaa vasta, kun perusasiat ovat kunnossa. Tässä 12 kohdan itsearvio, jonka teet yhdessä iltapäivässä, pisteytys viidessä luokassa ja päätössääntö sille, milloin auditoinnin ostaminen on perusteltua ja milloin sama raha tuottaa enemmän korjaamalla.

Mustafa Tarabya, VectaAI:n perustaja, DT Nova Tmi. Yhteystiedot ja suora numero.

Lyhyt vastaus: Pienyritys ei tarvitse ostettua tietoturva-auditointia ennen kuin se on ensin tehnyt itsearvion ja korjannut sen paljastamat aukot. Alla on 12 kohdan itsearvio, jonka teet yhdessä iltapäivässä ilman työkaluja, ja pisteytys, joka kertoo mitä seuraavaksi kannattaa tehdä. Alle 18 pistettä tarkoittaa, että ulkopuolisen auditoinnin ostaminen olisi rahan tuhlausta — korjaa ensin itse. Yli 30 pistettä ja asiakasvaatimus tarkoittaa, että auditointi on perusteltu.

Tietoturva-auditointi on sana, joka tarkoittaa hyvin eri asioita eri myyjillä. Se voi olla automaattinen haavoittuvuusskannaus, joka tuottaa sadan sivun raportin. Se voi olla haastattelu ja dokumenttien läpikäynti. Se voi olla tunkeutumistestaus, jossa oikea ihminen yrittää päästä sisään. Nämä kolme maksavat eri verran, tuottavat eri asioita, ja vain yksi niistä on useimmille pienyrityksille ajankohtainen.

Ongelma on, että ostaja ei tiedä kumpaa tarvitsee, ennen kuin tietää missä kunnossa on. Siksi ensimmäinen askel ei ole tarjouspyyntö vaan itsearvio. Tämä sivu on se itsearvio.

Miten arvio tehdään?

Tietoturvan itsearvio tehdään käymällä 12 kohtaa läpi järjestyksessä ja antamalla jokaisesta 0, 1, 2 tai 3 pistettä sen mukaan, kuinka pitkälle asia on hoidettu. Ole ankara pisteytyksessä: kolme pistettä annetaan vain, jos asia on tehty, dokumentoitu ja testattu. "Luulen että se on kunnossa" on yksi piste, ei kahta. Maksimipistemäärä on 36. Arvion tekee se ihminen, joka oikeasti tietää mitä yrityksessä käytetään, ja jos se on eri ihminen kuin yrittäjä, se tehdään yhdessä. Puoli päivää riittää. Kohdat kattavat tunnukset, monivaiheisen tunnistautumisen, varmuuskopiot, päivitykset, käyttöoikeudet, salauksen, maksuprosessin, verkkotunnuksen, dokumentoinnin ja häiriöohjeen.

Arvion tekee se ihminen, joka oikeasti tietää, mitä yrityksessä käytetään. Jos se on eri ihminen kuin yrittäjä, tehkää se yhdessä. Puoli päivää riittää.

#Kohta0 pistettä3 pistettä
1Lista käytetyistä palveluista ja tunnuksistaEi listaaAjantasainen lista, päivitetty tänä vuonna
2Monivaiheinen tunnistautuminen sähköpostissaEi käytössäKäytössä kaikilla, sovelluspohjaisena
3Monivaiheinen tunnistautuminen muissa kriittisissä palveluissaEi käytössäPankki, laskutus, verkkotunnus ja sivusto kaikki suojattu
4Varmuuskopio olemassaEi kopiotaKopio eri paikassa, kattaa myös sähköpostin ja sivuston
5Palautus testattuEi koskaanTestattu viimeisen 12 kuukauden aikana
6Päivitykset ajan tasallaEi tiedetäAutomaattiset päivitykset päällä kaikilla laitteilla ja sivustolla
7Käyttöoikeudet ajan tasallaEntisillä on yhä pääsyTarkistettu viimeisen 6 kuukauden aikana, ei jaettuja tunnuksia
8Laitteiden levysalausEi tiedetäKaikki koneet ja puhelimet salattu, palautusavaimet talletettu
9Sovittu tapa vahvistaa maksupyynnöt ja tilinumeron muutoksetEi sovittuKirjallinen sääntö, jonka kaikki tuntevat
10Verkkotunnuksen haltijatieto ja uusiminenEi tiedetä kenen nimissäYrityksen nimissä, automaattinen uusiminen ja hälytys
11Henkilötietojen käsittelyn dokumentointiEi mitäänSeloste olemassa ja vastaa todellisuutta
12Toimintaohje häiriötilanteessaEi ohjettaKirjallinen: kenelle soitetaan, missä järjestyksessä, kenelle ilmoitetaan

Pisteytys ja mitä se tarkoittaa

Kokonaispistemäärä kertoo suoraan, mitä kannattaa tehdä seuraavaksi. Alle kahdentoista pisteen tulos tarkoittaa, että perusasiat ovat pääosin tekemättä eikä auditointia kannata ostaa lainkaan — se kertoisi vain sen, minkä jo tiedät. Kahdestatoista seitsemääntoista pisteeseen aukot ovat ilmeisiä ja korjattavissa itse kuukaudessa. Kahdeksastatoista kahteenkymmeneenviiteen perusta on kunnossa ja dokumentointi kesken, jolloin kevyt läpikäynti riittää eikä tunkeutumistestausta tarvita. Kahdenkymmenenkuuden pisteen jälkeen auditointi kannattaa ostaa, jos asiakas, vakuutusyhtiö tai sääntely sitä vaatii. Yli kolmenkymmenen pisteen tuloksella auditointi on todentamista eikä kehittämistä.

PisteetTilanneMitä seuraavaksi
0–11Perusasiat pääosin tekemättäÄlä osta auditointia. Tee kuuden kohdan minimitaso itse. Auditointi kertoisi vain sen, minkä jo tiedät.
12–17Osa kunnossa, aukot ilmeisiäKorjaa nollan ja yhden pisteen rivit. Palaa arvioon kuukauden päästä.
18–25Perusta kunnossa, dokumentointi keskenAuditointi voi tuoda uutta, mutta kevyt versio riittää: läpikäynti ja lausunto, ei tunkeutumistestausta.
26–32Hyvä tasoOsta auditointi, jos asiakas tai vakuutusyhtiö sitä vaatii tai jos käsittelette arkaluonteisia tietoja.
33–36ErinomainenAuditointi on todentamista, ei kehittämistä. Osta se sertifiointia tai asiakasvaatimusta varten.
Päätössääntö: auditointi kannattaa ostaa vasta, kun pistemääräsi on vähintään 18 ja on olemassa ulkopuolinen syy — asiakkaan vaatimus, sopimusehto, vakuutus tai sääntely. Jos pisteitä on alle 18, sama raha tuottaa enemmän korjaamalla nollarivit. Jos ulkopuolista syytä ei ole, raha tuottaa enemmän varmuuskopioinnissa ja työntekijöiden ohjeistuksessa.

Sääntö on tahallaan tiukka. Auditointi tuottaa raportin, ja raportti tuottaa arvoa vain, jos sen suositukset toteutetaan. Yritys, jolla on alle 18 pistettä, saa raportin, jossa lukee juuri ne asiat, jotka tässä listassa ovat nollalla — ja maksaa siitä. Se on kallis tapa saada tietää se, minkä sai ilmaiseksi puolessa päivässä.

Mitä eri auditointityypit maksavat ja tuottavat?

Tietoturva-auditointi tarkoittaa neljää eri asiaa, ja ne vastaavat neljään eri kysymykseen. Automaattinen skannaus etsii tunnettuja haavoittuvuuksia sivustolta tai verkosta ja vastaa kysymykseen, onko julkisessa palvelussani tunnettu aukko. Läpikäynti ja haastattelu käy läpi asetukset, käytännöt ja dokumentit ja vastaa kysymykseen, onko toimintatapamme järkevä — se on pienyrityksen tavallisin tarve. Tunkeutumistestauksessa ihminen yrittää oikeasti päästä sisään sovituilla rajoilla. Sertifiointiin tähtäävä auditointi vertaa toimintaa standardiin ja tuottaa todistuksen asiakkaalle näytettäväksi. Kysy itseltäsi ensin, mihin neljästä kysymyksestä haluat vastauksen, koska väärään kysymykseen ostettu auditointi on hyödytön riippumatta laadusta.

TyyppiMitä tekeeKenelleHintaluokka
Automaattinen skannausEtsii tunnettuja haavoittuvuuksia sivustolta tai verkostaKaikille, joilla on julkinen palveluEdullisin, osin ilmaisia työkaluja
Läpikäynti ja haastatteluKäy läpi asetukset, käytännöt ja dokumentitPienyritykselle tavallisin tarveMuutama työpäivä konsultin tuntihinnalla
TunkeutumistestausIhminen yrittää päästä sisään sovituilla rajoillaOhjelmistoyrityksille, arkaluonteiselle datalleSelvästi kallein
Sertifiointiin tähtäävä auditointiVertaa toimintaa standardiin ja tuottaa todistuksenKun asiakas tai kilpailutus vaatiiKallis, jatkuva ylläpito päälle

Hintaluokkia ei kannata verrata toisiinsa, koska ne vastaavat eri kysymyksiin. Skannaus vastaa kysymykseen "onko julkisessa palvelussani tunnettu aukko". Läpikäynti vastaa kysymykseen "onko toimintatapamme järkevä". Tunkeutumistestaus vastaa kysymykseen "pääseekö tähän oikeasti sisään". Sertifiointi vastaa kysymykseen "miten todistan tämän asiakkaalle". Kysy itseltäsi ensin, mihin näistä neljästä haluat vastauksen. Väärään kysymykseen ostettu auditointi on kallis ja hyödytön riippumatta siitä, kuinka hyvin se tehdään.

Mitä teet itse ennen kuin pyydät tarjousta?

Ennen tarjouspyyntöä kannattaa tehdä viisi asiaa itse, ja ne pudottavat sekä hintaa että turhaa työtä. Täytä ensin 12 kohdan arvio kirjallisena pisteineen ja perusteluineen, koska se dokumentti on itsessään arvokas ja lyhentää mahdollisen auditoinnin kestoa. Korjaa sitten kaikki nollarivit: ne ovat lähes aina ilmaisia korjata ja nostavat pisteitä nopeimmin. Tee uusi arvio kuukauden päästä ja vertaa lukuja. Kirjoita tarjouspyyntöön yhdellä lauseella se kysymys, johon haluat vastauksen, koska rajattu kysymys tuottaa rajatun ja halvemman toimeksiannon. Pyydä lopuksi nähtäväksi anonymisoitu esimerkkiraportti.

  1. Täytä 12 kohdan arvio kirjallisenaKirjoita pisteet ja perustelu jokaiselle riville. Tämä dokumentti on itsessään arvokas ja se lyhentää mahdollisen auditoinnin kestoa.
  2. Korjaa kaikki nollarivitNolla tarkoittaa, että asiaa ei ole tehty lainkaan. Nämä ovat lähes aina ilmaisia korjata ja ne nostavat pisteet nopeimmin.
  3. Tee uusi arvio kuukauden päästäVertaa lukuja. Jos pisteet eivät nousseet, ongelma ei ole tiedossa vaan ajassa — ja silloin ulkopuolinen tekijä on perusteltu, mutta tekijänä eikä auditoijana.
  4. Kirjoita tarjouspyyntöön se kysymys, johon haluat vastauksenYksi lause. "Haluamme tietää, pääseekö verkkokauppaamme sisään." Ei "haluamme tietoturva-auditoinnin".
  5. Pyydä nähtäväksi esimerkkiraporttiAnonymisoitu malli kertoo enemmän kuin tarjousteksti. Jos raportti on pelkkä työkalun tuloste ilman tulkintaa, maksat työkalusta.

Neljäs kohta on se, joka pudottaa hinnan eniten. Rajattu kysymys tuottaa rajatun ja halvemman toimeksiannon. Rajaamaton pyyntö tuottaa laajan tarjouksen, koska myyjän on varauduttava kaikkeen. Rajaus on ostajan työ, eikä sitä voi ulkoistaa.

Milloin auditointia ei kannata ostaa

Tietoturva-auditointia ei kannata ostaa neljässä tilanteessa. Kun kukaan ulkopuolinen ei ole sitä pyytänyt, sama raha tuottaa enemmän tekemisenä kuin arviointina. Kun raportille ei ole tekijää, ostat listan huolista etkä korjauksia. Kun tarjouksessa ei kerrota mitä tarkastetaan, hinta on joko varmuuden vuoksi liian korkea tai työ tehdään pintapuolisesti. Ja kun kyseessä on kertaluonteinen ostos, muista että tietoturva on ylläpitoa eikä tila — vuosittain toistettu itsearvio on silloin parempi kuin yksi ostettu auditointi. Kaikissa neljässä kyse on järjestyksestä, ei siitä etteikö auditointi olisi hyödyllinen työkalu.

Kun kukaan ei ole sitä pyytänyt. Auditoinnin yleisin oikea syy on ulkopuolinen vaatimus. Ilman sitä sama raha tuottaa enemmän tekemisenä kuin arviointina. Tämä ei ole halveksuntaa auditointia kohtaan — se on järjestyskysymys.

Kun raportille ei ole tekijää. Auditointi tuottaa listan korjattavia asioita. Jos kukaan ei ehdi korjata niitä, olet ostanut listan huolista. Varaa korjaustyölle aika ja raha ennen kuin tilaat arvion.

Kun tarjouksessa ei kerrota mitä tarkastetaan. "Kattava tietoturva-arviointi" ilman rajausta on hinnoiteltu joko liian kalliiksi varmuuden vuoksi tai liian halvaksi ja tehdään pintapuolisesti. Pyydä lista tarkastettavista kohteista ja menetelmistä ennen kuin vertaat hintoja.

Kun kyseessä on kertaluonteinen ostos. Tietoturva ei ole tila vaan ylläpitoa. Kerran tehty auditointi vanhenee, kun järjestelmät ja henkilöstö muuttuvat. Jos aiot tehdä tämän kerran etkä koskaan uudelleen, tee mieluummin itsearvio vuosittain kuin auditointi kerran.

Miten me teemme tämän

Teemme läpikäyntejä, emme sertifiointeja emmekä tunkeutumistestausta. Käytännössä se tarkoittaa, että käymme yllä olevat 12 kohtaa läpi yhdessä, katsomme asetukset auki oikeista järjestelmistä ja jätämme kirjallisen listan, jossa on jokaisen kohdan tila ja korjausohje. Jos pistemääräsi on jo yli 30 etkä tarvitse todistusta kenellekään, sanomme sen suoraan emmekä myy mitään.

Perusasetukset on kuvattu erikseen artikkelissa yrityksen tietoturvan minimitaso, ja henkilötietojen osalta kannattaa lukea GDPR pienyritykselle. Palvelun sisältö on sivulla tietoturva yritykselle ja työn hinnat hinnastossa — ei tarjouspyyntöä, ei myyntipuhelua.

Kolme kohtaa, joissa pienyritykset pisteyttävät itsensä liian korkealle

Itsearvion heikkous on se, että arvioija on sama ihminen kuin tekijä. Kolme riviä toistuu käytännössä aina yliarvioituna, ja ne kannattaa käydä läpi kaksi kertaa. Ensimmäinen on palautuksen testaus, jossa varmuuskopion olemassaolo sekoittuu siihen, että palautus oikeasti toimii. Toinen on käyttöoikeudet, joissa yliarviointi on rakenteellista: muistat ne ihmiset, jotka lisäsit itse, mutta et niitä, jotka lisättiin vuosia sitten väliaikaisesti. Kolmas on henkilötietojen dokumentointi, jossa kysymys ei ole selosteen olemassaolosta vaan siitä, vastaako se todellisuutta. Rehellisesti korjattuna pistemäärä laskee tyypillisesti muutamalla, ja se on hyvä asia.

Rivi 5, palautuksen testaus. "Varmuuskopio on" ja "palautus toimii" ovat eri asioita, ja jälkimmäistä ei voi tietää ilman kokeilua. Anna tästä rivistä täydet pisteet vain, jos muistat päivämäärän, jolloin palautit tiedoston ja katsoit sen sisällön. Jos et muista päivämäärää, se on nolla.

Rivi 7, käyttöoikeudet. Tässä yliarviointi on rakenteellista: muistat ne ihmiset, jotka lisäsit, mutta et niitä, jotka joku muu lisäsi tai jotka lisättiin vuosia sitten väliaikaisesti. Ainoa tapa pisteyttää tämä rehellisesti on avata käyttäjälista jokaisessa palvelussa ja lukea nimet. Se vie kaksikymmentä minuuttia ja tuottaa lähes aina yllätyksen.

Rivi 11, henkilötietojen dokumentointi. Moni antaa täydet pisteet, koska seloste on olemassa. Kysymys ei kuitenkaan ole siitä, onko seloste, vaan siitä vastaako se todellisuutta. Jos selosteessa ei mainita jotain järjestelmää, jossa asiakastietoja oikeasti on, rivi on korkeintaan yksi piste.

Jos korjaat nämä kolme riviä rehellisiksi, pistemääräsi laskee tyypillisesti muutamalla pisteellä. Se on hyvä asia: laskenut luku on käyttökelpoinen ja korkea luku ei ollut. Arvion arvo on täsmälleen sen rehellisyydessä, koska päätös auditoinnin ostamisesta tehdään sen perusteella.

Säilytä täytetty arvio. Se on ainoa dokumentti, josta näkee kehityksen vuodesta toiseen, ja se on myös se paperi, jonka voi näyttää asiakkaalle, joka kysyy tietoturvan tasoa ilman että kysymys on virallinen auditointivaatimus. Kolmen vuoden sarja arvioita kertoo enemmän kuin yksi ostettu raportti, koska se osoittaa suunnan eikä hetkeä. Ja jos jonain vuonna pisteet laskevat, se on hyödyllisin yksittäinen tieto, jonka tästä harjoituksesta saa — jokin asia, joka oli kunnossa, ei ole enää.

Usein kysyttyä

Mitä tietoturva-auditointi maksaa pienyritykselle?

Hinta riippuu tyypistä. Automaattinen skannaus on halvin ja osin tehtävissä ilmaisilla työkaluilla, läpikäynti maksaa muutaman työpäivän konsultin tuntihinnalla, ja tunkeutumistestaus on selvästi kallein. Pyydä tarjous rajatusta kysymyksestä, älä yleisestä auditoinnista — rajaus pudottaa hintaa eniten.

Voiko tietoturva-arvioinnin tehdä itse?

Voi, ja useimpien pienyritysten kannattaa aloittaa siitä. Tämän sivun 12 kohdan arvio kattaa ne asiat, joissa pienyrityksen todelliset riskit ovat. Ulkopuolinen arviointi tuo lisäarvoa vasta, kun perusasiat ovat kunnossa tai kun tarvitset todistuksen kolmannelle osapuolelle.

Kuinka usein auditointi pitäisi tehdä?

Itsearvio kerran vuodessa ja aina, kun järjestelmä, palveluntarjoaja tai henkilöstö vaihtuu. Ostettu auditointi silloin, kun sopimus tai sääntely sitä edellyttää, tai kun rakennatte uuden palvelun, jossa käsitellään asiakkaiden tietoja.

Mikä ero on auditoinnilla ja tunkeutumistestauksella?

Auditointi arvioi käytäntöjä ja asetuksia suhteessa siihen, mitä pitäisi olla. Tunkeutumistestauksessa ihminen yrittää oikeasti päästä sisään sovituissa rajoissa. Ensimmäinen kertoo mitä puuttuu, toinen kertoo mikä pettää. Pienyritykselle ensimmäinen on lähes aina ajankohtaisempi.

Tarvitaanko auditointia GDPR:n takia?

Tietosuoja-asetus ei vaadi auditointia sellaisenaan, vaan sitä, että käsittely on asianmukaisesti suojattua ja dokumentoitua. Käytännössä dokumentointi ja perusasetukset riittävät useimmille pienyrityksille. Laajamittainen tai arkaluonteinen käsittely muuttaa tilanteen, ja silloin arviointi on perusteltu.

Lue seuraavaksi

Lue myös: iOS-sovellus App Storeen · Android-sovellus Google Playhin · yrityksen tietoturva · varmuuskopiointi · hakukoneoptimoinnin hinta · Verkkokaupan perustaminen: hinta, vaihtoehdot ja todellinen kululista · Tietosuojaseloste-malli pienyritykselle · Liiketoimintasuunnitelman pohja ja laskelmat

Soita WhatsApp Demo