Tässä asiakirjassa esitetään ohjeistusta tietoturvariskien hallintaan. Tämä asiakirja tukee standardissa ISO/IEC 27001 määriteltyjä yleiskäsitteitä. Asiakirjan on lisäksi tarkoitus auttaa sen käyttäjää toteuttamaan tietoturvallisuus hyväksyttävästi riskienhallintaan perustuvan toimintamallin avulla. Tämän asiakirjan täysimääräinen hyödyntämisen edellytyksenä on, että standardien ISO/IEC 27001 ja ISO/IEC 27002 käsitteet, mallit ja prosessit ovat tuttuja tämän asiakirjan käyttäjälle. Tätä asiakirjaa voidaan soveltaa kaikentyyppisissä organisaatioissa (esim. kaupallisissa yrityksissä, valtion virastoissa, voittoa tavoittelemattomissa organisaatioissa), joissa pyritään hallitsemaan riskejä, jotka voivat vaarantaa organisaation tietoturvallisuuden.
Tämän julkaisun valmistelusta Suomessa vastaa SFS Suomen Standardit, puh. 09 149 9331.
Sisällysluettelo
Esipuhe (ISO)
Johdanto
1 Soveltamisala
2 Velvoittavat viittaukset
3 Termit ja määritelmät
4 Tämän asiakirjan rakenne
5 Tausta
6 Tietoturvariskien hallintaprosessin yleiskuvaus
7 Toimintaympäristön määrittäminen
7.1 Yleiset näkökohdat
7.2 Peruskriteerit
7.3 Laajuus ja rajat
7.4 Tietoturvariskien hallinnan organisointi
8 Tietoturvariskien arviointi
8.1 Tietoturvariskien arvioinnin yleiskuvaus
8.2 Riskien tunnistaminen
8.3 Riskianalyysi
8.4 Riskien merkityksen arviointi
9 Tietoturvariskien käsittely
9.1 Riskien käsittelyn yleiskuvaus
9.2 Riskin muokkaaminen
9.3 Riskin säilyttäminen
9.4 Riskin välttäminen
9.5 Riskin jakaminen
10 Tietoturvariskien hyväksyminen
11 Tietoturvariskejä koskeva viestintä ja tiedonvaihto
12 Tietoturvariskien seuranta ja katselmointi
12.1 Riskitekijöiden seuranta ja katselmointi
12.2 Riskienhallinnan seuranta, katselmointi ja parantaminen
Liite A Tietoturvariskien hallintaprosessin laajuuden ja rajojen määrittely (opastava)
Liite B Suojattavien kohteiden tunnistaminen ja niiden arvon määrittäminen sekä vaikutuksen arviointi (opastava)
Liite C Esimerkkejä tyypillisistä uhkista (opastava)
Liite D Haavoittuvuudet ja haavoittuvuuksien arviointimenetelmät (opastava)
Liite E Tietoturvariskien arviointimalleja (opastava)
Liite F Riskin muokkaamisen rajoitukset (opastava)