Evästeasetukset

Käytämme evästeitä tarjotaksemme paremman käyttökokemuksen ja henkilökohtaista palvelua. Suostumalla evästeiden käyttöön voimme kehittää entistä parempaa palvelua ja tarjota sinulle kiinnostavaa sisältöä. Sinulla on hallinta evästeasetuksistasi, ja voit muuttaa niitä milloin tahansa. Lue lisää evästeistämme.

Skip to content

KSTieto

Konsultin tuki toi selkeyttä ISO 27001 -sertifikaattiprojektiin

Kymenlaakson oma IT-palvelutuottaja

KSTieto eli Kaakkois-Suomen Tieto Oy on asiakkaidensa omistama in-house-yhtiö, joka tuottaa IT-palveluita muun muassa Kymenlaakson kunnille ja hyvinvointialueelle. 

KSTiedon ohjelmistokehitykselle myönnettiin ISO/IEC 27001:2022 -sertifikaatti 11.3.2026, joka kattaa käytettävät teknologiat, infrastruktuurin, toiminnot, käytännöt ja prosessit.  

Sertifikaattiprojektin ydinryhmässä toimineet tietoturvapäällikkö Erkki Siimes, käyttövaltuushallintapalveluiden palvelupäällikkö Pia Henner sekä käyttövaltuushallinta-arkkitehti Timo Tuppurainen kertovat, miten sertifikaattiprojekti eteni, ja millaista tukea Arterin koulutukset ja konsultointi toivat. 

Asiakastarina tiivistetysti:

  • LÄHTÖTILANNE: KSTiedolla oli ollut tietoturvan hallintajärjestelmä ISO 27001 -viitekehyksellä jo vuosia, sekä IMS-ohjelmisto riskienhallinnan tukena vuodesta 2022. Vain sertifikaatti, joka varmistaisi hallintajärjestelmän vaatimusten mukaisuuden puuttui.
  • RATKAISU: Osana sertifikaattiprojektia KSTieto hyödynsi Arterin koulutuksia ja konsultointipalveluja. Konsultointi selkeytti standardin vaatimukset käytännön tasolle, auttoi rajaamaan olennaisen ja loi uskoa projektin loppuun saattamiseen.
  • TULOKSET: KSTiedon ohjelmistokehitykselle myönnettiin ISO 27001 -sertifikaatti. Hallintajärjestelmästä rakennettiin organisaation näköinen, ja projektin ansiosta tietoturvan vastuut ovat henkilöstölle entistäkin selkeämpiä, ja valmiudet jatkuvaan parantamiseen kunnossa.

ISO 27001 -sertifikaatin merkitys organisaatiolle

KSTiedon matka kohti sertifikaattia ei alkanut tyhjästä. Organisaatiolla oli ollut jo vuosia ISO 27001 -standardiin perustuva tietoturvan hallintajärjestelmä, sekä riskienhallintaa tukemassa IMS-ohjelmisto vuodesta 2022.

”Sertifioinnilla halusimme varmistaa, että olemme toteuttaneet tietoturvan hallintajärjestelmämme täysin vaatimusten mukaisesti”, Erkki kertoo.

”Ja onhan sertifikaatti meille myös kilpailuetu. Uusasiakashankinnassa se on monelle asiakkaalle suoraan vaatimustaso. Ilman sitä toiminta pitää osoittaa jollain muulla tavalla, mikä on aina työläämpää”, Pia jatkaa.

”ISO 27001 on asiakkaillemme tärkeä. Se todistaa, että tietoturvaprosessimme on kunnossa ja että pysymme mukana kaikessa uudessa, kuten tekoälyssä”, Timo täydentää.

Ensin ymmärryksen kasvattaminen koulutuksilla

Ennen varsinaista sertifikaattiprojektia KSTieto pohjusti sitä Arterin ISO 27001- sekä NIS2/CER-tietoturvakoulutuksilla vuonna 2024. Mukaan otettiin tarkoituksella laajasti osallistujia koko henkilöstöstä: johtoryhmä, päälliköitä ja esihenkilöitä.

”Koulutukset auttoivat luomaan yhteisen käsitteistön ja perusymmärryksen tietoturvasta, että puhutaan samoilla termeillä. Samalla ymmärsimme, että tämä koskee koko organisaatiota. Se ei ole vain yksi paperi, joka laitetaan laatikkoon ja johon palataan vuoden päästä, vaan jatkuva prosessi, johon koko henkilöstön pitää sitoutua”, Pia kuvaa.

Erkille ratkaisevaa oli, että koulutukset avasivat silmät projektin työmäärälle, ja vahvistivat ylimmän johdon sitoutumista: ”Koulutusten aikana saatiin annettua johdolle käsitys siitä, mitä sertifikaatti meille tarkoittaa, eikä sitoutumisessa ollut sen jälkeen mitään ongelmaa.”

Viisi konsultin vetämää työpajaa ja itsenäinen työskentely niiden välissä

Varsinainen sertifikaattiprojekti ja Arterin konsultointipalveluiden tuki vanhemman konsultin Jari Saalin johdolla käynnistyi vuonna 2025 aloituspalaverilla sekä viidellä työpajalla. Näissä käsiteltiin muun muassa:

  • Soveltamisalan määrittelyä
  • Tietoturvajärjestelmän rakennetta
  • Keskeisiä prosesseja
  • Riskien- ja jatkuvuudenhallintaa
  • Dokumentaatiota
  • Mittareita
  • Valmistautumista ulkoiseen auditointiin

Työpajojen välissä KSTieto edisti asioita itsenäisesti. Tätä työskentelyrytmiä pidettiin toimivana, sillä se mahdollisti sen, että työryhmän oma ajattelu ehti kehittyä, ja kysymyksiä nousta. 

”Työpajoissa nousivat esiin selkeät puutteet ja niiden ratkaisuehdotukset, ja sitä kautta pystyttiin jäsentelemään asioita paremmin kuin ehkä muuten”, Erkki kertoo. 

”Kun pääsimme työpajojen välissä työstämään asioita peilaten omaan todellisuuteemme, niistä tuli jotenkin konkreettisempia”, Pia lisää. 

Jarilla ja sertifikaattiprojektin työryhmällä oli myös käytössä Teams-ympäristö, jossa viestiteltiin ja vaihdettiin mielipiteitä, ehdotuksia ja dokumentaatiota. Yhteistyö Jarin kanssa koettiin erittäin sujuvaksi.

”Jari ja hänen osaamisensa olivat tuttuja jo ennen konsultointia pidemmältä ajalta koulutuksista. Hän oli vähän niin kuin omaa porukkaamme tämän projektin ajan”, Erkki kuvaa. 

Pia arvostaa Jarin tapaa pitää kokonaisuus kasassa: ”Jarille sai heitellä hulluiltakin tuntuvia ajatuksia, ja hän sai ne aina koottua järkeväksi paketiksi: mistä suunnasta lähdetään, ja miten asiat rajataan niin, ettei kokonaisuus lähde leviämään käsiin.” 

”Teillähän on huipputyökalut käytössä – uskokaa itseenne!”

Kysyttäessä konsultoinnin arvokkaimmasta annista ensimmäisenä asiana esiin nousee uskon luominen.

”Jarihan loi meille uskoa omaan tekemiseen. Olimme välillä aika epätoivoisia ja mietimme, miten tämä muka onnistuu. Jari oli se, joka luotti meihin, ja oli minusta aika isossa roolissa sen osalta, että mentiin eteenpäin eikä laitettu hanskoja tiskiin”, Pia kertoo.

Timo muistaa myös näitä hetkiä: ”Jari osasi sanoa, että teillähän on huipputyökalut käytössä, että uskokaa itseenne ja jatkakaa samaan malliin. Ajattelimme asioita ehkä liiankin haastavina, mutta eiväthän ne loppujen lopuksi olleetkaan.”

Lisäksi kiitosta konsultoinnin osalta sai ulkopuolinen näkemys, joka selkeytti ja auttoi kääntämään standardin vaatimukset käytännön tasolle.

”Omassa kuplassa asioita miettii helposti liian tarkasti, ja me olisimme ehkä viilanneet itseksemme pilkkua turhan tarkkaan. Jari osoitti meille, ettei standardin vaatimusten täyttäminen sitä vaadi, ja auttoi yksinkertaistamaan asioita”, Erkki sanoo.

Kuva: KSTieto

Tuloksena oman näköinen tietoturvan hallintajärjestelmä

Tärkeä tavoite koko projektin ajan oli, että lopputulos on aidosti KSTiedon näköinen. Siksipä KSTieto rakensi itse hallintajärjestelmää varten erilaisia heille räätälöityjä työkaluja, jotka ovat nykyään päivittäisessä käytössä. Tietoturvan hallintajärjestelmää ei siis rakennettu vastaamaan pelkästään standardin vaatimuksia, vaan palvelemaan yrityksen omia tarpeita – nyt ja jatkossa.

”Teimme siitä oman näköisemme. Se ei ole vain kopio standardista, vaan meidän yrityksemme näköinen. Se on tulevaisuudenkin kannalta kiva asia”, Pia sanoo.

Onnistuneen sertifikaattiprojektin tärkeimmästä syystä porukka on yksimielinen. ”Henkilöstön sitoutuminen kokonaisuudessaan. Kaikki kokivat asian omakseen ja tekivät töitä sen eteen”, Erkki sanoo.

Pia ja Timo nostavat esille myös projektin selkeän rakenteen ja aikataulun, sekä sen, että tietoturva pysyy jatkuvasti esillä johtoryhmää myöten.

Ulkopuolinen näkemys kannattaa

Sertifikaattiprojektin lopputuloksena vastuut ja toimintatavat ovat selkeytyneet koko KSTiedon henkilöstölle. ”Jokainen ymmärtää nyt, että tietoturvan hallintajärjestelmän ja sertifioinnin ylläpito on jatkuvaa työtä – varsinkin, kun lainsäädäntö, vaatimukset ja EU-direktiivit muuttuvat tiuhaan”, Erkki summaa.

Suosittelisiko KSTiedon väki Arteria myös muille organisaatioille vastaavaan sertifiointiprojektiin?

”Kyllä, ehdottomasti. Taustalla oli niin syvää standardin osaamista, että se helpotti työtämme kovasti”, Pia sanoo.

”Ulkopuolinen näkemys auttaa aivan valtavasti, varsinkin jos sertifikaattiprojekteista ei ole kokemusta. Ei tarvitse hakata itsekseen päätä seinään, kun mukana on konsultti, joka on nähnyt monta vastaavaa projektia”, Timo lisää.

KSTiedon osalta Arterin konsultointipalveluiden hyödyntäminen myös jatkossa ei ole suljettu pois. ”Voisin hyvin kuvitella, että käytämme Arterin osaamista esimerkiksi laatujärjestelmän konsultoinnissa, jos lähdemme jossain vaiheessa hakemaan ISO 9001 -sertifikaattia”, Erkki sanoo.

Haluatko kuulla miten Arterin asiantuntijat voivat tukea organisaatiotasi kohti ISO 27001 -sertifikaattia?

Tai oletko kiinnostunut miten IMS voi toimia pohjana hallintajärjestelmän rakentamiselle? Ota yhteyttä tai tutustu palveluihimme!

Lisää referenssejä