Tietoturvan compliance ja auditointi
Tietoturvan compliance ja auditointi tarkoittaa sitä, että ulkopuolinen, akkreditoitu toimija arvioi ja sertifioi yrityksen tietoturvan hallintajärjestelmän tunnettua standardia (tyypillisimmin ISO/IEC 27001) vasten, tai auditoi vaatimustenmukaisuutta esim. GDPR:n, NIS2-direktiivin tai DORA-asetuksen suhteen.
Tämä eroaa kategorian kyberturvallisuuspalvelut toimijoista: siellä listatut yritykset hakevat aktiivisesti haavoittuvuuksia (pentestaus, red team) tai valvovat ympäristöä jatkuvasti (SOC). Tässä listatut toimijat sen sijaan auditoivat ja sertifioivat hallintajärjestelmän standardia vasten — kaksi eri ammattikuntaa, joita tarvitaan usein molempia.
Numerointi on silmäiltävyyden vuoksi. Järjestys on suomalaiset toimijat ensin, loput aakkosjärjestyksessä. Emme pisteytä laatua emmekä ole keränneet arvosteluja tai tähtiluokituksia keneltäkään.
- 01Bureau Veritas Suomi Suomi (osa kansainvälistä Bureau Veritas -konsernia)
Sertifiointi- ja testausyhtiö, jonka tietoturvapalveluihin kuuluu tietoturvasertifioinnit, tietoturvakoulutukset sekä NIS2-direktiivin ja DORA-asetuksen mukainen vaatimustenmukaisuustuki.
Kattaa NIS2- ja DORA-vaatimustenmukaisuuden ISO-sertifioinnin rinnalla. Lähde ↗ - 02DNV Business Assurance Suomi (osa DNV-konsernia)
Riippumaton sertifiointi- ja riskinhallintayhtiö, joka toimii yli 100 maassa ja tarjoaa mm. ISO/IEC 27001 -tietoturvan hallintajärjestelmän sertifiointia; noin 90 000 hallintajärjestelmäsertifikaattia myönnetty maailmanlaajuisesti. Erillinen liiketoimintayksikkö DNV Cyber -konsultoinnista.
Toimialariippumaton, laaja hallintajärjestelmäsertifiointien kirjo (ISO 27001, ISO 9001, ISO 14001 ym.) saman katon alta. Lähde ↗ - 03Kiwa (aiemmin Inspecta) Suomi (osa kansainvälistä Kiwa-konsernia)
Tarkastus-, testaus- ja sertifiointiyhtiö, joka tarjoaa ISO/IEC 27001 -tietoturvan hallintajärjestelmän sertifiointia osana laajempaa tietoturva- ja tietosuojapalveluvalikoimaa.
Suomessa pitkään toiminut, tunnettiin aiemmin nimellä Inspecta. Lähde ↗ - 04LRQA Kansainvälinen (Lloyd's Register -konserni, toimintaa Pohjoismaissa)
Globaali sertifiointiyhtiö, joka tarjoaa ISO/IEC 27001 -sertifiointia kaksivaiheisella akkreditoidulla auditointiprosessilla; yli 300 tietoturva-auditoijaa ja yli 250 kyberturva-asiantuntijaa yli 55 maassa, mukaan lukien Pohjoismaat.
Ensimmäisten joukossa saanut UKAS-akkreditoinnin useille eri standardeille globaalisti. Lähde ↗
Mitä tämä yleensä maksaa
faktaa arviomme
Sertifiointielinten hinnoittelu riippuu organisaation koosta, toimipisteiden määrästä ja auditointipäivien määrästä — yhtään näistä toimijoista emme löytäneet julkaisemasta yleispätevää €-hintaa ISO 27001 -sertifioinnille verkossa. Pyydä tarjous, joka erittelee esiauditoinnin (gap-analyysi), varsinaisen sertifiointiauditoinnin (kaksivaiheinen) ja vuosittaiset seuranta-auditoinnit erikseen.
Muista tarkistaa nämä
- Akkreditointi. Varmista, että sertifiointielimellä on kansallisen akkreditointielimen (Suomessa FINAS) tai vastaavan kansainvälisen tahon (esim. UKAS) akkreditointi juuri sille standardille, jota olet hakemassa — sertifikaatti ilman akkreditointia ei kelpaa monelle asiakkaalle tai viranomaiselle.
- Gap-analyysi ennen varsinaista auditointia. Moni toimija tarjoaa valinnaisen esiauditoinnin, joka paljastaa puutteet ennen kalliimpaa varsinaista sertifiointiauditointia. Kysy tarjotaanko tätä erikseen.
- Auditoijan toimialaosaaminen. Kysy onko auditoijalla aiempaa kokemusta juuri omalta toimialaltasi (esim. terveydenhuolto, finanssi, julkishallinto) — toimialan erityisvaatimukset vaikuttavat siihen, mitä auditoija osaa kysyä ja huomioida.
- Yhdistetty auditointi useaan standardiin. Jos tarvitset useamman standardin sertifioinnin (esim. ISO 27001 ja ISO 9001), kysy voiko toimija tehdä yhdistetyn auditoinnin — se säästää sekä aikaa että kustannuksia erillisiin auditointeihin verrattuna.
- Seuranta-auditointien tiheys ja sisältö. ISO-sertifikaatti ei ole kertahankinta: se edellyttää vuosittaisia seuranta-auditointeja ja uudelleensertifiointia yleensä kolmen vuoden välein. Selvitä etukäteen näiden hinta ja laajuus, ei vain ensimmäisen sertifioinnin hintaa.
- Suhde tekniseen tietoturvatyöhön. Sertifiointi todentaa, että hallintajärjestelmä on kunnossa paperilla ja käytännössä — se ei korvaa teknistä tietoturvatestausta (pentestausta). Moni organisaatio tarvitsee molemmat: ks. kyberturvallisuuspalvelut-kategoriamme.
Usein kysyttyä
Mitä eroa on tällä kategorialla ja kyberturvallisuuspalvelut-kategorialla? +
Tämän kategorian toimijat (DNV Business Assurance, Kiwa, Bureau Veritas, LRQA) ovat akkreditoituja sertifiointielimiä, jotka auditoivat hallintajärjestelmän (esim. ISO 27001) vasten. Kyberturvallisuuspalvelut-kategoriamme toimijat (esim. WithSecure, Fraktal, 2NS, DNV Cyber) sen sijaan tekevät hyökkäyksellistä testausta (pentestaus, red team) ja jatkuvaa valvontaa (SOC). Moni organisaatio tarvitsee molempia, mutta ne ovat eri palvelu ja eri toimijoiden hoitamia.
Onko ISO 27001 -sertifiointi pakollinen? +
Ei lain edellyttämä useimmille yrityksille, mutta se on usein käytännön edellytys tietyillä toimialoilla (esim. alihankkijana isommille asiakkaille, julkisissa hankinnoissa, tai finanssialalla) ja voi helpottaa GDPR- ja NIS2-vaatimustenmukaisuuden osoittamista.
Kauanko sertifiointiprosessi kestää? +
Emme julkaise yleispätevää kestoarviota, koska se riippuu organisaation koosta ja hallintajärjestelmän kypsyydestä. Kysy jokaiselta tarjoajalta arvio esiauditoinnin, varsinaisen kaksivaiheisen sertifiointiauditoinnin ja koko prosessin kokonaiskestosta juuri omassa tilanteessasi.