ISO 27001, Katakri & sertifioinnit

ISO 27001 vai Katakri? Tutustu näiden tietoturvaviitekehysten eroihin ja löydä tie onnistuneeseen sertifiointiin.

Mintly koristekuva brändiväreillä ja logolla

Tietoturvasertifioinnit voivat tuntua ensisilmäyksellä monimutkaiselta viidakolta: standardeja, auditointeja, vaatimuksia ja lyhenteitä, joiden merkitys jää helposti epäselväksi. ISO 27001 ja Katakri ovat kuitenkin kaksi keskeistä viitekehystä, joihin suomalainen organisaatio törmää ennemmin tai myöhemmin, joko oman tietoturvatyönsä kehittämisessä tai asiakkaan tai viranomaisen vaatimusten kautta. Tämä artikkeli rakentaa ymmärryksen näistä molemmista vaihe vaiheelta: ensin käsitteet, sitten rakenne, sitten käytäntö.

Artikkeli etenee peruskäsitteistä kohti käytännön soveltamista. Kun olet lukenut sen, tiedät, mitä ISO 27001 -sertifiointi edellyttää, mihin Katakri soveltuu, miten nämä kaksi viitekehystä suhtautuvat toisiinsa, ja mitä sertifiointiprosessissa kannattaa varautua kohtaamaan.

Mitä ISO 27001 ja Katakri tarkoittavat käytännössä?

ISO 27001 on kansainvälinen tietoturvastandardi, joka määrittelee vaatimukset tietoturvan hallintajärjestelmälle (ISMS, Information Security Management System). Käytännössä se tarkoittaa, että organisaatio rakentaa systemaattisen tavan tunnistaa tietoturvariskit, hallita niitä ja parantaa tietoturvaa jatkuvasti. Sertifiointi osoittaa ulkopuoliselle auditoijalle, että nämä rakenteet ovat olemassa ja toimivat.

Katakri puolestaan on suomalainen kansallinen turvallisuusauditointikriteeristö, jonka on kehittänyt puolustusministeriö yhteistyössä muiden viranomaisten kanssa. Se on suunniteltu erityisesti tilanteisiin, joissa organisaation on kyettävä käsittelemään viranomaisten salassa pidettävää tietoa. Siinä missä ISO 27001 on kansainvälinen ja laajasti käytetty standardi yritysmaailmassa, Katakri on kansallinen työkalu, jota käytetään Suomessa viranomaistoiminnan ja puolustushallinnon yhteydessä.

Yksinkertaistettuna: ISO 27001 vastaa kysymykseen ”onko tietoturvan hallinta järjestelmällistä ja dokumentoitua?”, kun taas Katakri vastaa kysymykseen ”täyttääkö organisaatio kansalliset vaatimukset turvallisuusluokitellun tiedon käsittelylle?”

Miten ISO 27001 -sertifiointi rakentuu vaihe vaiheelta?

ISO 27001 -sertifiointi ei ole yksittäinen tapahtuma, vaan prosessi, joka rakentuu useasta vaiheesta. Ymmärtämällä rakenteen kokonaisuutena on helpompi hahmottaa, mitä sertifiointi todella edellyttää organisaatiolta.

Vaihe 1: Soveltamisalan määrittely ja riskianalyysi

Prosessi alkaa soveltamisalan rajaamisella: mitkä järjestelmät, toiminnot ja tiedot kuuluvat hallintajärjestelmän piiriin? Tämän jälkeen toteutetaan riskianalyysi, jossa tunnistetaan tietoturvariskit ja arvioidaan niiden todennäköisyys ja vaikutus. Riskianalyysi on koko ISMS:n perusta, sillä se ohjaa, mihin suojaustoimenpiteisiin organisaatio investoi.

Vaihe 2: Kontrollit ja toimintasuunnitelmat

Riskianalyysin pohjalta valitaan ISO 27001:n liitteen A mukaiset kontrollit, joita organisaatio ottaa käyttöön. Nämä kontrollit kattavat laajan kirjon aiheita: pääsynhallinnasta fyysiseen turvallisuuteen, toimittajasuhteiden hallintaan ja poikkeamien käsittelyyn. Kontrollit dokumentoidaan, ja niille laaditaan vastuut sekä aikataulut.

Vaihe 3: Sisäinen auditointi ja johdon katselmus

Ennen ulkoista auditointia organisaatio suorittaa sisäisen auditoinnin, jossa tarkistetaan, että hallintajärjestelmä toimii suunnitellulla tavalla. Johdon katselmus varmistaa, että ylin johto on sitoutunut tietoturvan kehittämiseen ja tietoinen keskeisistä riskeistä. Johdon sitoutuminen on standardin vaatimus, ei muodollisuus.

Vaihe 4: Ulkoinen sertifiointiauditointi

Akkreditoitu sertifiointielin suorittaa kaksivaiheisen auditoinnin. Ensimmäisessä vaiheessa tarkastetaan dokumentaatio ja hallintajärjestelmän rakenne. Toisessa vaiheessa auditoija arvioi, toimiiko järjestelmä käytännössä niin kuin on kuvattu. Sertifikaatti myönnetään kolmeksi vuodeksi, ja sen voimassaolo edellyttää vuosittaisia seurantaauditointeja.

Katakrin erityispiirteet ja käyttökohteet

Katakri eroaa ISO 27001:stä sekä rakenteensa että käyttötarkoituksensa osalta. Se on jaettu kolmeen osa-alueeseen: turvallisuusjohtaminen, fyysinen turvallisuus ja tietoturvallisuus. Jokainen osa-alue sisältää yksityiskohtaisia vaatimuksia, joiden täyttymistä viranomaisauditoija arvioi.

Katakria käytetään erityisesti silloin, kun yritys tai organisaatio haluaa tai tarvitsee oikeuden käsitellä kansallisesti tai kansainvälisesti turvallisuusluokiteltua tietoa. Tyypillisiä käyttökohteita ovat puolustushallinnon hankinnat, viranomaisyhteistyö ja tietyt EU- tai NATO-tason sopimukset, joissa edellytetään facility security clearance -tyyppistä hyväksyntää.

Käytännön esimerkki: jos yritys haluaa osallistua Puolustusvoimien hankintaan, jossa käsitellään turvallisuusluokiteltua materiaalia, sen on läpäistävä Katakri-auditointi. Auditoinnin suorittaa Suomessa Suojelupoliisi tai Puolustusvoimat riippuen tiedon luokitustasosta. Tämä on keskeinen ero ISO 27001 -sertifiointiin: Katakri-auditoinnin tekee viranomainen, ei yksityinen sertifiointielin.

ISO 27001 ja Katakri rinnakkain: yhtäläisyydet ja erot

Näitä kahta viitekehystä vertaillaan usein, ja niillä on selviä yhtäläisyyksiä, mutta myös merkittäviä eroja. Rinnakkain tarkasteltuna kokonaisuus hahmottuu selkeämmin.

Yhtäläisyyksiä löytyy useita:

  • Molemmat edellyttävät systemaattista lähestymistapaa tietoturvan hallintaan
  • Molemmat vaativat dokumentaatiota, vastuiden määrittelyä ja prosesseja poikkeamien käsittelyyn
  • Molemmat perustuvat auditointiin, jossa ulkopuolinen taho arvioi vaatimusten täyttymistä
  • Molemmat edellyttävät johdon sitoutumista tietoturvatyöhön

Erot ovat kuitenkin oleellisia:

  • Soveltamisala: ISO 27001 soveltuu lähes kaikille organisaatioille toimialasta riippumatta. Katakri on suunnattu tilanteisiin, joissa käsitellään viranomaisten turvallisuusluokiteltua tietoa.
  • Auditoija: ISO 27001 -sertifioinnin myöntää akkreditoitu yksityinen sertifiointielin. Katakri-auditoinnin suorittaa suomalainen viranomainen.
  • Vaatimusten luonne: ISO 27001 antaa organisaatiolle vapauden valita soveltuvat kontrollit riskianalyysin perusteella. Katakri sisältää yksityiskohtaisempia ja osin ehdottomampia teknisiä ja fyysisiä vaatimuksia.
  • Kansainvälinen tunnustus: ISO 27001 on kansainvälisesti tunnettu ja tunnustettu standardi. Katakri on kansallinen, mutta se kytkeytyy kansainvälisiin turvallisuussopimuksiin.

Rakentamalla ensin ISO 27001 -mukaisen hallintajärjestelmän organisaatio luo hyvän pohjan myös Katakri-auditointiin valmistautumiselle, koska monet peruselementit ovat yhteisiä.

Sertifiointiin valmistautuminen ja yleisimmät haasteet

Sertifiointiprosessissa on useita kohtia, joissa organisaatiot kohtaavat yleisiä haasteita. Tunnistamalla nämä etukäteen voidaan valmistautua paremmin ja välttää yleisimmät sudenkuopat.

Yleisimmät haasteet ISO 27001 -sertifioinnissa ovat:

  • Soveltamisalan liian laaja tai epäselvä rajaus, joka tekee hallintajärjestelmästä vaikeasti hallittavan
  • Riskianalyysin pinnallisuus, jolloin kontrollit eivät vastaa todellisia uhkia
  • Dokumentaation ja käytännön toiminnan välinen kuilu, jossa prosessit on kuvattu paperilla, mutta ne eivät toteudu arjessa
  • Johdon sitoutumisen puute, joka näkyy resurssien ja prioriteettien puutteena
  • Jatkuvan parantamisen laiminlyönti, jolloin sertifikaatti hankitaan, mutta järjestelmä ei kehity

Katakri-auditointiin valmistautumisessa korostuvat erityisesti fyysiset turvallisuusvaatimukset, kuten tilasuunnittelu, kulunvalvonta ja tietoaineiston käsittelytilat. Nämä vaatimukset voivat edellyttää merkittäviä investointeja, ja niiden suunnittelu kannattaa aloittaa hyvissä ajoin ennen auditointia.

Käytännön neuvo molempiin prosesseihin: aloita nykytilan arvioinnilla. Kartoita, mitä vaatimuksista jo täytetään, mitä puuttuu ja mikä vaatii eniten kehitystyötä. Tämä gap-analyysi antaa realistisen kuvan työmäärästä ja auttaa priorisoimaan toimenpiteet oikein. Sertifiointi on prosessi, joka kestää tyypillisesti useita kuukausia, ja kiirehtiminen riskianalyysin tai dokumentaation kanssa kostautuu auditointivaiheessa.

Mintly on itse ISO 27001 -sertifioitu ja pitää hallintajärjestelmäänsä aktiivisesti yllä osana omaa Cyber Security First -toimintaperiaatettaan. Jos organisaatiosi on aloittamassa sertifiointiprosessia tai haluaa arvioida tietoturvan hallintajärjestelmänsä nykytilaa, ota yhteyttä Mintlyn asiantuntijoihin, ja kartoitetaan lähtötilanne yhdessä.

Takaisin