Tietoturvaloukkauksien hallintasuunnitelma – näin yritykset rakentavat käytännönläheisen suunnitelman kyberhäiriöitä varten
Jaa
Mallbutiken · Tiedot tarkistettu 1. lokakuuta 2026 · Noin 9 minuutin lukuaika
Poikkeamien hallintasuunnitelma kuvaa, miten organisaatio toimii kyberpoikkeaman ensimmäisistä merkeistä siihen asti, että toiminta on vakaata, todisteet on turvattu, tarvittava raportointi on suoritettu ja opit on muutettu toimenpiteiksi. Suunnitelman tulisi olla riittävän tiivis stressitilanteessa käytettäväksi, mutta riittävän yksityiskohtainen poistamaan epävarmuus rooleista, yhteydenottotavoista ja päätöksistä.
Mitä poikkeamien hallintasuunnitelman tulisi sisältää?
Suunnitelman tulisi kattaa tapahtumat, jotka voivat vaikuttaa toiminnan järjestelmien ja tietojen luottamuksellisuuteen, eheyteen, käytettävyyteen tai aitouteen. Esimerkkejä ovat kiristyshaittaohjelmat, tilien kaappaukset, tietovuodot, palvelunestohyökkäykset, vaarantuneet toimittajat, virheelliset konfiguraatiot, sabotaasi ja suuremmat käyttökatkot.
Määritä yksi ilmoituskanava myös silloin, kun tapahtuma on epävarma. Työntekijän ei tarvitse päättää, onko jokin juridisesti ”poikkeama”, ennen kuin siitä saa raportoida sisäisesti.
Roolit ja päätösvalta – määritä ennen poikkeamaa
Poikkeamat pahenevat usein silloin, kun kaikki odottavat samaa esimiestä. Määritä siksi roolit etukäteen. Pienempi organisaatio voi yhdistää useita rooleja, mutta vastuiden on silti oltava selkeitä.
| Rooli | Vastuu |
|---|---|
| Poikkeaman johtaja | Koordinoi tilannekuvaa, priorisointeja, päätöksiä ja kokousrytmiä. |
| Tekninen vastaava | Analyysi, eristäminen, lokit, korjaaminen ja palauttaminen. |
| Toiminnan omistaja | Arvioi liiketoimintavaikutukset, kriittiset palvelut ja hyväksyttävän käyttökatkon keston. |
| Juridiikka/tietosuoja | Arvioi raportointi- ja tiedottamisvelvollisuudet sekä sopimukset. |
| Viestintä | Koordinoi sisäistä ja ulkoista viestintää. |
| Johto | Tekee päätökset, jotka ylittävät poikkeamaryhmän toimivallan. |
Dokumentoi myös sijaistukset, päivystysnumerot ja se, miten poikkeamaryhmä kokoontuu, jos tavalliset viestintäjärjestelmät eivät toimi.
Kahdeksan vaiheen poikkeamaprosessi
- Havaitseminen ja kirjaaminen. Luo poikkeamatunnus, kellonaika, raportoija ja ensimmäinen havainto.
- Triage (lajittelu). Arvioi nopeasti, mitkä järjestelmät, tiedot, käyttäjät ja palvelut voivat olla vaarantuneita.
- Luokittelu ja eskalointi. Määritä alustava vakavuusaste ja aktivoi oikeat roolit.
- Eristäminen. Rajoita vahinkoa tuhoamatta tarpeettomasti todisteita tai vaikeuttamatta palauttamista.
- Analysointi. Varmista todennäköinen syy, aikajana, tunkeutumisreitti ja laajuus.
- Korjaaminen. Poista syy, korjaa haavoittuvuus ja varmista, ettei uhka ole enää läsnä.
- Palauttaminen. Palauta palvelut hallitusti ja vahvista valvontaa.
- Jälkianalyysi. Dokumentoi juurisyyt, päätökset, opit ja parannustoimenpiteet.
Luo yksinkertainen luokittelumalli
Luokittelun on tuettava päätöksentekoa, ei muodostuttava akateemiseksi pistemalliksi. Arvioi esimerkiksi:
- onko kriittinen toiminta alhaalla,
- kuinka monta käyttäjää/asiakasta on vaikuttunut,
- voiko henkilötietoja tai muuta suojattavaa tietoa olla paljastunut,
- onko hyökkääjällä pääsy etuoikeutettuihin tietoihin,
- leviääkö poikkeama,
- vaikuttaako se toimittajiin tai muihin organisaatioihin,
- voiko sääntelyn mukainen raportointi tulla ajankohtaiseksi.
Päätä, mikä taso aktivoi automaattisesti johdon, juridiikan, tietosuojan tai ulkoisen kumppanin.
Säilytä lokit ja todisteet keskeyttämättä reagointia
Aikapaineessa on helppo poistaa tai ylikirjoittaa tärkeää tietoa. Suunnitelmassa tulisi siksi määrittää, kuka varmistaa tarvittavat lokit, näkymät, aikajanat, sähköpostit, tilitapahtumat ja muut tekniset aineistot. Dokumentoi, kuka on tehnyt mitä ja milloin.
Todisteiden tarvetta on tasapainotettava vaatimuksella rajoittaa meneillään olevaa vahinkoa. Vakavissa poikkeamissa ulkoinen forensinen osaaminen voi olla tarpeen aktivoida aikaisin.
Viestintä ja ulkoinen raportointi
Luo erilliset yhteystietolistat viranomaisille, poikkeamien hallinnan palveluntarjoajalle, kybervakuutukselle, kriittisille IT-toimittajille, johdolle ja viestinnälle. Valmistele mielellään pohjat ensimmäistä sisäistä tilannearviota ja päätöksentekopisteitä varten.
Kyberturvallisuuslain piiriin kuuluville toimijoille pätevät erityissäännöt merkittävistä poikkeamista raportoitaessa. Laki edellyttää ensimmäistä ilmoitusta viimeistään 24 tuntia sen jälkeen, kun toiminnanharjoittaja on saanut tiedon poikkeamasta, ja sen jälkeen poikkeamailmoitusta kunkin toimialan määräaikojen mukaisesti. Yksityiskohdat käsitellään erikseen oppaassa NIS2:n 24/72 tunnin prosessista.
Palauttaminen on muutakin kuin järjestelmien käynnistämistä
Määritä kriteerit sille, milloin palvelu voidaan avata uudelleen. Tarkista, että haavoittuvuus on korjattu, etuoikeutetut tilit on suojattu, palautettu tieto on luotettavaa ja valvontaa on vahvistettu jonkin aikaa.
Kytke palauttamisjärjestys toiminnan BIA-analyysiin (Business Impact Analysis) ja jatkuvuussuunnitelmaan. Lue BIA askel askeleelta ja mitä jatkuvuussuunnitelman tulisi sisältää.
Jälkianalyysi: tee oppimisesta pakollista
Poikkeaman jälkeen organisaation tulisi dokumentoida juurisyy, mikä toimi, mikä viivästytti työtä ja mitä kontrolleja on muutettava. Jokaiselle toimenpiteelle on määritettävä vastuuhenkilö ja määräaika. Seuraa lopuksi, että ne todella toteutetaan.
Testaa suunnitelma ennen kuin sitä tarvitaan
Poikkeamasuunnitelma, jota ei ole koskaan harjoiteltu, sisältää lähes aina virheellisiä puhelinnumeroita, epäselviä valtuuksia tai oletuksia järjestelmistä, joita ei enää ole. Toteuta ainakin säännöllisiä pöytälaatikkoharjoituksia (table-top), joissa johto, IT, liiketoimintayksiköt ja tukihenkilöstö saavat käsitellä realistisia skenaarioita.
Vaihtele skenaarioita: kiristyshaittaohjelma, vaarantunut SaaS-toimittaja, vuotanut ylläpitäjätili tai pidempi käyttökatko. Päivitä suunnitelmaa jokaisen harjoituksen jälkeen.
Suunnitelman muistilista
- Yksi selkeä sisäinen ilmoituskanava
- Roolit, sijaistukset ja toimivalta
- Yhteystiedot myös virka-ajan ulkopuolella
- Vakavuustasot ja eskalointikriteerit
- Eristämisen, analysoinnin ja palauttamisen vaiheet
- Lokien ja todisteiden hallintakäytännöt
- Päätöksentekopiste NIS2- ja muulle viranomaisraportoinnille
- Päätöksentekopiste GDPR/henkilötietoloukkaustilanteille
- Viestintävastuut sisäisesti ja ulkoisesti
- Kytkös BIA-analyysiin ja jatkuvuussuunnitelmaan
- Jälkianalyysi ja vastuutetut parannustoimenpiteet
- Harjoittelu- ja päivitysvälit

Tarvitsetteko dokumentaatiota poikkeamien hallintaan?
Mallbutikenin NIS2-mallipaketti 2026 sisältää integroidut mallit muun muassa poikkeamien hallintaan, raportointiin, riskienhallintaan, jatkuvuuteen ja toimittajien turvallisuuteen. Hinta kaupassa: 199 kr.
Katso NIS2-mallipakettiAiheeseen liittyvää ohjeistusta
Lue myös NIS2-turvallisuustoimenpiteet, poikkeamien raportointi 24/72 tunnin kuluessa ja jatkuvuussuunnitelma.
Lähteet ja lisälukemista
Opas antaa yleistä tietoa. Poikkeamasuunnitelma on mukautettava organisaation järjestelmien, toiminnan, sopimusten ja sovellettavien raportointivaatimusten mukaisesti.