ISO/IEC 27001 -sertifiointi osoittaa tietoturvan keskeisen merkityksen sekä asiakkaillemme että yrityksellemme

Pitkäjänteinen työmme tietoturvallisuuden kehittämisessä saavutti elokuun lopulla hienon tuloksen, kun NRC Group Finlandin tietoturvallisuuden hallintajärjestelmä sertifioitiin kansainvälisen ISO/IEC 27001 -standardin mukaisesti. Julkisesti saatavilla olevien tietojen perusteella NRC Group Finland on Suomen infrastruktuurin rakentamisen ja kunnossapidon toimijoista ensimmäisten joukossa, joilla on ISO/IEC 27001 -standardoitu tietoturvallisuuden hallintajärjestelmä. 
 

Jaa

”Olen erittäin ylpeä koko organisaatiomme määrätietoisesta tietoturvatyöstä. Rakennamme ja kunnossapidämme yhteiskunnan kannalta kriittistä infraa ja meille on ensiarvoisen tärkeää, että myös käsittelemämme tiedot ovat turvassa. Koska haluamme toimia tietoturvankin osalta erittäin vastuullisesti, olemme sertifioineet tietoturvan hallintajärjestelmämme. Toimimme tässä myös alan edelläkävijöinä ja sertifiointi vahvistaa asemaamme vastuullisena infratoimijana sekä tuo meille riippumattoman ja kansainvälisesti tunnustetun tavan osoittaa osaamisemme”, NRC Group Finlandin maajohtaja Harri Lukkarinen toteaa.  

Sertifikaatti koskee NRC Group Finlandin tietoturvallisuuden hallintajärjestelmää. Siihen kuuluvat Suomen maayhtiön vastuulla olevat koko konsernin tasoiset IT-järjestelmät, pilviympäristöt sekä Suomessa käsiteltävät tietovarannot. Fyysisen turvallisuuden osalta auditointi kattaa Suomen pysyvät toimipaikat ja datan käsittelypaikat. NRC Group Finlandin auditoinnin toteutti ja sertifikaatin myönsi Into Certification, joka on FINASin akkreditoima riippumaton sertifiointielin. Auditointiprosessi käynnistyi kuluvan vuoden toukokuussa ja se valmistui elokuun lopulla. 

Kattava auditointi koko tietoturvallisuuden hallinnasta

NRC Group Finlandin auditoinnissa tarkasteltiin koko yhtiön tietoturvallisuuden johtamisjärjestelmää: johtamista, riskienhallintaa, henkilöstöä, käyttöoikeuksia, toimittajia, projekteja, teknisiä suojaustoimenpiteitä, jatkuvuutta, poikkeamien hallintaa ja fyysistä turvallisuutta.

”Tavoitteena on ollut rakentaa järjestelmällinen ja todennettava tapa johtaa tietoturvaa osana normaalia liiketoimintaamme. Toimimme ympäristössä, jossa käsittelemme sekä itsemme että asiakkaidemme kannalta merkittävää tietoa ja jossa myös asiakkaiden tietoturvavaatimukset kasvavat jatkuvasti. Halusimme pystyä osoittamaan riippumattomasti, että tunnistamme, hallitsemme ja seuraamme tietoturvariskejä systemaattisesti”, NRC Groupin tietoturva- ja tiedonhallintajohtaja Sami Sumkin kertoo.  

Auditointi kosketti hyvin laajasti koko organisaatiota ja prosessi lisäsi koko organisaation ymmärrystä siitä, että tietoturva ei ole teknologiahanke vaan osa johtamista ja normaalia liiketoimintaa. Sumkinin mukaan yksi prosessin tärkeimmistä havainnoista olikin se, että tietoturvaa ei voi rakentaa vain yhden tiimin varaan. 

”Meille tärkein hyöty on se, että tietoturvaa johdetaan samalla tavalla kuin muutakin liiketoimintaa. Johtomme saa paremman näkyvyyden riskeihin ja tehtäviin päätöksiin, henkilöstöllämme on selkeämmät toimintatavat ja asiakkaille pystymme osoittamaan riippumattoman auditoinnin kautta, että heidän tietojensa suojaaminen on meille ensiarvoisen tärkeää”, Sami Sumkin toteaa. 

Sumkin painottaa, että tietoturva on yhtä olennainen osa vastuullista toimintaa kuin turvallisuus, ympäristö tai hyvä hallintotapa. 

”Infrastruktuurialalla tämä vielä korostuu, koska asiakkaamme ja yhteiskunta ovat riippuvaisia toimintamme jatkuvuudesta”.

Varsinainen sertifiointiauditointi tehtiin kahdessa vaiheessa. Ensimmäisessä vaiheessa arvioitiin erityisesti hallintajärjestelmän dokumentaatio ja valmius sertifiointiauditointiin. Toisessa vaiheessa auditoitiin ennen kaikkea sitä, toimivatko määritellyt käytännöt oikeasti arjessa.  

NRC Group Finlandin tietoturvallisuuden hallintajärjestelmän auditoinnin toteutti ja sertifikaatin myönsi Into Certification, joka on FINASin akkreditoima riippumaton sertifiointielin:  intocertification.fi.

Lue lisää vastuullisuudestamme:  https://www.nrcgroup.fi/vastuullisuus

Rakennamme ja ylläpidämme yhteiskunnan kannalta kriittistä infraa. Vastuullisuuteemme kuuluu paitsi turvallinen ja laadukas tekeminen myös asiakkaidemme, kumppaneidemme ja oman toimintamme kannalta tärkeän tiedon suojaaminen. Olen erittäin ylpeä koko organisaatiomme määrätietoisesta tietoturvatyöstä!

Harri Lukkarinen, Maajohtaja