ISO 27001 Startti
Tietoturvallisuuden hallintajärjestelmä käyntiin
Mihin Startti sijoittuu?
ISO 27001 -projekti etenee vaiheittain. Startti on ensimmäinen askel, kevyt ja konkreettinen tapa päästä liikkeelle ennen isompia investointeja. Voit aloittaa Startista ja edetä omaan tahtiisi, tai hypätä suoraan GAP-analyysiin, jos se sopii paremmin tilanteeseen.
Madallettu kynnys liikkeelle pääsyyn
ISO 27001 -sertifiointi tuntuu monesta pk-yrityksestä ylivoimaiselta projektilta: standardi on laaja, vaatimukset abstrakteja ja lähtöpiste epäselvä. Startti on suunniteltu madaltamaan kynnystä: pienemmällä investoinnilla pääset liikkeelle, ymmärrät mistä on kyse ja rakennat perustan, jolta on hyvä jatkaa.
Startti myös valmistaa teidät GAP-analyysiin. Kun perusteet ovat kunnossa ja ensimmäiset dokumentit olemassa, GAP-analyysistä saa huomattavasti enemmän irti, ja se etenee nopeammin.
Mitä paketti sisältää?
1. Perehdytys ja koulutus
Ensimmäinen tapaaminen rakentaa yhteisen ymmärryksen.
- ISO 27001:2022 -standardin rakenne ja keskeinen termistö
- Mitä ISMS (Information Security Management System) tarkoittaa käytännössä
- Miten standardin vaatimukset koskevat juuri teidän yritystänne
- Sertifiointiprosessin vaiheet ja realistinen aikataulu pk-yritykselle
- Yleiset sudenkuopat ja miten ne vältetään
2. Riskienhallinta
Riskienhallinta on ISO 27001:n sydän. Ensimmäisessä tapaamisessa luodaan pohja, toisessa viimeistellään tulokset.
Tapaaminen 2 – Riskikartoitus
- Tietovarantojen tunnistaminen: mitä tietoa käsitellään ja missä se sijaitsee
- Uhkien ja haavoittuvuuksien tunnistaminen yrityksen kontekstissa
- Riskimatriisi: todennäköisyys × vaikutus
- Riskien priorisointi ja omistajuuksien määrittäminen
Tapaaminen 3 – Riskien käsittely
- Riskejä koskevat käsittelypäätökset (hyväksyminen, pienentäminen, siirtäminen, välttäminen)
- Liite A:n hallintakeinojen valinta ja soveltuvuusanalyysi (SoA)
- Riskienhallintasuunnitelman luonnostelu
- Riskirekisterin läpikäynti
3. Dokumentaatio ja prosessit
Kolmas tapaaminen kokoaa projektin yhteen ja tuottaa konkreettiset dokumentit.
- Tietoturvapolitiikka: organisaation johdon tahto kirjallisessa muodossa
- ISMS-soveltamisalan määrittely
- Roolit ja vastuut: kuka omistaa tietoturvan?
- Keskeisten prosessien tunnistaminen ja kuvaaminen
- Poikkeama- ja häiriönhallintaprosessin perusteet
- Sisäisen auditoinnin suunnittelupohja
- Johdon katselmuksen agenda ja rakenne
Mitä saat konkreettisesti?
Riskirekisteri
Toimiva Excel-pohjainen työkalu riskien hallintaan
Soveltuvuusanalyysi (SoA)
Liite A:n hallintakeinojen valinnat perusteineen
Tietoturvapolitiikka
Johdon allekirjoitettavaksi valmis pohja
ISMS-soveltamisalan kuvaus
Auditoijille toimitettava dokumentti
Roolit ja vastuut -matriisi
Selkeys siitä, kuka tekee mitäkin
Prosessikuvaukset
Keskeisimmät ISMS-prosessit kuvattuna
Toimintasuunnitelma
Priorisoitu lista seuraavista askelista kohti sertifiointia
Kenelle palvelu sopii?
Ihanteellinen asiakas
- pk-yritys, jossa alle 50 henkilöä
- Asiakas tai sopimuskumppani vaatii ISO 27001 -sertifiointia
- Tietoturva-asiat ovat "hoitamattomia" tai hajanaisesti hoidettuja
- Ei aiempaa kokemusta hallintajärjestelmistä
- Johto on sitoutunut projektiin, mutta ei tiedä mistä aloittaa
- Haluaa tutustua ISO 27001 -projektiin ennen laajempia investointeja
Ei välttämättä sovi, jos
- Organisaatiolla on jo toimiva ISMS ja haetaan vain hienosäätöä
- Tarvitaan täysin ulkoistettu ISMS-toteutus (tarjotaan erikseen)
- GAP-analyysi on jo tehty, suosittelemme silloin jatkamaan suoraan toteutusvaiheeseen
Miten projekti etenee?
Tapaamiset pidetään etänä (Teams/Meet) tai teidän tiloissanne, sopimuksen mukaan.
Viikko 1–2
Tapaaminen 1: Perehdytys ja koulutus (3 h)
Viikko 3
Tapaaminen 2: Riskikartoitus (3 h)
Viikko 4–5
Välitehtävä: tunnistatte organisaationne tietovarat itsenäisesti
Viikko 5–6
Tapaaminen 3: Riskien käsittely + dokumentaatio (3 h)
Viikko 6+
Saatte toimintasuunnitelman ja dokumentit käyttöönne
Hinta ja ehdot
- Kokonaishinta
- 2 500 € (alv 0 %)
- Laskutus
- Tehdyn työmäärän perusteella kuukausittain
- Tapaamiset
- 3 kpl, yhteensä 12 tuntia
- Dokumentit
- Toimitetaan 5 arkipäivän kuluessa viimeisestä tapaamisesta
- Kieli
- Suomi (dokumentit suomeksi tai englanniksi, sopimuksen mukaan)
Usein kysytyt kysymykset
Kuinka pitkä matka täältä sertifiointiin?
Tyypillisesti 6–18 kuukautta riippuen organisaation koosta ja lähtötasosta. Startti-paketti luo pohjan: varsinainen sertifiointiauditointi ostetaan erikseen akkreditoidulta sertifiointielimeltä.
Pitääkö meillä olla IT-osaamista?
Ei. Palvelu on suunniteltu johdolle ja liiketoimintahenkilöille. Tekninen syvyys lisätään tarvittaessa myöhemmissä vaiheissa.
Mitä tapahtuu Startin jälkeen?
Luonteva seuraava askel on ISO 27001 GAP-analyysi (5 850 € (alv 0 %)), jossa käydään läpi kaikki standardin vaatimukset ja kontrollit ja arvioidaan ISMS:n kypsyys systemaattisesti. Startin jälkeen teillä on jo pohjadokumentit ja yhteinen ymmärrys, joten GAP-analyysi etenee tehokkaammin. Jos tarvitsette jatkuvaa tukea ilman omaa tietoturvapäällikköä, tarjoamme myös Tietoturvapäällikkö-palvelua (3 000 € / kk (alv 0 %)).
Saammeko kaikki dokumentit muokkausoikeuksin?
Kyllä. Kaikki tuotetut dokumentit ovat teidän omianne ja toimitetaan muokattavassa muodossa (Word/Excel).
Miksi emme tekisi tätä itse standardin pohjalta?
Standardi on laaja ja abstrakti, ja itse tekeminen venyy tyypillisesti kuukausista vuosiin. Startissa saman matkan kulkee ohjatusti 6 viikossa, ja lopputuloksena on dokumentit, joita auditoija oikeasti odottaa, ei vain dokumentteja.
Saammeko tästä sertifikaatin?
Ette: kukaan ei myy sertifikaattia, vaan sen myöntää akkreditoitu auditoija. Startista saatte perustan, jolta sertifiointi on mahdollinen. Ilman tätä perustaa auditointi epäonnistuu.
Seuraava askel
Ota yhteyttä ja sovitaan ilmainen 30 minuutin kartoituspuhelu. Käymme läpi tilanteenne ja varmistamme, että Startti-paketti on teille oikea ratkaisu.
ISO 27001 -konsultointi perustuu standardin ISO/IEC 27001:2022 vaatimuksiin.