Riskienhallinta ja riskiarviointi

Riskiarviointi on tietoturvan perusta – opi prosessi käytännössä ja rakenna toimiva viitekehys organisaatiollesi.

Mintly koristekuva brändiväreillä ja logolla

Tietoturvariskien hallinta on yksi organisaation tärkeimmistä johtamisen osa-alueista, mutta käytännössä se jää usein liian abstraktiksi tai reaktiiviseksi toiminnaksi. Tässä artikkelissa rakennetaan selkeä kuva siitä, mitä riskienhallinta ja riskiarviointi oikeasti tarkoittavat, miten prosessi etenee käytännön tasolla ja miten riskiajattelu kytkeytyy osaksi koko tietoturva-arkkitehtuuria. Etenemme peruskäsitteistä kohti soveltavaa ymmärrystä, jotta lukijalla on artikkelin lopussa konkreettinen viitekehys oman organisaationsa riskityöhön.

Mitä riskienhallinta ja riskiarviointi tarkoittavat?

Riskienhallinta on systemaattinen prosessi, jossa tunnistetaan, arvioidaan ja käsitellään organisaation toimintaan kohdistuvia uhkia. Tietoturvan kontekstissa tämä tarkoittaa erityisesti niitä uhkia, jotka voivat vaarantaa tiedon luottamuksellisuuden, eheyden tai saatavuuden. Riskienhallinta ei ole yksittäinen projekti, vaan jatkuva toimintamalli.

Riskiarviointi on riskienhallinnan keskeinen työkalu. Se on strukturoitu menetelmä, jolla selvitetään, mitkä riskit ovat olemassa, kuinka todennäköisiä ne ovat ja kuinka vakavia seurauksia niillä olisi toteutuessaan. Yksinkertaisimmillaan riski muodostuu kahdesta tekijästä: uhkan todennäköisyydestä ja sen aiheuttamasta vahingosta.

Hyvä tapa hahmottaa näiden käsitteiden suhde on ajatella riskienhallintaa kokonaisena prosessina ja riskiarviointia sen ensimmäisenä ja tärkeimpänä vaiheena. Ilman huolellista arviointia ei voi tehdä järkeviä päätöksiä siitä, mihin suojautumistoimenpiteisiin kannattaa panostaa. Esimerkiksi terveydenhuollon organisaatiolle potilastietojen vuoto on sekä todennäköinen uhka että seuraamuksiltaan vakava, jolloin sen riskiarvo on korkea ja se vaatii vahvoja kontrolleja.

Miten riskiarviointi etenee käytännössä?

Riskiarviointi etenee vaiheittain, ja jokainen vaihe rakentuu edellisen päälle. Prosessi on toistettava, jotta se pysyy ajan tasalla ympäristön muuttuessa.

Vaihe 1: Kohteen ja laajuuden määrittely

Ennen kuin yhtään uhkaa voidaan tunnistaa, on selvitettävä, mitä arvioidaan. Tämä tarkoittaa organisaation omaisuuserien eli tietojen, järjestelmien ja prosessien kartoittamista. Laajuuden rajaus on kriittistä: liian laaja arviointi hajottaa resurssit, liian kapea jättää aukkoja.

Vaihe 2: Uhkien ja haavoittuvuuksien tunnistaminen

Kun suojattava kohde on selvä, tunnistetaan siihen kohdistuvat uhkat ja siinä olevat haavoittuvuudet. Uhka on ulkoinen tai sisäinen tekijä, kuten haittaohjelma tai inhimillinen virhe. Haavoittuvuus on heikkous, jota uhka voi hyödyntää, kuten päivittämätön ohjelmisto tai puutteellinen pääsynhallinta.

Vaihe 3: Riskin arvottaminen

Tunnistetut riskit arvotetaan todennäköisyyden ja vaikutuksen perusteella. Tähän voidaan käyttää kvalitatiivisia asteikkoja, kuten matala, keskisuuri ja korkea, tai kvantitatiivisia malleja, joissa riski lasketaan numeerisesti. Kummallakin lähestymistavalla on paikkansa: laadullinen menetelmä toimii hyvin priorisoinnissa, määrällinen tarkemmassa kustannus-hyötyanalyysissä.

Vaihe 4: Riskien käsittely

Arvioinnin jälkeen jokaiselle riskille valitaan käsittelytapa. Vaihtoehtoja on neljä:

  • Riskin pienentäminen teknisillä tai hallinnollisilla kontrolleilla
  • Riskin siirtäminen esimerkiksi kyberturvallisuusvakuutuksella
  • Riskin hyväksyminen, kun sen vaikutus tai todennäköisyys on riittävän pieni
  • Riskin poistaminen lopettamalla riskin aiheuttava toiminto

Käsittelypäätökset dokumentoidaan riskienhallintasuunnitelmaan, joka toimii sekä toimintaohjeena että auditointiaineistona.

Hallinnolliset kontrollit teknisinä ohjauskeinoina

Riskien käsittelyssä käytetään kontrolleja, jotka jaetaan tyypillisesti teknisiin, hallinnollisiin ja fyysisiin kontrolleihin. Hallinnolliset kontrollit ovat usein aliarvostettuja, vaikka ne muodostavat teknisten kontrollien toimivuuden perustan.

Hallinnollinen kontrolli on ohje, politiikka, prosessi tai koulutus, joka ohjaa ihmisten toimintaa. Esimerkkejä ovat tietoturvapolitiikka, pääsynhallinnan prosessit, käyttäjäkoulutukset ja tietoturvapoikkeamien hallintamenettelyt. Tekniset kontrollit, kuten palomuurit, salaus ja lokienhallinta, toteuttavat hallinnollisissa kontrolleissa määriteltyjä vaatimuksia.

Hyvä analogia on rakennuksen paloturvallisuus. Sprinklerijärjestelmä on tekninen kontrolli, mutta se tarvitsee tuekseen hallinnollisen kontrollin eli tarkastusaikataulun ja vastuuhenkilön, jotta se toimii luotettavasti. Sama logiikka pätee tietoturvaan: tekninen ratkaisu ilman hallinnollista ohjausta jää helposti päivittämättä, väärin konfiguroiduksi tai kokonaan käyttämättä.

NIS2-direktiivin vaatimukset, jotka astuivat voimaan Suomessa 2025, edellyttävät organisaatioilta nimenomaan dokumentoituja hallinnollisia kontrolleja osana osoitettavaa tietoturvan hallintaa. Pelkkä tekninen infrastruktuuri ei riitä täyttämään vaatimuksia.

Yleisimmät sudenkuopat riskienhallinnassa

Riskiarviointi epäonnistuu usein samoista syistä, ja näiden virheiden tunnistaminen etukäteen säästää merkittävästi aikaa ja resursseja.

Yleisin ongelma on se, että riskiarviointi tehdään kerran ja unohdetaan. Riskiympäristö muuttuu jatkuvasti: uusia järjestelmiä otetaan käyttöön, uhkakuva kehittyy ja organisaation toiminta muuttuu. Arviointi, joka tehtiin kaksi vuotta sitten, ei kuvaa tämän päivän tilannetta.

Toinen tyypillinen sudenkuoppa on liiallinen tekninen painotus. Riskiarviointi jätetään IT-tiimin vastuulle ilman liiketoiminnan edustajia, jolloin liiketoimintakriittisten prosessien riskit jäävät tunnistamatta tai väärin arvotetuiksi. Riskiarvioinnin on oltava poikkifunktionaalinen prosessi.

Kolmas virhe on kontrollien valitseminen ennen riskien ymmärtämistä. Organisaatio hankkii tietoturvaratkaisun, koska se on trendikäs tai koska kilpailija on sen hankkinut, eikä siksi, että se vastaisi tunnistettuun riskiin. Tämä johtaa resurssien tuhlaamiseen ja todellisten riskien jäämiseen käsittelemättä.

Neljäs ja usein vakavin ongelma on dokumentoinnin puute. Ilman kirjattua riskienhallintasuunnitelmaa organisaatio ei pysty osoittamaan viranomaisille, vakuuttajille tai johdolle, mitä on tehty ja miksi. Dokumentointi on myös ainoa tapa varmistaa, että tieto säilyy, vaikka avainhenkilöt vaihtuisivat.

Riskienhallinnan kytkeminen osaksi tietoturva-arkkitehtuuria

Edellä käsitelty riskiarviointi ja kontrollien valinta ovat hyödyttömiä, jos ne elävät irrallaan organisaation tietoturva-arkkitehtuurista. Kypsässä tietoturvatyössä riskienhallinta on arkkitehtuurin suunnittelun lähtökohta, ei jälkikäteen lisätty kerros.

Tietoturva-arkkitehtuuri määrittelee, miten organisaation järjestelmät, verkot, identiteetit ja data suojataan kokonaisuutena. Kun riskiarviointi tehdään ennen arkkitehtuuripäätöksiä, jokainen tekninen valinta voidaan perustella riskitiedolla. Esimerkiksi verkkosegmentoinnin laajuus, pääsynhallinnan tiukkuus ja lokienhallinnan kattavuus ovat kaikki riskiperusteisia päätöksiä.

Käytännössä tämä kytkentä tarkoittaa sitä, että riskienhallintaprosessi tuottaa syötteitä arkkitehtuurisuunnitteluun ja arkkitehtuurimuutokset käynnistävät uuden riskiarvioinnin. Tätä kutsutaan jatkuvaksi riskienhallinnaksi, ja se on NIS2:n edellyttämän aktiivisen tietoturvan seurannan ydin.

Organisaatioille, joilla ei ole sisäistä kapasiteettia ylläpitää tätä prosessia jatkuvasti, ulkoistettu tietoturvan hallinta tarjoaa rakenteen, joka pitää riskiarvioinnin, kontrollien seurannan ja arkkitehtuurin kehittämisen synkronissa. Tärkeintä on, että riskienhallinta ei ole kertaluonteinen projekti, vaan organisaation tietoturvatyön jatkuva selkäranka.

Ota yhteyttä Mintlyyn, jos haluat arvioida oman organisaatiosi riskienhallinnan kypsyystason tai rakentaa riskiarvioinnin osaksi tietoturva-arkkitehtuuriasi.

Takaisin