18. maaliskuuta 2026 kello 14.35
Kyberturvallisuus puolustusteollisuudessa on nyt välttämättömyys
Turkin puolustusteollisuuden ekosysteemi kasvaa joka vuosi. Pääurakoitsijoiden ohella tuhannet PK-yritykset ovat tulleet osaksi tätä kriittistä toimitusketjua. Tämä kasvu tuo kuitenkin mukanaan vakavan vastuun: Kyberturvallisuus.
Kyberhyökkääjät eivät enää kohdistu suoraan suuriin yrityksiin, vaan ketjun heikoimmat lenkkiin: toimittaja PK-yrityksiin. PK-yrityksen järjestelmään tunkeutuva kyberuhka voi vaarantaa koko puolustusteollisuuden toimitusketjun.
Tästä lähtökohdasta Puolustusteollisuuden pääsihteeristö (SSB) on toteuttanut Cyber Hygiene-PK-yritys Sertifiointiohjelman suojellakseen toimitusketjun PK-yrityksiä.
Mikä on Cyber Hygiene?
Cyber hygiene on kokonaisuus perusturvallisuuskäytäntöjä ja -toimenpiteitä, joita yksityishenkilöiden ja organisaatioiden tulee säännöllisesti noudattaa pitääkseen digitaaliset järjestelmänsä terveinä ja turvallisina. Aivan kuten henkilökohtaiset hygieniakäytännöt suojaavat fyysisiltä sairauksiltä, cyber hygiene suojaa organisaatiosi digitaalisen ympäristön uhkilta.
Yrityksen cyber hygienen 6 peruskäytäntöä
Mikä on SSB Cyber Hygiene-PK-yritys Sertifiointiohjelma?
SSB:n käynnistämä ohjelma on suunniteltu mittaamaan ja dokumentoimaan puolustusteollisuuden toimitusketjussa toimivien PK-yritysten peruskyberturvallisuuden tasoa. Ohjelman puitteissa organisaatiosi arvioidaan riippumattomien tarkastajien toimesta 13 pääturvallisuuskategoriassa. Jos tarkastuksessa todetaan, että täytätte vähimmäisvaatimukset, myönnetään Cyber Hygiene-PK-yritys Sertifikaatti.
13 tarkastuskategoriaa: Mitä SSB tarkastaa?
SSB:n tarkastuskriteeritaulukko koostuu 13 pääkategoriasta, jotka arvioidaan kolmella tasolla: Aloittelu, Keskitaso ja Edistynyt.
SSB-tarkastuksessa arvioitavat 13 turvallisuuskategoriaa
1. Omaisuudenhallinta
Kattaa tietoteknisten resurssien (tietokoneet, kannettavat, palvelimet, tallennusvälineet) inventaarion ylläpidon, laitteisto- ja ohjelmistoinventaarion ajankohtaisen seurannan sekä tehtäväkohtaiset henkilöstön valtuutusprosessit. Perusperiaate: Tuntematonta järjestelmää ei voida suojata.
2. Verkko- ja järjestelmäturvallisuus
VPN-käytön pakolliseksi tekeminen epäluotettavissa verkoissa, ajantasaiset käyttöjärjestelmät, vahvat salasanakäytännöt (vähintään 8 merkkiä, isot/pienet kirjaimet, numerot, erikoismerkit), Wi-Fi-salasanojen hallinta ja modernit salausprotokolat kuten WPA2/WPA3/AES.
3. Päätepisteen (asiakas) turvallisuus
Virustorjunta- ja palomuuriohjelmistojen pitäminen aktiivisena kaikissa järjestelmissä, työ- ja henkilökohtaisten tilien erillään pitäminen sekä oletusarvoisten "Administrator"-tilien poistaminen käytöstä.
4. Sähköpostin turvallisuus
Sähköposti on yleisin kyberhyökkäysten sisääntuloväylä. Yrityssähköpostin käyttö, kotimaisen palveluntarjoajan valinta, salasanakäytäntöjen noudattaminen ja pakollinen kaksivaiheinen tunnistautuminen (2FA) muodostavat tämän kategorian perusvaatimukset.
5. Fyysinen ja ympäristöturvallisuus
Turvakamerat ja tunnistusjärjestelmät, rajoitettu pääsy kriittisiin tiloihin sekä biometriset/kortti-/salasanakontrolloidut pääsyjärjestelmät.
6. Tietoturva
Vain valtuutettujen henkilöiden pääsy luottamuksellisiin tietoihin, tietoturvakäytäntöjen luominen, USB-käytön rajoittaminen ja luottamuksellisten tietojen turvallinen vientiprosessi.
7. Varmuuskopiointi
Kriittisten ja liiketoimintajärjestelmien säännöllinen varmuuskopiointi ulkoiseen tallennusvälineeseen ja varmuuskopioiden säännöllinen testaus on pakollista.
8. Tietoisuus
Tekniset toimenpiteet eivät yksinään riitä. Työntekijöiden tulee suorittaa peruskyberturvallisuuskoulutukset ja organisaation tietoturvakäytännön tulee kattaa koko henkilöstö.
9. Päivitysten hallinta
Kaikkien käyttöjärjestelmien, palvelimien ja kolmannen osapuolen ohjelmistojen pitäminen ajan tasalla, turvallisuuspäivitysten säännöllinen asentaminen ja lisensoitujen ohjelmistojen käyttö.
10. Tapausten ja tietoturvaloukkausten hallinta
Jos luottamuksellisia tietoja viedään ulos, on välittömästi ilmoitettava asianomaisille viranomaisille (SSB, pääurakoitsija).
11. Pilviturvallisuus
Pilvipalveluissa vaaditaan valtuutuksen todentaminen ja dokumentaatio siitä, ettei tietoja jaeta kolmansille osapuolille.
12. Tietojen hävittämisen hallinta
Käytöstä poistettujen laitteiden ja tietojen turvallinen hävittäminen; henkilötietojen poistaminen asianmukaisilla menetelmillä KVKK:n mukaisesti on pakollista.
13. Henkilöstöturvallisuus
Kaiken henkilöstön ansioluettelon tarkastus ennen työsuhteen aloittamista ja säännöllisiin turvallisuustoimenpiteisiin osallistuminen on välttämätöntä.
Sitoumuksenne sertifiointiprosessissa
SSB Cyber Hygiene-PK-yritys Sertifiointiohjelmaan haettaessa allekirjoitetun Sitoumuksen mukaisesti:
- Tietojen ja dokumenttien oikeellisuus: Vakuutatte, että kaikki toimittamanne tiedot ja asiakirjat ovat oikeita ja täydellisiä.
- Fyysinen tarkastus: TRTEST-riippumattomat tarkastajat voivat vierailla organisaatiossanne paikan päällä suorittamassa tarkastuksen.
- Puutteiden ilmoitus: Kun puutteita havaitaan, tarkastusta voidaan lykätä ilmoittamalla siitä viimeistään 2 työpäivää etukäteen.
- Sertifikaatin peruuttamisoikeus: Harhaanjohtavien tietojen havaitsemisen yhteydessä sertifikaatti peruutetaan ja asiasta ilmoitetaan SSB:lle.
- Tekniset ongelmat: Annetaan 30 päivän korjausmahdollisuus; muutoin prosessi voidaan päättää negatiivisesti.
SSB Cyber Hygiene-PK-yritys Sertifikaatti: Todiste luotettavasta kumppanuudesta toimitusketjussa
Miksi hallinnoida tätä prosessia Nordis Globalin kanssa?
SSB Cyber Hygiene-PK-yritys Sertifiointiprosessi on monivaiheinen prosessi, joka vaatii teknistä tietämystä ja kokemusta. Nordis Globalina tarjoamme tässä prosessissa seuraavaa:
- ✅ Esiarviointi (Gap-analyysi): Vertaamme nykyistä turvallisuustilaasi tarkastuskriteereihin.
- ✅ Tekninen toteutustuki: Asiantuntijatuki verkkoturvallisuudessa, päätepisteen suojauksessa, varmuuskopioinnissa ja päivitysprosesseissa.
- ✅ Käytännöt ja dokumentointi: Tietoturvakäytännöt, tapausten hallintasuunnitelmat ja HR-proseduurit.
- ✅ Tarkastusvalmistautuminen: Tarkastusta edeltävät simulaatio- ja valmisteluprosessit.
- ✅ Jatkuva vaatimustenmukaisuus: Säännöllinen seuranta ja konsultointi sertifikaatin voimassaolon ylläpitämiseksi sertifikaatin saamisen jälkeenkin.
Yhteenveto: Ryhdy toimiin turvallisen toimitusketjun puolesta
SSB Cyber Hygiene-PK-yritys Sertifikaatti on tulossa yhä kriittisemmäksi vaatimukseksi PK-yrityksille, jotka haluavat olla osa puolustusteollisuuden toimitusketjua. Cyber hygiene ei ole kustannus, vaan investointi. On aina viisaampaa ryhtyä toimiin ennen tietoturvaloukkauksen tai ransomware-hyökkäyksen kokemista.
Samankaltaiset kirjoitukset