11.07.2015 Views

Saatavana elektronisessa muodossa - Tietojenkäsittelytieteiden ...

Saatavana elektronisessa muodossa - Tietojenkäsittelytieteiden ...

Saatavana elektronisessa muodossa - Tietojenkäsittelytieteiden ...

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

67Rahalliset resurssit voidaan arvioida tässä vaiheessa tarkasti: jos mukana onulkopuolinen projektinvetäjä, kuluu rahaa lähinnä konsultointikuluihin. Tässävaiheessa ei budjetoida tietoturvallisuuden suojamekanismeihin, koska nemääritellään vasta itse projektin tuloksena.Projektisuunnitelmaan määritellään arvioitava kohde eli organisaationtoiminnot, joihin kehittämistyö kohdistetaan. Kohde ei saa olla liian suurikokonaisuus, ettei projektin hallinnasta tule liian monimutkaista. Kunnassa onselkeintä ottaa kartoitettavaksi yksi palveluala kerrallaan. Projektinvetäjäntulee arvioida, onko mahdollista kartoittaa useampi kohde (palveluala)rinnakkain samanaikaisesti. Tähän vaikuttaa lähinnä projektinvetäjän omaosaaminen ja tietämys; kuinka hyvin hän tuntee kohteen toimintaa ja kulttuuriaentuudestaan. Aloituskokouksessa hyväksytään projektisuunnitelma, johon onkirjattu projektin osallistujat, aikataulu, rahalliset resurssit sekä kohde jalähtötietojen kartoituksessa löytyneet prosessia tukevat asiakirjat.Aloitusvaiheessa tehdään myös organisaation tietoturvallisuudenkypsyystason arviointi. Projektin päätyttyä voidaan arvioida, onkokypsyystasoissa edetty seuraavalle tasolle. Tietoturvallisuuden tilannearvioidaan ja asetetaan organisaatio jollekin seuraavista kypsyystasoista (vrt.kuva 3):1. ”Tietoturvatyö on pitkälti organisoitumatonta ja reaktiivista.Ohjeistoja tuotetaan, mutta sekä ohjeistot että vastuut ovathajanaisia. Organisaatio luo itselleen tietoturvapolitiikan sekämäärittää tietoturvavastuut.2. Oleellinen piirre on tehtävien toistettavuus. Organisaatiossa onkehitetty tietoturvallisuuden hallintaan säännönmukaisiamenettelyjä. Siitä kertovat paitsi laadittu tietoturvapolitiikka, myösvoimassa oleva tietoturvallisuuden kehittämissuunnitelma.Tietoturvallisuuden systemaattinen kehittäminen on käynnistynyt.3. Syntyy organisaation tietoturvallisuuden hallintajärjestelmä, jollointietoturvaprosessit ja vastuut on määritelty. Tietoturvaohjeisto onkattavaa, henkilöstön tietoturvakoulutus on oleellinen osatoimintamallia ja organisaatio toimeenpanee laadittuakehittämissuunnitelmaa.4. Toimitaan laaditun tietoturvallisuuden hallintajärjestelmänmukaisesti ja toiminnalle on asetettu sen tuloksellisuuden jakehittämistarpeiden arviointia kuvaavat mittarit. Tässä vaiheessavoidaan puhua tietoturvallisuuden johtamis- ja hallintajärjestelmänolemassaolosta.

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!