Tietoturvaloukkauksien hallintasuunnitelma – näin yritykset rakentavat käytännönläheisen suunnitelman kyberhäiriöitä varten

Mallbutiken · Tiedot tarkistettu 1. lokakuuta 2026 · Noin 9 minuutin lukuaika

Poikkeamien hallintasuunnitelma kuvaa, miten organisaatio toimii kyberpoikkeaman ensimmäisistä merkeistä siihen asti, että toiminta on vakaata, todisteet on turvattu, tarvittava raportointi on suoritettu ja opit on muutettu toimenpiteiksi. Suunnitelman tulisi olla riittävän tiivis stressitilanteessa käytettäväksi, mutta riittävän yksityiskohtainen poistamaan epävarmuus rooleista, yhteydenottotavoista ja päätöksistä.

Erota kaksi asiaa: poikkeamien hallintasuunnitelma ohjaa sisäistä työskentelyä. NIS2-raportointi ohjaa sitä, milloin ja miten merkittävästä poikkeamasta raportoidaan ulkoisesti. Hyvä suunnitelma yhdistää ne, mutta ei sekoita niitä keskenään.

Mitä poikkeamien hallintasuunnitelman tulisi sisältää?

Suunnitelman tulisi kattaa tapahtumat, jotka voivat vaikuttaa toiminnan järjestelmien ja tietojen luottamuksellisuuteen, eheyteen, käytettävyyteen tai aitouteen. Esimerkkejä ovat kiristyshaittaohjelmat, tilien kaappaukset, tietovuodot, palvelunestohyökkäykset, vaarantuneet toimittajat, virheelliset konfiguraatiot, sabotaasi ja suuremmat käyttökatkot.

Määritä yksi ilmoituskanava myös silloin, kun tapahtuma on epävarma. Työntekijän ei tarvitse päättää, onko jokin juridisesti ”poikkeama”, ennen kuin siitä saa raportoida sisäisesti.

Roolit ja päätösvalta – määritä ennen poikkeamaa

Poikkeamat pahenevat usein silloin, kun kaikki odottavat samaa esimiestä. Määritä siksi roolit etukäteen. Pienempi organisaatio voi yhdistää useita rooleja, mutta vastuiden on silti oltava selkeitä.

Rooli Vastuu
Poikkeaman johtaja Koordinoi tilannekuvaa, priorisointeja, päätöksiä ja kokousrytmiä.
Tekninen vastaava Analyysi, eristäminen, lokit, korjaaminen ja palauttaminen.
Toiminnan omistaja Arvioi liiketoimintavaikutukset, kriittiset palvelut ja hyväksyttävän käyttökatkon keston.
Juridiikka/tietosuoja Arvioi raportointi- ja tiedottamisvelvollisuudet sekä sopimukset.
Viestintä Koordinoi sisäistä ja ulkoista viestintää.
Johto Tekee päätökset, jotka ylittävät poikkeamaryhmän toimivallan.

Dokumentoi myös sijaistukset, päivystysnumerot ja se, miten poikkeamaryhmä kokoontuu, jos tavalliset viestintäjärjestelmät eivät toimi.

Kahdeksan vaiheen poikkeamaprosessi

  1. Havaitseminen ja kirjaaminen. Luo poikkeamatunnus, kellonaika, raportoija ja ensimmäinen havainto.
  2. Triage (lajittelu). Arvioi nopeasti, mitkä järjestelmät, tiedot, käyttäjät ja palvelut voivat olla vaarantuneita.
  3. Luokittelu ja eskalointi. Määritä alustava vakavuusaste ja aktivoi oikeat roolit.
  4. Eristäminen. Rajoita vahinkoa tuhoamatta tarpeettomasti todisteita tai vaikeuttamatta palauttamista.
  5. Analysointi. Varmista todennäköinen syy, aikajana, tunkeutumisreitti ja laajuus.
  6. Korjaaminen. Poista syy, korjaa haavoittuvuus ja varmista, ettei uhka ole enää läsnä.
  7. Palauttaminen. Palauta palvelut hallitusti ja vahvista valvontaa.
  8. Jälkianalyysi. Dokumentoi juurisyyt, päätökset, opit ja parannustoimenpiteet.

Luo yksinkertainen luokittelumalli

Luokittelun on tuettava päätöksentekoa, ei muodostuttava akateemiseksi pistemalliksi. Arvioi esimerkiksi:

  • onko kriittinen toiminta alhaalla,
  • kuinka monta käyttäjää/asiakasta on vaikuttunut,
  • voiko henkilötietoja tai muuta suojattavaa tietoa olla paljastunut,
  • onko hyökkääjällä pääsy etuoikeutettuihin tietoihin,
  • leviääkö poikkeama,
  • vaikuttaako se toimittajiin tai muihin organisaatioihin,
  • voiko sääntelyn mukainen raportointi tulla ajankohtaiseksi.

Päätä, mikä taso aktivoi automaattisesti johdon, juridiikan, tietosuojan tai ulkoisen kumppanin.

Säilytä lokit ja todisteet keskeyttämättä reagointia

Aikapaineessa on helppo poistaa tai ylikirjoittaa tärkeää tietoa. Suunnitelmassa tulisi siksi määrittää, kuka varmistaa tarvittavat lokit, näkymät, aikajanat, sähköpostit, tilitapahtumat ja muut tekniset aineistot. Dokumentoi, kuka on tehnyt mitä ja milloin.

Todisteiden tarvetta on tasapainotettava vaatimuksella rajoittaa meneillään olevaa vahinkoa. Vakavissa poikkeamissa ulkoinen forensinen osaaminen voi olla tarpeen aktivoida aikaisin.

Viestintä ja ulkoinen raportointi

Luo erilliset yhteystietolistat viranomaisille, poikkeamien hallinnan palveluntarjoajalle, kybervakuutukselle, kriittisille IT-toimittajille, johdolle ja viestinnälle. Valmistele mielellään pohjat ensimmäistä sisäistä tilannearviota ja päätöksentekopisteitä varten.

Kyberturvallisuuslain piiriin kuuluville toimijoille pätevät erityissäännöt merkittävistä poikkeamista raportoitaessa. Laki edellyttää ensimmäistä ilmoitusta viimeistään 24 tuntia sen jälkeen, kun toiminnanharjoittaja on saanut tiedon poikkeamasta, ja sen jälkeen poikkeamailmoitusta kunkin toimialan määräaikojen mukaisesti. Yksityiskohdat käsitellään erikseen oppaassa NIS2:n 24/72 tunnin prosessista.

Henkilötiedot: Kyberpoikkeama voi samalla olla GDPR:n mukainen henkilötietoloukkaus. Lisää siksi erillinen päätöksentekopiste, jossa tietosuojavastaava arvioi, tulevatko GDPR:n säännöt ilmoitusvelvollisuudesta ja rekisteröidyille tiedottamisesta ajankohtaisiksi.

Palauttaminen on muutakin kuin järjestelmien käynnistämistä

Määritä kriteerit sille, milloin palvelu voidaan avata uudelleen. Tarkista, että haavoittuvuus on korjattu, etuoikeutetut tilit on suojattu, palautettu tieto on luotettavaa ja valvontaa on vahvistettu jonkin aikaa.

Kytke palauttamisjärjestys toiminnan BIA-analyysiin (Business Impact Analysis) ja jatkuvuussuunnitelmaan. Lue BIA askel askeleelta ja mitä jatkuvuussuunnitelman tulisi sisältää.

Jälkianalyysi: tee oppimisesta pakollista

Poikkeaman jälkeen organisaation tulisi dokumentoida juurisyy, mikä toimi, mikä viivästytti työtä ja mitä kontrolleja on muutettava. Jokaiselle toimenpiteelle on määritettävä vastuuhenkilö ja määräaika. Seuraa lopuksi, että ne todella toteutetaan.

Testaa suunnitelma ennen kuin sitä tarvitaan

Poikkeamasuunnitelma, jota ei ole koskaan harjoiteltu, sisältää lähes aina virheellisiä puhelinnumeroita, epäselviä valtuuksia tai oletuksia järjestelmistä, joita ei enää ole. Toteuta ainakin säännöllisiä pöytälaatikkoharjoituksia (table-top), joissa johto, IT, liiketoimintayksiköt ja tukihenkilöstö saavat käsitellä realistisia skenaarioita.

Vaihtele skenaarioita: kiristyshaittaohjelma, vaarantunut SaaS-toimittaja, vuotanut ylläpitäjätili tai pidempi käyttökatko. Päivitä suunnitelmaa jokaisen harjoituksen jälkeen.

Suunnitelman muistilista

  • Yksi selkeä sisäinen ilmoituskanava
  • Roolit, sijaistukset ja toimivalta
  • Yhteystiedot myös virka-ajan ulkopuolella
  • Vakavuustasot ja eskalointikriteerit
  • Eristämisen, analysoinnin ja palauttamisen vaiheet
  • Lokien ja todisteiden hallintakäytännöt
  • Päätöksentekopiste NIS2- ja muulle viranomaisraportoinnille
  • Päätöksentekopiste GDPR/henkilötietoloukkaustilanteille
  • Viestintävastuut sisäisesti ja ulkoisesti
  • Kytkös BIA-analyysiin ja jatkuvuussuunnitelmaan
  • Jälkianalyysi ja vastuutetut parannustoimenpiteet
  • Harjoittelu- ja päivitysvälit
NIS2-mallipaketti poikkeamien hallintaan ja jatkuvuussuunnitelmaan

Tarvitsetteko dokumentaatiota poikkeamien hallintaan?

Mallbutikenin NIS2-mallipaketti 2026 sisältää integroidut mallit muun muassa poikkeamien hallintaan, raportointiin, riskienhallintaan, jatkuvuuteen ja toimittajien turvallisuuteen. Hinta kaupassa: 199 kr.

Katso NIS2-mallipaketti
Takaisin blogiin