Miksi kyberturvallisuudesta tuli julkisten hankintojen kynnyskysymys?
Julkisissa hankinnoissa kyberturvallisuus ja huoltovarmuus eivät ole enää teknisiä yksityiskohtia, vaan voivat ratkaista koko kilpailutuksen. Visma Aquilan tietoturvavastaava (CISO) Mika Muurinen avaa, mitä hankintayksiköt toimittajilta oikeasti vaativat – ja miksi julkisen sektorin sirpaloituminen on kyberturvallisuuden näkymätön riski.

Kyberturvallisuudesta kysytään yhä tarkempia kysymyksiä, ja vastaukset voivat ratkaista koko kilpailutuksen suunnan. Visma Aquilan tietoturvavastaava (CISO) Mika Muurinen kertoo, mistä muutos johtuu ja mitä se käytännössä tarkoittaa kunnille, kaupungeille ja hyvinvointialueille.
Miksi tietoturva on noussut hankinnan ytimeen?
Muurisen mukaan taustalla vaikuttavat turvallisuusympäristön muutos, yhteiskunnan kasvava digitaalinen riippuvuus ja tiukentuva sääntely. Kyber- ja hybridivaikuttaminen kohdistuu yhä useammin julkiseen sektoriin ja sen palveluihin. Yhteiskunnan perustoiminnot, kuten palkanmaksu, koulutus sekä sote- ja pelastustoiminnot nojaavat käytännössä kokonaan digitaalisiin järjestelmiin, jolloin niiden kaatuminen saattaa aiheuttaa yhteiskunnallisia ongelmia. Myös sääntelyvelvoitteet ovat lisääntyneet ja esimerkiksi NIS2-direktiivi eli kyberturvallisuuslaki on tuonut toimijoille tietoturvavelvoitteita.
Teknologinen suvereniteetti tarkoittaa käytännössä, miten hallitsemme kriittistä teknologiaa, dataa ja prosesseja itsenäisesti – tiedämme, missä tiedot ovat, kuka niihin pääsee käsiksi ja miten toimintaa jatketaan, jos yksittäinen toimittaja tai valtio aiheuttaa haasteita.
Mika Muurinen
tietoturvavastaava (CISO), Visma Aquila Oy
Mitä on teknologinen suvereniteetti?
Tähän kytkeytyy myös teknologinen suvereniteetti, joka muodostaa nykyaikaisen huoltovarmuuden perustan.
"Teknologinen suvereniteetti tarkoittaa käytännössä, miten hallitsemme kriittistä teknologiaa, dataa ja prosesseja itsenäisesti – tiedämme, missä tiedot ovat, kuka niihin pääsee käsiksi ja miten toimintaa jatketaan, jos yksittäinen toimittaja tai valtio aiheuttaa haasteita", Muurinen kuvailee.
Teknologisen suvereniteetin tavoitteena ei ole omavaraisuus tai eristäytyminen, vaan varmuus siitä, ettei yksittäinen ulkopuolinen tekijä pääse lamauttamaan yhteiskunnan toimintaa.
Tietoturvavaatimukset jakautuvat hallinnollisiin ja teknisiin
Julkisissa hankinnoissa toimittajilta vaaditaan tietoturvaa monesta eri näkökulmasta. Muurisen mukaan hallinnollisena vaatimuksena nousee lähes aina esiin tietojen sijainti ja pääsy niihin. Tiedot halutaan pitää EU- tai ETA-alueella kansallisen lainsäädännön piirissä. Myös toimitusketjun läpinäkyvyyttä vaaditaan yhä useammin – eli se, miten palvelua tuotetaan.
“Alihankintaketju on avattava ja kerrottava, että mitä kaikkea sieltä löytyy, minkälaisia toimijoita ja miten ne käytännössä vastaavat tietoturva-vaatimuksiin”, Muurinen lisää.
Teknisellä puolella korostuvat jatkuva haavoittuvuuksien hallinta, lokit ja penetraatiotestit. Poikkeamien ilmoitusajat ovat tiukentuneet NIS2:n myötä, ja jatkuvuuden hallinta tarkoittaa varautumis- ja palautumissuunnitelmia. Sopimuksissa taas korostuvat auditointioikeudet sekä exit-suunnitelmat ja -ehdot eli miten toimittajan vaihto sujuu tarvittaessa helposti.
Olipa kyse hallinnollisista tai teknisistä vaatimuksista, niitä yhdistää Muurisen mukaan todentamisen tarve eli auditointioikeudet sopimuksissa sekä säännölliset, vuosikellon mukaiset tarkastukset toimittajille.
"Pelkkä rasti ruutuun ei riitä, että tieto on kunnossa – se pitää myös todentaa", Muurinen lisää.
Hyvinvointialueet vastaavat sosiaali- ja terveydenhuollosta ja pelastustoimesta, mikä nostaa vaatimukset korkealle kaikissa järjestelmissä. Usein toimittajalta edellytetään ISO 27001 -sertifioitua hallintajärjestelmää. Kuntakenttä taas on huomattavasti heterogeenisempi: suuret kaupungit toimivat lähes hyvinvointialueiden tapaan, mutta pienemmät nojaavat hankintayhteistyöhön ja valmiisiin malleihin resurssipulan vuoksi. Silti tietoturva on molemmilla keskeinen valintakriteeri, joka pitää pystyä todentamaan.
Milloin toimittaja suljetaan pois tarjouskilpailusta?
Kriittisen infran tai laitteiden hankinnoissa korkean riskin toimittaja voidaan sulkea pois kokonaan tarjouskilpailusta. Riskiä nostavat puutteelliset näytöt, kuten sertifikaattien tai auditointiraporttien puute, hallitsematon toimitusketju, heikko varautuminen ilman jatkuvuussuunnitelmia sekä toistuvat tietoturvatapahtumat, joista ei ole opittu. Vakavin merkki on toimittajalukko: tietoa ei saada ulos järjestelmästä eikä exit-suunnitelmaa ole.
"Jos halvalla saa toimittajan, jonka tietoturva ei ole kunnossa, kovinkaan moni ei enää lähde siihen mukaan", Muurinen toteaa.
Puutteet voivat johtaa myös tietomurtoihin, maineriskeihin ja pitkiin toipumisaikoihin, joiden aikana palvelut ovat pois käytöstä.
Sirpaloituminen on kyberturvallisuuden näkymätön riski
Julkisen sektorin sirpaloituminen esimerkiksi sidosyksikkömuutosten takia voi tarkoittaa kymmeniä tai satoja erillisiä järjestelmiä ja toimittajia, jolloin tilannekuva katoaa.
“Kokonaistilannetta on silloin mahdoton nähdä yhdellä silmäyksellä. Tietoturvan kannalta se tarkoittaa, että siellä on kasvavaa hyökkäyspintaa. Uusi rajapintaintegraatio lisää riskiä, ja hyökkääjä etsii aina heikoimman lenkin”, Muurinen kertoo.
Myös epäselvät vastuunjaot sekä sopimusten ja vastuualueiden selvittely hidastavat toimintaa juuri silloin, kun korjaustoimenpiteet pitäisi tehdä nopeasti. Sama näkyy, kun tiedon siirtämisestä ei ole aikanaan sovittu exit-suunnitelmassa, järjestelmävaihto voi tarkoittaa pitkää projektia tai tilannetta, joissa data jää vanhaan järjestelmään jumiin.
Toimittajien, erillisten järjestelmien ja rajapintojen määrän tiivistäminen auttaa selkeyttämään vastuunjakoa ja karsimaan päällekkäisyyksiä. Kun useampi ratkaisu on keskitetty samalle toimittajalle, kuten Solveonin alustalle, hallinnollinen sirpaleisuus vähenee ja vastuu kokonaisuuden toimivuudesta pysyy tiukasti yksissä käsissä.
“Tieto on jo käytännössä siinä muodossa, että sitä pystytään liikuttamaan eri järjestelmien kesken hyvin helposti. Myöskään integraatioita ei tarvitse lähteä muodostamaan eri järjestelmien kanssa, vaan Solveon tarjoaa sen kokonaisuutena”, Muurinen kertoo.
Rima nousee, kun säädökset kiristävät otetta
Kriittisiltä järjestelmiltä vaadittava korkeampi turvallisuustaso ei synny tyhjästä, vaan pohjautuu konkreettiseen lainsäädäntöön. Muurinen nostaa esiin kolme keskeistä säädöskokonaisuutta, jotka tätä rimaa nostavat. NIS2-direktiivi eli kyberturvallisuuslaki tuo velvoitteet poikkeamaraportointiin ja toimitusketjun turvallisuuteen. Tiedonhallintalaki ja julkri-arviointikriteeristöt ohjaavat julkishallinnon toimintaa ja toimivat toimittaja-arvioinnin kriteereinä. GDPR määrittää henkilötietojen käsittelyä ja siirtoja EU/ETA-alueen ulkopuolelle.
"Kaikilla näillä on sama nimittäjä: turvallisuus pitää pystyä osoittamaan – sertifioinnilla tai raportoinnilla – eikä pelkkä vakuuttelu ole enää tarpeeksi", Muurinen sanoo.
Kaikilla näillä on sama nimittäjä: turvallisuus pitää pystyä osoittamaan – sertifioinnilla tai raportoinnilla – eikä pelkkä vakuuttelu ole enää tarpeeksi
Mika Muurinen
tietoturvavastaava (CISO), Visma Aquila Oy
Miten varautua kiristyviin tietoturvavaatimuksiin?
Muurinen nostaa esiin kolme asiaa, jotka kannattaa laittaa kuntoon heti:
-
Nykytilan kartoitus – inventaario toimittajista, alihankkijoista ja kriittisistä tietovirroista.
-
Standardointi – yhteinen, riskiperustainen tietoturvavaatimuspohja kaikkiin hankintoihin.
-
Strateginen kumppanuus – toimittaja, joka kantaa huoltovarmuudesta ja tietoturvasta kokonaisvastuun koko sopimuskauden ajan.
"Tietoturvaa ei voi ulkoistaa. Sitä pitää harjoitella yhdessä toimittajan kanssa jatkuvasti – ei vain hankinnan alussa”, Muurinen muistuttaa.
Mietitkö, kuinka moni rajapinta ja toimittaja teidän tietoturvariskinne oikeasti kätkee?
Ota yhteyttä, niin otetaan selvää.
Mika Muurinen työskentelee Visma Aquilalla tietoturvavastaavana (CISO). Hänen vastuullaan ovat tuotteiden, pilvipalveluiden ja toimitusketjujen tietoturva, vaatimustenmukaisuus ja jatkuvuusriskien hallinta.