Yritysjohdon sitoutuminen tietoturvaan on yksi tärkeimmistä tietoturva-asioista. Jos yritysjohto ei ole kiinnostunut tietoturvasta, ei bisneskään kauan kukoista. Tietoturvan merkitystä yritykselle voi osoittaa tietoturvapolitiikan toteuttamisella, resurssien antamisella sekä riskienhallintaan osallistumalla.
Kyseessä on ihan perusjuttuja, jotka jokainen yritys voi toteuttaa. Asioiden olennaisuudesta kertoo se, että ne on huomioitu esimerkiksi ISO27001 tietoturvastandardissa sekä valtionhallinnon tietoturvallisuuden perustason vaatimuksissa (VAHTI 2/2010).
Sitoutuminen osoitetaan tietoturvapolitiikalla
Tietoturvapolitiikka osoittaa yritysjohdon sitoutumisen. Tietoturvapolitiikassa kerrotaan yleisellä tasolla, miten tietoturvallisuus on huomioitu yrityksessä. Dokumentti kuvaa myös eri tahojen vastuita ja velvollisuuksia sekä muita kannanottoja tietoturvallisuuteen liittyen. Asiakkaille luodaan luottamusta tietoturvapolitiikan avulla.
Esimerkki
Yrityksesi on päässyt neuvottelemaan palvelun toimittamisesta isolle asiakkaalle. Asiakas on positiivisesti yllättynyt, koska yrityksesi pystyi konkreettisesti todentamaan tietoturva-asioitaan tietoturvapolitiikan avulla. Useat aikaisemmat palvelutoimittajat ovat puhuneet paljon, mutta todentaminen on ollut ongelmallisempaa. Yritysjohdon sitoutuminen tietoturvatyöhön mahdollistaa neuvottelujen jatkumisen.
Tietoturvaresurssit luovat mahdollisuuksia
Yritysjohto osoittaa tietoturvatyölle tarvittavat resurssit. Ne voivat olla esimerkiksi koulutusta, työaikaa tai rahaa tietoturvateknologioihin. Resurssit mahdollistavat osaavamman henkilökunnan, turvallisemman työskentely-ympäristön ja jopa uudet asiakkuudet.
Esimerkki
Yrityksen asiantuntijat ovat havainneet, että tietoturvaan ja tietosuojaan liittyviä kysymyksiä tulee jatkuvasti enemmän. Lisäksi potentiaaliset asiakkaat kysyvät usein, miten tietoturvallisuus on organisoitu. Yritysjohto tarjoaa eräälle asiantuntijalle mahdollisuutta perehtyä lisää tietoturvallisuuteen koulutusten kautta sekä osoittamalla hänelle työaikaa tietoturvatehtävien hoitamiseksi. Asiakaskokemus paranee ja yritykseen luotetaan enemmän.
Riskienhallinta on yritysjohdon arkea
Päivittäisessä työssä ilmenee tilanteita, jotka vaativat riskien arviointia. Yritysjohto lopulta päättää, mitä riskeille tehdään: poistetaan, vähennetään, siirretään vai hyväksytään.
Esimerkki
Yrityksen IT-asiantuntija on havainnut, että varmuuskopiointipalvelimen kiintolevyt tuottavat silloin tällöin virheitä. Vaikuttaisi siltä, että levyt ovat hajoamassa. Asiantuntija suosittelee levyjen uusimista. Vaikka yrityksen taloustilanne on tiukka, yritysjohto päättää hankkia uudet levyt. Yritysjohto ei halua ottaa riskiä, että varmuuskopiot menetetään, koska siitä aiheutuu lisäriskejä koko yritystoiminnalle.
Yritysjohtaja,
- Osoita suhtautumisesi tietoturvaan.
- Varmista työntekijöiden tietoturvaosaaminen, edes yleisellä tasolla.
- Tiedä tietoturvan pääpointit ja kuuntele asiantuntijoitasi.
Älä möhli vaan mahdollista!
Vastaa