Varautuminen muuttuvassa uhkakentässä
Vuotuisen kansainvälisen CEO-Outlook ‑tutkimuksemme mukaan geopoliittinen epävarmuus on lisännyt organisaatioissa muun muassa kyberuhkien pelkoa. Parin viime vuoden aikana organisaatioiden toimintaympäristöä ja uhkakenttää etenkin tietoturvan osalta ovat ravistelleet myös koronapandemian pakottama digitalisaatioloikka ja alati kasvava kilpajuoksu kohti pilviteknologioita. Nämä muutokset ovat tuoneet mukanaan perhe- ja kasvuyrityksille myös valtavasti mahdollisuuksia toiminnan uudistamiseen. Kehityksen hyökyaaltoon ei kannata hypätä kuitenkaan ihan täysin sokkona.
Jatkuvuussuunnittelua uhkaskenaariosta riippumatta
Omaa varautumista ja siihen liittyviä toimenpiteitä tulisi suunnitella siten, että niiden avulla varmistetaan kriittisimpien toimintojen jatkuvuus, oli kyseessä sitten esimerkiksi uudenlainen kyberhyökkäys tai yllättävä geopoliittinen uhka. Tarkastelukulma tulisi kohdentaa ensisijaisesti siihen, mikä on yrityksen toiminnan ydin tuotos tai palvelu. Varautumistoimenpiteiden tulisi keskittyä nimenomaan näiden ydintehtävien jatkuvuuden varmistamiseen, eli käytännössä kriittisimpien prosessien ylläpitämiseen häiriötilanteesta riippumatta.
Varmista kriittisten toimintojen jatkuvuus
Varautuminen toiminnan laajavaikutteisiin häiriöihin on enenevissä määrin myös perhe- ja kasvuyritysten agendalla. Mediassa paljon palstatilaa saaneet kyberhyökkäykset ja muut toiminnan jatkuvuutta horjuttaneet häiriöt ovat korostaneet toiminnan jatkuvuuden varmistamisen merkitystä meillä Suomessakin. Miten perhe- ja kasvuyritysten tulisi sitten lähteä liikkeelle oman toimintansa jatkuvuuden varmistamiseksi?
Johdolle tulisi olla selvää:
- mikä yrityksen toiminnassa on kriittistä, mitä halutaan suojata,
- mitä tietoa meidän toiminnassamme käsitellään ja miten sitä käsitellään turvallisesti,
- minkälaisia toimenpiteitä voimme tehdä etukäteen, joiden avulla voimme varmistaa ydintoimintojen jatkuvuuden huomennakin, vaikka mikä tahansa ennalta tuntematon uhka realisoituisi tänään.
Varautuminen on jatkuvaa toimintaa
Kun edellä mainitut kriittiset tekijät on tunnistettu, voidaan miettiä, miten kriittiset toiminnot turvataan ja sen jälkeen laatia niiden varalle vaihtoehtoiset toimintamallit. Ydintoimintojen tuottamiseen tarvittavien kriittisten resurssien ja niiden vaihtoehtoisten toimintatapojen tunnistaminen ja dokumentointi voivat olla häiriötilanteessa yrityksen toiminnan jatkuvuuden ratkaisevia tekijöitä. Varautumisen toimenpiteet tulee suunnitella ja mitoittaa yrityksen toimintaan sopiviksi. Tärkeintä olisi pystyä suunnittelemaan sellaiset varautumistoimenpiteet, jotka voidaan aidossa tilanteessa myös toteuttaa ja niiden toteuttamista tulisi myös harjoitella säännöllisesti. Ripeä toiminta häiriötilanteessa edellyttää aina huolellista suunnittelua ja toiminnan harjoittelua normaalioloissa.
Jasmiina Rousu
Kirjoittaja työskentelee tietoturva-asiantuntijana KPMG:n neuvontapalveluissa.