Esittely latautuu. Ole hyvä ja odota

Esittely latautuu. Ole hyvä ja odota

Riskienhallinta STM, 05/2016, Juha Karilo ja Ismo Jokinen KPMG.

Samankaltaiset esitykset


Esitys aiheesta: "Riskienhallinta STM, 05/2016, Juha Karilo ja Ismo Jokinen KPMG."— Esityksen transkriptio:

1 Riskienhallinta STM, 05/2016, Juha Karilo ja Ismo Jokinen KPMG

2 2 © 2016 KPMG Oy Ab, a Finnish limited liability company and a member firm of the KPMG network of independent member firms affiliated with KPMG International Cooperative, a Swiss entity. All rights reserved. Document Classification: KPMG Confidential Riskienhallinnan terminologiaa Realisoitunut riski on kontrollien pettämistä. Riski on epävarmuuden vaikutusta tavoitteisiin. Riskienhallinta on koordinoitu toiminta, jolla organisaatio pyrkii hallitsemaan ja torjumaan tavoitteidensa saavuttamista vaarantavia uhkia sekä hallitsemaan avautuneiden mahdollisuuksien menettämistä. Riskienhallinta koostuu riskien tunnistamisesta, arvioinnista, riskeihin vastaamisesta sekä seurannasta ja valvonnasta. Riskienhallinta on riskinsietokyvyn ja -halun sekä kustannus/hyöty - vertailun puitteissa tapahtuvaa toimintaa.

3 3 © 2016 KPMG Oy Ab, a Finnish limited liability company and a member firm of the KPMG network of independent member firms affiliated with KPMG International Cooperative, a Swiss entity. All rights reserved. Document Classification: KPMG Confidential Riskienhallinnan periaatteet Riskienhallinta luo lisäarvoa ja säilyttää sen tukee tavoitteiden saavuttamista toimenpiteet ja ennakointi turvallisuuden ja valmiuden parantamiseksi Riskienhallinta on osa päätöksentekoa asettaa toimintoja tärkeysjärjestykseen tietojenkäsittelyn merkitys elintärkeille toiminteille häiriöiden seuraukset sekä vahinkojen suuruus ja vaikutus turvallisuuden valmiuden taso ja siinä havaitut puutteet Riskienhallinta perustuu parhaaseen saatavilla olevaan tietoon Riskienhallinnan lähtökohtana on epävarmuuden huomioiminen tunnistaa organisaatioon ja sen toimintaan kohdistuvat riskit luo kyvykkyyden hallita tai pitää riskit hyväksyttävissä rajoissa (Riskinsietokyky). Riskienhallinta on järjestelmällistä, toistuvaa, dynaamista ja muutoksiin reagoivaa ajantasaisuus

4 4 © 2016 KPMG Oy Ab, a Finnish limited liability company and a member firm of the KPMG network of independent member firms affiliated with KPMG International Cooperative, a Swiss entity. All rights reserved. Document Classification: KPMG Confidential Riskienhallinnan periaatteiden dokumentointi Riskienhallinnan strategia, päämäärä ja tavoitteet Tunnistaa liiketoiminnalle elintärkeät toiminteet ja järjestelmät Riskienhallintaprosessi yksityiskohtaisesti kuvattuna Merkittävimmät riskialueet Sisäiset riskienhallinnan vastuut ja velvollisuudet Raportointiketju ja onnistumisen mittarit

5 5 © 2016 KPMG Oy Ab, a Finnish limited liability company and a member firm of the KPMG network of independent member firms affiliated with KPMG International Cooperative, a Swiss entity. All rights reserved. Document Classification: KPMG Confidential Organisointi Ylin johto Vastaa Luo edellytykset Hyväksyy politiikat Ylin johto Vastaa Luo edellytykset Hyväksyy politiikat Tietohallinto- ja tietoturvallisuusjohto Valmistelee politiikat Ohjaa toimenpiteitä Arvioi, kehittää ja käynnistää toimintaa Luo ja valitsee menettelyt tietoriskien arvioimiseksi Osallistuu asiantuntijana riskien arviointiin Tietohallinto- ja tietoturvallisuusjohto Valmistelee politiikat Ohjaa toimenpiteitä Arvioi, kehittää ja käynnistää toimintaa Luo ja valitsee menettelyt tietoriskien arvioimiseksi Osallistuu asiantuntijana riskien arviointiin

6 6 © 2016 KPMG Oy Ab, a Finnish limited liability company and a member firm of the KPMG network of independent member firms affiliated with KPMG International Cooperative, a Swiss entity. All rights reserved. Document Classification: KPMG Confidential Organisointi Operatiivinen johto ja esimiehet Vastaa toimialansa tietoturvallisuuden kehittämistoimenpiteiden toteuttamisesta Toteuttavat tietoturvatoimenpiteitä asetettujen tavoitteiden mukaisesti Raportoivat tietoturvallisuudesta ja siihen kohdistuvista uhkista ja häiriöistä Operatiivinen johto ja esimiehet Vastaa toimialansa tietoturvallisuuden kehittämistoimenpiteiden toteuttamisesta Toteuttavat tietoturvatoimenpiteitä asetettujen tavoitteiden mukaisesti Raportoivat tietoturvallisuudesta ja siihen kohdistuvista uhkista ja häiriöistä Asiantuntijat, pääkäyttäjät ja käyttäjät Avustavat johtoa ja yksiköitä tietoturvallisuuden edellyttämien toimenpiteiden kehittämisessä ja siihen liittyvässä päätöksenteossa Toimivat ja osallistuvat tarvittaessa asiantuntijoina riskien arviointiin Raportoivat havaitsemistaan uhkista ja häiriöistä Asiantuntijat, pääkäyttäjät ja käyttäjät Avustavat johtoa ja yksiköitä tietoturvallisuuden edellyttämien toimenpiteiden kehittämisessä ja siihen liittyvässä päätöksenteossa Toimivat ja osallistuvat tarvittaessa asiantuntijoina riskien arviointiin Raportoivat havaitsemistaan uhkista ja häiriöistä

7 7 © 2016 KPMG Oy Ab, a Finnish limited liability company and a member firm of the KPMG network of independent member firms affiliated with KPMG International Cooperative, a Swiss entity. All rights reserved. Document Classification: KPMG Confidential Riskienhallinta prosessi Toimintaympäristön määrittely Riskien arviointi Riskien tunnistaminen Riskien analysointi Riskien merkityksen arviointi Riskien käsittely ja jatkotoimenpiteet korjaavat toimenpiteet jäännösriskin huomiointi Riskin välttäminen Lopetetaan riskialtis toiminta Riskin poistaminen Riskin pienentäminen Riskin siirtäminen Vakuutukset ja sopimukset Riskin pitäminen omalla vastuulla Hyväksyminen Raportointi Seuranta ja katselmointi tehtyjen muutosten seuranta uusien riskien tunnistus Teknisiä tai operatiivisia Havaro, Päätelaitteiden turvallisuus, Keskitetty lokienhallinta, lukitus ja kulunvalvonta, auditit, ja jne. Organisaation toimintaan liittyviä Prosessien ja työ- ja toimintatapojen kehittäminen Henkilöstöön ja yksilöihin kohdistuvia toimenpiteitä Henkilöstön ammattiosaamisesta huolehtiminen Teknisiä tai operatiivisia Havaro, Päätelaitteiden turvallisuus, Keskitetty lokienhallinta, lukitus ja kulunvalvonta, auditit, ja jne. Organisaation toimintaan liittyviä Prosessien ja työ- ja toimintatapojen kehittäminen Henkilöstöön ja yksilöihin kohdistuvia toimenpiteitä Henkilöstön ammattiosaamisesta huolehtiminen Toimenpiteet riskien pienentämiseksi

8 8 © 2016 KPMG Oy Ab, a Finnish limited liability company and a member firm of the KPMG network of independent member firms affiliated with KPMG International Cooperative, a Swiss entity. All rights reserved. Document Classification: KPMG Confidential STM riskiluokat Strategiset riskit sisäiset ja ulkoiset toimintaympäristöön liittyvät riskit sidosryhmiin ja yhteistyöhön liittyvät riskit vaikuttavuus Operatiiviset riskit johtaminen ydintoiminnot tukitoiminnot projektit ja hankkeet Taloudelliset riskit budjetointi ja taloussuunnittelu hankinnat ja sopimukset rahaliikenne tietovarantojen hallinta (tieto-omaisuus) ja teknologia Henkilöstö riskit henkilöstövoimavarat osaaminen ja osaamisen kehittäminen Työyhteisö Turvallisuus riskit toiminnan jatkuvuus toimitilaturvallisuus tietoturvallisuus työturvallisuus

9 9 © 2016 KPMG Oy Ab, a Finnish limited liability company and a member firm of the KPMG network of independent member firms affiliated with KPMG International Cooperative, a Swiss entity. All rights reserved. Document Classification: KPMG Confidential STM riskikartta riskiluokittain Strategiset riskit Operatiiviset riskit IT STM Riskit Operatiiviset riskit Turvallisuus riskit Taloudelliset riskit Strategiset riskit Henkilöstö riskit Toiminta- ympäristö Sidosryhmät Vaikuttavuus Henkilöstö voimavarat Osaaminen Työyhteisö Toiminnan jatkuvuus Toimitila turvallisuus Tieto turvallisuus Työ turvallisuus Johtaminen Ydintoiminnot Tukitoiminnot Projektit ja hankkeet Budjetointi Hankinnat ja sopimukset Rahaliikenne Vaikuttavuus Fyysinen turvallisuus Tietoturva Avain- henkilöriski Sopimus- velvoitteet Lakien ja sisäisten menettelytapojen noudattaminen Tietoliikenne Käyttöoikeudet Tiedon luotettavuus Tiedon saatavuus Järjestelmä- häiriöt Käytettävyys ja suorituskyky Projektien- hallinta Hankinta Joustavuus ja muutoskyky Sääntely Työvoiman säilyttäminen Luonnonilmiöt- ja katastrofit Suunnittelu, ennustaminen ja raportointi Yhteiskunta- ja viranomaissuhteet Työtekijöiden matkustus- turvallisuus Työntekijöiden terveys Osaavan työvoiman saatavuus Toiminnan kehittäminen Teknologia ja innovaatiot Vastuullisuus Poliittinen päätöksenteko Ulkoiset palveluiden tuottajat Tietosuoja Kriittiset järjestelmät

10 10 © 2016 KPMG Oy Ab, a Finnish limited liability company and a member firm of the KPMG network of independent member firms affiliated with KPMG International Cooperative, a Swiss entity. All rights reserved. Document Classification: KPMG Confidential … Järjestelmällistä, toistuvaa, dynaamista ja ajantasaista Riskienhallintaa tehdään toiminnalle asetettujen tavoitteiden pohjalta, esimerkiksi näin: Vuosikellon mukaan riskien arviointi tehdään vuosittain Hankinnat projektien suunnitteluvaiheessa käyttöönotot Päivittäisjohtamisessa havaitut muutokset uhkakuvissa toimintatavoissa toimintaympäristössä järjestelmissä häiriö- ja poikkeamatilanteet tavoitteiden muuttuessa Riskienhallinta politiikka

11 11 © 2016 KPMG Oy Ab, a Finnish limited liability company and a member firm of the KPMG network of independent member firms affiliated with KPMG International Cooperative, a Swiss entity. All rights reserved. Document Classification: KPMG Confidential Taustaa riskienkartoitukselle Riskienkartoituksen tavoitteena on luoda viraston tai laitoksen johdolle yhtenäinen kuva tavoitteiden saavuttamista uhkaavista keskeisistä riskeistä. Riski määritelläänkin sellaiseksi tapahtumaksi, joka toteutuessaan vaikuttaa viraston tai laitoksen tavoitteiden saavuttamiseen. Ja kohdistuu kriittisiksi luokiteltuihin järjestelmiin. Järjestettävän työpajan tarkoituksena on tunnistaa keskeisimmät riskit sekä määritellä niille hallintakeinot. Käytännössä riskien tunnistaminen ja arviointi tapahtuu keskustelun avulla työpajaryhmässä. Ensimmäisessä vaiheessa muodostetaan yhteinen näkemys keskeisimmistä tavoitteita ja kriittisiä järjestelmiä uhkaavista riskeistä. Kun sopiva määrä riskejä (esim. 10 tai 15) on saatu koottua, pitää niiden toteutumisen todennäköisyys ja mahdollinen vaikutus arvioidaan asteikolla 1-5 riskien priorisoimiseksi. Riskien arvioinnin jälkeen riskit voidaan asettaa niiden merkittävyyden mukaiseen järjestykseen, jossa huomioidaan sekä riskien todennäköisyys että vaikutus. Lopuksi määritetään riskeille hallintakeinot ja vastuuhenkilöt. Tämä on tärkein vaihe riskienkartoittamisessa, koska sillä varmistetaan, että riskejä hallitaan mahdollisimman tehokkaasti. Seuraavilla sivuilla on esitetty riskientunnistamisessa ja arvioinnissa käytettävää materiaalia.

12 12 © 2016 KPMG Oy Ab, a Finnish limited liability company and a member firm of the KPMG network of independent member firms affiliated with KPMG International Cooperative, a Swiss entity. All rights reserved. Document Classification: KPMG Confidential Riskin todennäköisyys ja vakavuus Todennäköisyys, että riski toteutuu 5 Todennäköisyys 80–99 % Erittäin todennäköinen, tapahtuu jatkuvasti. 4 Todennäköisyys 60–80 % Todennäköinen, tapahtuu usein. 3 Todennäköisyys 30–60 % Mahdollinen, on tapahtunut useammin kuin kerran. 2 Todennäköisyys 10–30 % Epätodennäköinen, on tapahtunut joskus. 1 Todennäköisyys alle 0-10 % Erittäin epätodennäköinen, ei ole tapahtunut. Vakavuus, riskin toteutuessa 5 Erittäin vakavat seuraukset ihmishenkiä uhkaava tai vaativa. suuret taloudelliset vaikutukset, useita miljoonia euroja. toiminnan jatkuvuuden vaarantuminen. kielteinen julkisuus erittäin todennäköinen, vahingoittaa vakavasti mainetta. 4 Vakavat seuraukset pysyvät vakavat vaikutukset henkilön terveydentilaan. kriittisen laitteen/järjestelmän vahingoittuminen, (omaisuus)vahinkoja 200k€ - mutta alle miljoona euroa(€). kielteinen julkisuus todennäköinen ja vaikuttaa negatiivisesti maineeseen. 3 Merkittävät seuraukset pitkäkestoisia, vakavia vaikutuksia tai pysyviä lieviä haittoja. pieniä laiterikkoja, (omaisuus)vahingot 50k€ - 200k€. kielteinen julkisuus mahdollinen. 2 Lievät seuraukset vammoja, joista seuraa lieviä vaikutuksia vähäisiä laiteongelmia tai (omaisuus)vahinkoja, vahingon määrä tai esim. laitteiden korjaaminen maksaa 10k€–50k€. 1 Vähäiset seuraukset lieviä vammoja tai lieviä vaikutuksia. vähäisiä laiteongelmia tai (omaisuus)vahinkoja, vahingon määrä tai esim. laitteiden korjaaminen maksaa alle 10k€.

13 13 © 2016 KPMG Oy Ab, a Finnish limited liability company and a member firm of the KPMG network of independent member firms affiliated with KPMG International Cooperative, a Swiss entity. All rights reserved. Document Classification: KPMG Confidential Nykyinen riskienhallinnan taso 1 Riskienhallinta riittävää Riski tunnistettu ja dokumentoitu Riskin hallitsemiseksi määritetty ja dokumentoitu toimenpiteet Yksi tai useampi henkilö vastaa riskin hallinnasta 2 Riskienhallinta vaatii jonkin verran kehittämistä Yksittäinen edellä mainittu riskienhallinnan osa-alue puutteellinen 3 Riskienhallinta vaatii huomattavaa kehittämistä Useat riskienhallinnan osa-alueet puutteellisia/olemattomia Riskin kehityssuunta ja nykyinen riskienhallinnan taso Riskin kehityssuunta 1 Laskeva riski (esimerkiksi kehitys teknologiassa tulee pienentämään riskin merkitystä) 2 Stabiili riski (ei odotettavissa merkittäviä muutoksia riskin kehityksessä) 3 Nouseva riski (esimerkiksi odotettavissa oleva lainsäädännön kiristyminen tulee lisäämään riskin merkitystä)

14 14 © 2016 KPMG Oy Ab, a Finnish limited liability company and a member firm of the KPMG network of independent member firms affiliated with KPMG International Cooperative, a Swiss entity. All rights reserved. Document Classification: KPMG Confidential Riskien arvioinnissa ja hallintakeinojen määrittämisessä käytettävä mallipohja *Lasketaan todennäköisyyden ja vaikutuksen perusteella.

15 15 © 2016 KPMG Oy Ab, a Finnish limited liability company and a member firm of the KPMG network of independent member firms affiliated with KPMG International Cooperative, a Swiss entity. All rights reserved. Document Classification: KPMG Confidential Riskin merkittävyyden arviointi Sietämätön riski Vaatii välittömiä toimenpiteitä. Merkittävä riski Vaatii korjaavia toimenpiteitä. Toimenpiteet aikataulutetaan ja vastuutetaan ja niiden toteutumista seurataan. Kohtalainen riski On suunniteltava riskin pienentämiseksi. Tarvittavat toimenpiteet, mutta niiden toteuttamisesta päätetään riskin suuruuden ja toimenpiteiden kustannusten perusteella. Vähäinen riski Ei vaadi korjaavia toimenpiteitä. Voi kuitenkin tarvita seurantaa, jolla varmistetaan, että riski pysyy hallinnassa. Merkityksetön riski Ei vaadi toimenpiteitä MALLI

16 16 © 2016 KPMG Oy Ab, a Finnish limited liability company and a member firm of the KPMG network of independent member firms affiliated with KPMG International Cooperative, a Swiss entity. All rights reserved. Document Classification: KPMG Confidential Riskienhallinnan koulutus 1.Materiaalien jako 2.Riskienhallinnasta yleisesti, 1h skype sessio työpajaan osallistujille Toimitetun materiaalin läpikäynti Kotiläksyksi riskityöpajaan Valitaan 1-4kpl järjestelmäkokonaisuutta Miettiä ketkä osallistuvat riskityöpajaan Omistaja Pääkäyttäjä Tietoturva Miettiä ja tunnistaa jo valmiiksi riskejä valittujen järjestelmien osalta 3.Riskityöpaja, 4h sessio per virasto ja laitos Käydään läpi tunnistetut riskit ja päätetään mitkä ovat todellisia uhkia Annetaan riskeille merkittävyys- ja todennäköisyysarvot, joiden avulla voidaan laskea riskiarvot Määritellään riskien omistajuus, seuranta ja varmistetaan riskienhallinnan jatkuvuus

17 17 © 2016 KPMG Oy Ab, a Finnish limited liability company and a member firm of the KPMG network of independent member firms affiliated with KPMG International Cooperative, a Swiss entity. All rights reserved. Document Classification: KPMG Confidential Avainkysymyksiä Teidän tulee miettiä: Riskejä oman työnkuvan näkökulmasta Riskejä ei välttämättä mietitä niinkään tietoteknisestä näkökulmasta, vaan laitoksen tai viraston tuottamien palveluiden näkökulmasta Vrt. palvelinten varmistukset vs. avainhenkilöriskit Yleiskäsitys oman yksikön, laitoksen tai viraston riskienhallinnasta Mitä, missä, milloin? Kriittiset ja suojattavat toiminnot: mitkä asiat ovat tärkeitä laitoksen tai viraston toiminnan näkökulmasta? Viimeaikaiset poikkeamat Esim. Sähköposti ongelmat Onko vaatimuksia luottamuksellisuuden, eheyden tai käytettävyyden suhteen? Uudistukset, ulkoistukset, ja niihin liittyvät riskit


Lataa ppt "Riskienhallinta STM, 05/2016, Juha Karilo ja Ismo Jokinen KPMG."

Samankaltaiset esitykset


Iklan oleh Google