Auditointeja on monenlaisia
Meitassa tehdään ja Meitaan kohdistetaan monia erilaisia tietoturvan auditointeja. Hankintojen yhteydessä me Meitalla esimerkiksi arvioimme palveluntoimittajien tietoturvaa. Vaadimme hankittavilta järjestelmiltä tietoturva- ja tietosuojaominaisuuksia sekä kohdistamme samalla tietoturva- ja tietosuojavaatimuksia myös järjestelmäntoimittajiin. Tällä tavalla varmistamme yhteistyökumppaneidemme tietoturvan ja tietosuojan olevan sellaisella tasolla, että niin Meitan kuin sen asiakkaiden tietojen luottamuksellisuus, eheys ja saatavuus pysyvät hyvällä tasolla. Tämä on esimerkki Meitan tekemästä toiseen osapuoleen kohdistuvasta auditoinnista. Vaatimus palveluntoimittajiin kohdistuvista tietoturva- ja tietosuojavaatimuksista tulee sekä tietosuoja-asetuksesta että ISO 27001-standardista.
Meita on myös palvelutoimittajana auditoitu monen osapuolen toimesta. Tuore esimerkki tästä on auditointi, joka kohdistettiin Meitaan ISO 27001-sertifioinnin yhteydessä. Lisää tästä sertifioinnista voit lukea elokuun 2023 blogitekstistä Matkamme kohti ISO 27001-sertifiointia. Tässä auditoinnissa Meitasta riippumaton auditoija eli kolmas osapuoli auditoi Meitan tietoturvan hallintajärjestelmän ISO 27001-standardia varten. Auditoinnin lopputuloksena Meitalle myönnettiin ISO 27001-sertifikaatti.
Sisäinen auditoinnin suorittaminen
Osa Meitan tietoturvan hallintajärjestelmää (jota auditoitiin ISO 27001-sertifoinnin yhteydessä) on Meitan sisäinen tietoturvan auditointi. Sisäisessä auditoinnissa organisaatio auditoi itseään. Me arvioimme Meitalla omaa tietoturvan hallintajärjestelmäämme vuoden ympäri tietoturvapäällikön johdolla. Meitan sisäisen tietoturvan auditoinnin ryhmä sisältää kahdeksan henkilöä, jotka ovat käyneet läpi tietoturvan sisäisen auditoinnin koulutuksen. Sisäisen tietoturvan auditointiryhmän jäsenet käyvät läpi koko Meitan toiminnan suunnitelman mukaisesti. Sisäisen tietoturvan auditointi kattaa koko Meitan toiminnan ja kaikki yksiköt. ISO 27001-standardia vasten tehdyn tietoturvan sisäisen auditoinnin vahvuus on sen kattavuus. Käymme kaikissa sisäisissä auditoinneissa läpi monipuolisesti eri tietoturvan osa-alueita säännönmukaisesti ja suunnitelmien mukaisesti. Yksittäisiä sisäisiä auditointeja johtaa johtava auditoija, jonka roolissa voi toimia eri henkilöitä. Johtavan auditoijan tukena on myös muita sisäisiä auditoijia.
Sisäinen auditointi tuottaa ajankohtaista tietoa
Sisäisen auditoinnin avulla saamme Meitalla jatkuvasti kattavaa tietoa siitä, miten pystymme parantamaan tietoturvamme tasoa entisestään. Saamme tarkkaa tietoa siitä, missä tietoturvan hallintajärjestelmän osa-alueilla me olemme hyviä ja missä meidän tulisi kehittyä. Me tietoturvan sisäiset auditoijat emme löydä vain heikkouksia, vaan löydämme myös yhtiömme ja tiimiemme vahvuuksia. Myös nämä kirjataan ylös sisäisen auditoinnin aikana. Kannustamme sisäisen auditoinnin aikana haastateltavia henkilöitä olemaan avoimia vastauksissaan ja saammekin sisäisen auditoinnin aikana haastateltavilta paljon myös parannusehdotuksia siitä, miten me pystymme nostamaan tietoturvan tasoamme. Sisäisen auditoinnin haastattelujen jälkeen käymme auditoinnin lopputulokset läpi haastateltavien henkilöiden kanssa. Poikkeamien korjaukselle tehdään suunnitelmat ja korjaukset aikataulutetaan.
Joona Turunen
Meitan tietosuojavastaava ja yksi Meitan tietoturvan sisäisistä auditoijista