Tietoturva-auditointi pienyritykselle: tee ensin 12 kohdan itsearvio
Ulkopuolinen tietoturva-auditointi kannattaa vasta, kun perusasiat ovat kunnossa. Tässä 12 kohdan itsearvio, jonka teet yhdessä iltapäivässä, pisteytys viidessä luokassa ja päätössääntö sille, milloin auditoinnin ostaminen on perusteltua ja milloin sama raha tuottaa enemmän korjaamalla.
Lyhyt vastaus: Pienyritys ei tarvitse ostettua tietoturva-auditointia ennen kuin se on ensin tehnyt itsearvion ja korjannut sen paljastamat aukot. Alla on 12 kohdan itsearvio, jonka teet yhdessä iltapäivässä ilman työkaluja, ja pisteytys, joka kertoo mitä seuraavaksi kannattaa tehdä. Alle 18 pistettä tarkoittaa, että ulkopuolisen auditoinnin ostaminen olisi rahan tuhlausta — korjaa ensin itse. Yli 30 pistettä ja asiakasvaatimus tarkoittaa, että auditointi on perusteltu.
Tietoturva-auditointi on sana, joka tarkoittaa hyvin eri asioita eri myyjillä. Se voi olla automaattinen haavoittuvuusskannaus, joka tuottaa sadan sivun raportin. Se voi olla haastattelu ja dokumenttien läpikäynti. Se voi olla tunkeutumistestaus, jossa oikea ihminen yrittää päästä sisään. Nämä kolme maksavat eri verran, tuottavat eri asioita, ja vain yksi niistä on useimmille pienyrityksille ajankohtainen.
Ongelma on, että ostaja ei tiedä kumpaa tarvitsee, ennen kuin tietää missä kunnossa on. Siksi ensimmäinen askel ei ole tarjouspyyntö vaan itsearvio. Tämä sivu on se itsearvio.
Miten arvio tehdään?
Tietoturvan itsearvio tehdään käymällä 12 kohtaa läpi järjestyksessä ja antamalla jokaisesta 0, 1, 2 tai 3 pistettä sen mukaan, kuinka pitkälle asia on hoidettu. Ole ankara pisteytyksessä: kolme pistettä annetaan vain, jos asia on tehty, dokumentoitu ja testattu. "Luulen että se on kunnossa" on yksi piste, ei kahta. Maksimipistemäärä on 36. Arvion tekee se ihminen, joka oikeasti tietää mitä yrityksessä käytetään, ja jos se on eri ihminen kuin yrittäjä, se tehdään yhdessä. Puoli päivää riittää. Kohdat kattavat tunnukset, monivaiheisen tunnistautumisen, varmuuskopiot, päivitykset, käyttöoikeudet, salauksen, maksuprosessin, verkkotunnuksen, dokumentoinnin ja häiriöohjeen.
Arvion tekee se ihminen, joka oikeasti tietää, mitä yrityksessä käytetään. Jos se on eri ihminen kuin yrittäjä, tehkää se yhdessä. Puoli päivää riittää.
| # | Kohta | 0 pistettä | 3 pistettä |
|---|---|---|---|
| 1 | Lista käytetyistä palveluista ja tunnuksista | Ei listaa | Ajantasainen lista, päivitetty tänä vuonna |
| 2 | Monivaiheinen tunnistautuminen sähköpostissa | Ei käytössä | Käytössä kaikilla, sovelluspohjaisena |
| 3 | Monivaiheinen tunnistautuminen muissa kriittisissä palveluissa | Ei käytössä | Pankki, laskutus, verkkotunnus ja sivusto kaikki suojattu |
| 4 | Varmuuskopio olemassa | Ei kopiota | Kopio eri paikassa, kattaa myös sähköpostin ja sivuston |
| 5 | Palautus testattu | Ei koskaan | Testattu viimeisen 12 kuukauden aikana |
| 6 | Päivitykset ajan tasalla | Ei tiedetä | Automaattiset päivitykset päällä kaikilla laitteilla ja sivustolla |
| 7 | Käyttöoikeudet ajan tasalla | Entisillä on yhä pääsy | Tarkistettu viimeisen 6 kuukauden aikana, ei jaettuja tunnuksia |
| 8 | Laitteiden levysalaus | Ei tiedetä | Kaikki koneet ja puhelimet salattu, palautusavaimet talletettu |
| 9 | Sovittu tapa vahvistaa maksupyynnöt ja tilinumeron muutokset | Ei sovittu | Kirjallinen sääntö, jonka kaikki tuntevat |
| 10 | Verkkotunnuksen haltijatieto ja uusiminen | Ei tiedetä kenen nimissä | Yrityksen nimissä, automaattinen uusiminen ja hälytys |
| 11 | Henkilötietojen käsittelyn dokumentointi | Ei mitään | Seloste olemassa ja vastaa todellisuutta |
| 12 | Toimintaohje häiriötilanteessa | Ei ohjetta | Kirjallinen: kenelle soitetaan, missä järjestyksessä, kenelle ilmoitetaan |
Pisteytys ja mitä se tarkoittaa
Kokonaispistemäärä kertoo suoraan, mitä kannattaa tehdä seuraavaksi. Alle kahdentoista pisteen tulos tarkoittaa, että perusasiat ovat pääosin tekemättä eikä auditointia kannata ostaa lainkaan — se kertoisi vain sen, minkä jo tiedät. Kahdestatoista seitsemääntoista pisteeseen aukot ovat ilmeisiä ja korjattavissa itse kuukaudessa. Kahdeksastatoista kahteenkymmeneenviiteen perusta on kunnossa ja dokumentointi kesken, jolloin kevyt läpikäynti riittää eikä tunkeutumistestausta tarvita. Kahdenkymmenenkuuden pisteen jälkeen auditointi kannattaa ostaa, jos asiakas, vakuutusyhtiö tai sääntely sitä vaatii. Yli kolmenkymmenen pisteen tuloksella auditointi on todentamista eikä kehittämistä.
| Pisteet | Tilanne | Mitä seuraavaksi |
|---|---|---|
| 0–11 | Perusasiat pääosin tekemättä | Älä osta auditointia. Tee kuuden kohdan minimitaso itse. Auditointi kertoisi vain sen, minkä jo tiedät. |
| 12–17 | Osa kunnossa, aukot ilmeisiä | Korjaa nollan ja yhden pisteen rivit. Palaa arvioon kuukauden päästä. |
| 18–25 | Perusta kunnossa, dokumentointi kesken | Auditointi voi tuoda uutta, mutta kevyt versio riittää: läpikäynti ja lausunto, ei tunkeutumistestausta. |
| 26–32 | Hyvä taso | Osta auditointi, jos asiakas tai vakuutusyhtiö sitä vaatii tai jos käsittelette arkaluonteisia tietoja. |
| 33–36 | Erinomainen | Auditointi on todentamista, ei kehittämistä. Osta se sertifiointia tai asiakasvaatimusta varten. |
Sääntö on tahallaan tiukka. Auditointi tuottaa raportin, ja raportti tuottaa arvoa vain, jos sen suositukset toteutetaan. Yritys, jolla on alle 18 pistettä, saa raportin, jossa lukee juuri ne asiat, jotka tässä listassa ovat nollalla — ja maksaa siitä. Se on kallis tapa saada tietää se, minkä sai ilmaiseksi puolessa päivässä.
Mitä eri auditointityypit maksavat ja tuottavat?
Tietoturva-auditointi tarkoittaa neljää eri asiaa, ja ne vastaavat neljään eri kysymykseen. Automaattinen skannaus etsii tunnettuja haavoittuvuuksia sivustolta tai verkosta ja vastaa kysymykseen, onko julkisessa palvelussani tunnettu aukko. Läpikäynti ja haastattelu käy läpi asetukset, käytännöt ja dokumentit ja vastaa kysymykseen, onko toimintatapamme järkevä — se on pienyrityksen tavallisin tarve. Tunkeutumistestauksessa ihminen yrittää oikeasti päästä sisään sovituilla rajoilla. Sertifiointiin tähtäävä auditointi vertaa toimintaa standardiin ja tuottaa todistuksen asiakkaalle näytettäväksi. Kysy itseltäsi ensin, mihin neljästä kysymyksestä haluat vastauksen, koska väärään kysymykseen ostettu auditointi on hyödytön riippumatta laadusta.
| Tyyppi | Mitä tekee | Kenelle | Hintaluokka |
|---|---|---|---|
| Automaattinen skannaus | Etsii tunnettuja haavoittuvuuksia sivustolta tai verkosta | Kaikille, joilla on julkinen palvelu | Edullisin, osin ilmaisia työkaluja |
| Läpikäynti ja haastattelu | Käy läpi asetukset, käytännöt ja dokumentit | Pienyritykselle tavallisin tarve | Muutama työpäivä konsultin tuntihinnalla |
| Tunkeutumistestaus | Ihminen yrittää päästä sisään sovituilla rajoilla | Ohjelmistoyrityksille, arkaluonteiselle datalle | Selvästi kallein |
| Sertifiointiin tähtäävä auditointi | Vertaa toimintaa standardiin ja tuottaa todistuksen | Kun asiakas tai kilpailutus vaatii | Kallis, jatkuva ylläpito päälle |
Hintaluokkia ei kannata verrata toisiinsa, koska ne vastaavat eri kysymyksiin. Skannaus vastaa kysymykseen "onko julkisessa palvelussani tunnettu aukko". Läpikäynti vastaa kysymykseen "onko toimintatapamme järkevä". Tunkeutumistestaus vastaa kysymykseen "pääseekö tähän oikeasti sisään". Sertifiointi vastaa kysymykseen "miten todistan tämän asiakkaalle". Kysy itseltäsi ensin, mihin näistä neljästä haluat vastauksen. Väärään kysymykseen ostettu auditointi on kallis ja hyödytön riippumatta siitä, kuinka hyvin se tehdään.
Mitä teet itse ennen kuin pyydät tarjousta?
Ennen tarjouspyyntöä kannattaa tehdä viisi asiaa itse, ja ne pudottavat sekä hintaa että turhaa työtä. Täytä ensin 12 kohdan arvio kirjallisena pisteineen ja perusteluineen, koska se dokumentti on itsessään arvokas ja lyhentää mahdollisen auditoinnin kestoa. Korjaa sitten kaikki nollarivit: ne ovat lähes aina ilmaisia korjata ja nostavat pisteitä nopeimmin. Tee uusi arvio kuukauden päästä ja vertaa lukuja. Kirjoita tarjouspyyntöön yhdellä lauseella se kysymys, johon haluat vastauksen, koska rajattu kysymys tuottaa rajatun ja halvemman toimeksiannon. Pyydä lopuksi nähtäväksi anonymisoitu esimerkkiraportti.
- Täytä 12 kohdan arvio kirjallisenaKirjoita pisteet ja perustelu jokaiselle riville. Tämä dokumentti on itsessään arvokas ja se lyhentää mahdollisen auditoinnin kestoa.
- Korjaa kaikki nollarivitNolla tarkoittaa, että asiaa ei ole tehty lainkaan. Nämä ovat lähes aina ilmaisia korjata ja ne nostavat pisteet nopeimmin.
- Tee uusi arvio kuukauden päästäVertaa lukuja. Jos pisteet eivät nousseet, ongelma ei ole tiedossa vaan ajassa — ja silloin ulkopuolinen tekijä on perusteltu, mutta tekijänä eikä auditoijana.
- Kirjoita tarjouspyyntöön se kysymys, johon haluat vastauksenYksi lause. "Haluamme tietää, pääseekö verkkokauppaamme sisään." Ei "haluamme tietoturva-auditoinnin".
- Pyydä nähtäväksi esimerkkiraporttiAnonymisoitu malli kertoo enemmän kuin tarjousteksti. Jos raportti on pelkkä työkalun tuloste ilman tulkintaa, maksat työkalusta.
Neljäs kohta on se, joka pudottaa hinnan eniten. Rajattu kysymys tuottaa rajatun ja halvemman toimeksiannon. Rajaamaton pyyntö tuottaa laajan tarjouksen, koska myyjän on varauduttava kaikkeen. Rajaus on ostajan työ, eikä sitä voi ulkoistaa.
Milloin auditointia ei kannata ostaa
Tietoturva-auditointia ei kannata ostaa neljässä tilanteessa. Kun kukaan ulkopuolinen ei ole sitä pyytänyt, sama raha tuottaa enemmän tekemisenä kuin arviointina. Kun raportille ei ole tekijää, ostat listan huolista etkä korjauksia. Kun tarjouksessa ei kerrota mitä tarkastetaan, hinta on joko varmuuden vuoksi liian korkea tai työ tehdään pintapuolisesti. Ja kun kyseessä on kertaluonteinen ostos, muista että tietoturva on ylläpitoa eikä tila — vuosittain toistettu itsearvio on silloin parempi kuin yksi ostettu auditointi. Kaikissa neljässä kyse on järjestyksestä, ei siitä etteikö auditointi olisi hyödyllinen työkalu.
Kun kukaan ei ole sitä pyytänyt. Auditoinnin yleisin oikea syy on ulkopuolinen vaatimus. Ilman sitä sama raha tuottaa enemmän tekemisenä kuin arviointina. Tämä ei ole halveksuntaa auditointia kohtaan — se on järjestyskysymys.
Kun raportille ei ole tekijää. Auditointi tuottaa listan korjattavia asioita. Jos kukaan ei ehdi korjata niitä, olet ostanut listan huolista. Varaa korjaustyölle aika ja raha ennen kuin tilaat arvion.
Kun tarjouksessa ei kerrota mitä tarkastetaan. "Kattava tietoturva-arviointi" ilman rajausta on hinnoiteltu joko liian kalliiksi varmuuden vuoksi tai liian halvaksi ja tehdään pintapuolisesti. Pyydä lista tarkastettavista kohteista ja menetelmistä ennen kuin vertaat hintoja.
Kun kyseessä on kertaluonteinen ostos. Tietoturva ei ole tila vaan ylläpitoa. Kerran tehty auditointi vanhenee, kun järjestelmät ja henkilöstö muuttuvat. Jos aiot tehdä tämän kerran etkä koskaan uudelleen, tee mieluummin itsearvio vuosittain kuin auditointi kerran.
Miten me teemme tämän
Teemme läpikäyntejä, emme sertifiointeja emmekä tunkeutumistestausta. Käytännössä se tarkoittaa, että käymme yllä olevat 12 kohtaa läpi yhdessä, katsomme asetukset auki oikeista järjestelmistä ja jätämme kirjallisen listan, jossa on jokaisen kohdan tila ja korjausohje. Jos pistemääräsi on jo yli 30 etkä tarvitse todistusta kenellekään, sanomme sen suoraan emmekä myy mitään.
Perusasetukset on kuvattu erikseen artikkelissa yrityksen tietoturvan minimitaso, ja henkilötietojen osalta kannattaa lukea GDPR pienyritykselle. Palvelun sisältö on sivulla tietoturva yritykselle ja työn hinnat hinnastossa — ei tarjouspyyntöä, ei myyntipuhelua.
Kolme kohtaa, joissa pienyritykset pisteyttävät itsensä liian korkealle
Itsearvion heikkous on se, että arvioija on sama ihminen kuin tekijä. Kolme riviä toistuu käytännössä aina yliarvioituna, ja ne kannattaa käydä läpi kaksi kertaa. Ensimmäinen on palautuksen testaus, jossa varmuuskopion olemassaolo sekoittuu siihen, että palautus oikeasti toimii. Toinen on käyttöoikeudet, joissa yliarviointi on rakenteellista: muistat ne ihmiset, jotka lisäsit itse, mutta et niitä, jotka lisättiin vuosia sitten väliaikaisesti. Kolmas on henkilötietojen dokumentointi, jossa kysymys ei ole selosteen olemassaolosta vaan siitä, vastaako se todellisuutta. Rehellisesti korjattuna pistemäärä laskee tyypillisesti muutamalla, ja se on hyvä asia.
Rivi 5, palautuksen testaus. "Varmuuskopio on" ja "palautus toimii" ovat eri asioita, ja jälkimmäistä ei voi tietää ilman kokeilua. Anna tästä rivistä täydet pisteet vain, jos muistat päivämäärän, jolloin palautit tiedoston ja katsoit sen sisällön. Jos et muista päivämäärää, se on nolla.
Rivi 7, käyttöoikeudet. Tässä yliarviointi on rakenteellista: muistat ne ihmiset, jotka lisäsit, mutta et niitä, jotka joku muu lisäsi tai jotka lisättiin vuosia sitten väliaikaisesti. Ainoa tapa pisteyttää tämä rehellisesti on avata käyttäjälista jokaisessa palvelussa ja lukea nimet. Se vie kaksikymmentä minuuttia ja tuottaa lähes aina yllätyksen.
Rivi 11, henkilötietojen dokumentointi. Moni antaa täydet pisteet, koska seloste on olemassa. Kysymys ei kuitenkaan ole siitä, onko seloste, vaan siitä vastaako se todellisuutta. Jos selosteessa ei mainita jotain järjestelmää, jossa asiakastietoja oikeasti on, rivi on korkeintaan yksi piste.
Jos korjaat nämä kolme riviä rehellisiksi, pistemääräsi laskee tyypillisesti muutamalla pisteellä. Se on hyvä asia: laskenut luku on käyttökelpoinen ja korkea luku ei ollut. Arvion arvo on täsmälleen sen rehellisyydessä, koska päätös auditoinnin ostamisesta tehdään sen perusteella.
Säilytä täytetty arvio. Se on ainoa dokumentti, josta näkee kehityksen vuodesta toiseen, ja se on myös se paperi, jonka voi näyttää asiakkaalle, joka kysyy tietoturvan tasoa ilman että kysymys on virallinen auditointivaatimus. Kolmen vuoden sarja arvioita kertoo enemmän kuin yksi ostettu raportti, koska se osoittaa suunnan eikä hetkeä. Ja jos jonain vuonna pisteet laskevat, se on hyödyllisin yksittäinen tieto, jonka tästä harjoituksesta saa — jokin asia, joka oli kunnossa, ei ole enää.
Usein kysyttyä
Mitä tietoturva-auditointi maksaa pienyritykselle?
Hinta riippuu tyypistä. Automaattinen skannaus on halvin ja osin tehtävissä ilmaisilla työkaluilla, läpikäynti maksaa muutaman työpäivän konsultin tuntihinnalla, ja tunkeutumistestaus on selvästi kallein. Pyydä tarjous rajatusta kysymyksestä, älä yleisestä auditoinnista — rajaus pudottaa hintaa eniten.
Voiko tietoturva-arvioinnin tehdä itse?
Voi, ja useimpien pienyritysten kannattaa aloittaa siitä. Tämän sivun 12 kohdan arvio kattaa ne asiat, joissa pienyrityksen todelliset riskit ovat. Ulkopuolinen arviointi tuo lisäarvoa vasta, kun perusasiat ovat kunnossa tai kun tarvitset todistuksen kolmannelle osapuolelle.
Kuinka usein auditointi pitäisi tehdä?
Itsearvio kerran vuodessa ja aina, kun järjestelmä, palveluntarjoaja tai henkilöstö vaihtuu. Ostettu auditointi silloin, kun sopimus tai sääntely sitä edellyttää, tai kun rakennatte uuden palvelun, jossa käsitellään asiakkaiden tietoja.
Mikä ero on auditoinnilla ja tunkeutumistestauksella?
Auditointi arvioi käytäntöjä ja asetuksia suhteessa siihen, mitä pitäisi olla. Tunkeutumistestauksessa ihminen yrittää oikeasti päästä sisään sovituissa rajoissa. Ensimmäinen kertoo mitä puuttuu, toinen kertoo mikä pettää. Pienyritykselle ensimmäinen on lähes aina ajankohtaisempi.
Tarvitaanko auditointia GDPR:n takia?
Tietosuoja-asetus ei vaadi auditointia sellaisenaan, vaan sitä, että käsittely on asianmukaisesti suojattua ja dokumentoitua. Käytännössä dokumentointi ja perusasetukset riittävät useimmille pienyrityksille. Laajamittainen tai arkaluonteinen käsittely muuttaa tilanteen, ja silloin arviointi on perusteltu.
Lue seuraavaksi
- Android-puhelimen tietoturva
- Pienyrityksen tietoturvan perusteet: mitä suojaat, miltä suojaat ja missä järjestyksessä
- Puhelimen tietoturva yrityskäytössä: seitsemän asetusta ja etäpoiston testi
- Tietosuoja ja tietoturva: mikä niiden ero on pienyrityksessä
- Tietoturva-aukko: mikä se on, miten se syntyy ja miksi päivitykset ovat olemassa
Lue myös: iOS-sovellus App Storeen · Android-sovellus Google Playhin · yrityksen tietoturva · varmuuskopiointi · hakukoneoptimoinnin hinta · Verkkokaupan perustaminen: hinta, vaihtoehdot ja todellinen kululista · Tietosuojaseloste-malli pienyritykselle · Liiketoimintasuunnitelman pohja ja laskelmat