Uusimmat

Hyvä tietoturvakulttuuri mahdollistaa sen, että työpaikalla virheistä ilmoittaminen on helppoa, ilmoittajaa ei syyllistetä ja tapahtumista opitaan yhdessä koko yrityksessä.
TEKSTI IIDA-LYYDIA RIIHIMÄKI, XAMK, DIGIASEMA
Moni tietoturvapoikkeama pahenee siksi, että siitä ilmoitetaan liian myöhään. Kun työpaikalla vallitsee turvallinen ja avoin ilmapiiri, ongelmista puhutaan ajoissa. Pienestäkin epäilystä tulee arvokasta tietoa eikä noloa virhettä, josta ei kehtaa sanoa. Tällöin työntekijän ensimmäinen ajatus ei ole ”mitä jos saan tästä moitteita” vaan ”kenelle tästä kannattaa kertoa mahdollisimman nopeasti”.
Nopea toiminta voi ratkaista paljon: huijausviestin leviäminen muille voidaan estää, väärille vastaanottajille lähetetty tiedosto voidaan vielä perua tai vaarantunut käyttäjätunnus voidaan sulkea ennen kuin siitä aiheutuu suurempaa vahinkoa. Mitä aikaisemmin poikkeama tulee organisaation tietoon, sitä pienemmiksi sen vaikutukset yleensä jäävät.
Avoin tietoturvakulttuuri ei siis tarkoita virheiden hyväksymistä vaan niiden käsittelemistä oppimisen näkökulmasta. Huijarien ja rikollisten toiminta kehittyy jatkuvasti, joten myös yrityksen tulee pysyä ajan tasalla. Virheistä opitaan, ja työntekijöiden sekä koko yrityksen tietoturvaa parannetaan, kun opit jaetaan avoimesti koko organisaatiossa. Näin yksittäinen virhe ei jää vain yhden työntekijän kokemukseksi, vaan siitä syntyy tietoa, joka hyödyttää kaikkia. Tietoturvakulttuuria ei rakenneta kerralla valmiiksi, vaan sitä vahvistetaan jatkuvasti yhdessä.
Näin tietoturvasta tehdään osa arkea
Onnistumisten jakaminen: Tietoturvasta puhutaan helposti vasta silloin, kun jotain on mennyt pieleen. Tärkeää olisi huomioida onnistumiset ja antaa niistä myönteistä palautetta esimerkiksi silloin, kun työntekijä tunnistaa huijausyrityksen, ilmoittaa epäilyttävästä viestistä tai pysähtyy varmistamaan asian ennen toimimista.
Viiden minuutin tietoturvahetki tiimipalaverissa: Jokaisesta tiimipalaverista voidaan käyttää muutama minuutti yhden ajankohtaisen aiheen käsittelyyn. Esimerkiksi: Miltä huijausviesti näyttää? Mitä tehdään, jos väärä tiedosto on lähetetty asiakkaalle? Voiko tätä tietoa jakaa ulkopuoliselle? Lyhyt ja säännöllinen keskustelu jää paremmin mieleen kuin harvoin järjestettävä pitkä tietoturvakoulutus.
Kuukausittainen esimerkki todellisesta tilanteesta: Tietoturvaa on helpompi ymmärtää konkreettisten tilanteiden kautta. Yrityksessä voidaan käydä kuukausittain läpi esimerkiksi vastaanotettu huijausviesti, epäilyttävä kirjautumisyritys tai tilanne, jossa luottamuksellista tietoa on ollut vaarassa päätyä väärälle henkilölle.
Helppo ilmoituskanava: Työntekijän ei pitäisi joutua miettimään, kenelle epäilyttävästä tilanteesta ilmoitetaan tai voiko asiasta edes häiritä IT-osastoa, vaan ilmoittamisen tulisi olla helppoa ja nopeaa.
Johdon näkyvä osallistuminen: Johto näyttää omalla toiminnallaan, millaista käyttäytymistä organisaatiossa arvostetaan. Jos johto osallistuu koulutuksiin, noudattaa turvallisia toimintatapoja ja kertoo avoimesti myös omista virheistään, se osoittaa, että tietoturva kuuluu kaikille eikä ole vain IT-osaston vastuulla.
Miksi pelkät ohjeet eivät riitä?
- Kaikkia ohjeita ei vain voi muistaa
- Tilanteet ovat muuttuvia
- Ihmiset tekevät päätöksiä kiireessä
- Kaikki tilanteet eivät selkeästi liity tietoturvaan
- Ohje ei aina kerro, mitä poikkeustilanteessa tulisi tehdä
Turvallisuuskulttuuri ratkaisee silloin, kun ohje ei ole juuri sillä hetkellä mielessä.
Vahvista yrityksesi kyber- ja tietoturvavalmiuksia – digiturvaharjoituksia maksuttomasti verkossa 24/7
Treenialustalla https://treenit.kyberasema.fi/ voit harjoitella monipuolisesti digiturvallisuuteen liittyviä tilanteita kuten:
- Miten toimit, jos yrityksesi M365-tileihin kohdistuu tietomurto?
- Mitä tehdä, jos yritys joutuu kyberhyökkäyksen kohteeksi?
- Miten johdat ja viestit kriisitilanteessa?
- Miten johdat organisaatiosi toimintaa epävarmoissa drone-uhkatilanteissa?
Maksuttomia kyberturvavinkkejä ja digipalveluohjausta Kymenlaakson yrityksille Digiasemalta https://digiasema.fi/
Digiasemalta voi myös varata ajan: https://digiasema.fi/ajanvaraus/
