Ihminen vs. teknologia

Tietoturvassa on tärkeää arvioida riskejä, jossa sekä uhat että mahdollisuudet punnitaan. Teknologian kehitys tuo uusia asioita saataville entistä tehokkaammin. Yksi viime vuosien puhutuimmasta asioista tässä kategoriassa on tekoäly ja sen tuomat mahdollisuudet. Miten tekoäly sitten suhtautuu tietoturvallisuuden johtamiseen? Olisiko se hyvä renki vai huono isäntä? Mietitäänpä hetki.

Yhä useammin kuulee ajatuksen, että modernit työkalut voivat ratkaista tietoturvan haasteet puolestamme. Jotkut käyttävät sitä jopa johtamiseen. Riskienhallinta voidaan automatisoida, kontrollit generoida ja dokumentaatio tuottaa nappia painamalla. Sertifiointi tuntuu yhtäkkiä enemmän tekniseltä kuin liiketoiminnalliselta tehtävältä. 

Tämä ajatus on ymmärrettävä, mutta hieman harhaanjohtava, jopa vaarallinen. 

Liiketoimintaymmärrystä ei voi automatisoida

Tekoäly ja muut uudet teknologiat voivat tukea ISMS:ää, mutta ne eivät voi korvata kahta asiaa, jotka ovat ISO/IEC 27001:n ytimessä: aitoa liiketoimintaymmärrystä ja ymmärrystä standardin tarkoituksesta. Ilman näitä ISMS alkaa helposti optimoida väärää asiaa; näyttämään hyvältä paperilla, mutta irtoamaan organisaation todellisista riskeistä ja päätöksenteosta.

Riskienhallinta on tästä hyvä esimerkki. Tekoäly voi auttaa tunnistamaan uhkia, vertailemaan viitekehyksiä ja ehdottamaan kontrolleja. Mutta se ei voi päättää, mikä riski on liiketoiminnan kannalta hyväksyttävä, mihin ollaan valmiita investoimaan ja mikä riski liittyy strategisiin valintoihin. Nämä ovat johdon päätöksiä, jotka syntyvät kontekstista, prioriteeteista ja ymmärryksestä siitä, miten organisaatio oikeasti toimii.

ISO/IEC 27001 ei ole checklist

Toinen esimerkki on tilanne, jossa vaikkapa vibekoodauksella yritetään tehdä itse - ilman tietoturva-asiantuntijaa - toimiva hallintajärjestelmä. Vaikka tekninen osaaminen ja innokkuus voivat viedä pitkälle, puuttuva asiantuntijan aito näkemys johtaa helposti siihen, että järjestelmä jää pintapuoliseksi eikä ota huomioon organisaation todellisia uhkia ja vaatimuksia. Vanha suomalainen sananlasku ”mutkien suoristamisesta” konkretisoituu, ja juuri tässä tapauksessa mutkien oikaisu voi kostautua myöhemmin.

Sama pätee ISO/IEC 27001 -ymmärrykseen. Standardi ei ole sääntökirja, jonka voi “täyttää oikein”, vaan viitekehys, joka vaatii tulkintaa. Miksi jokin vaatimus on olemassa? Miten se liittyy organisaation tavoitteisiin? Mitä “riittävä” tarkoittaa juuri tässä ympäristössä? Näihin kysymyksiin ei ole yleispäteviä vastauksia, eikä tekoäly voi niitä yksin antaa. 

Teknologia yksin ei pysty johtamaan tietoturvaa

Ongelma syntyy silloin, kun teknologia alkaa ohjata ajattelua väärään suuntaan. Kun ISMS:ää rakennetaan työkalun ehdoilla eikä liiketoiminnan tarpeista käsin. Kun kontrollit valitaan siksi, että järjestelmä ehdottaa niitä, ei siksi että ne pienentävät merkittävää riskiä. Lopputuloksena on teknisesti vaikuttava, mutta johtamisen näkökulmasta ontto kokonaisuus. 

Parhaimmillaan uudet teknologiat tekevät juuri sen, mihin ne soveltuvat: ne tukevat asiantuntijatyötä. Ne nopeuttavat analyysiä, auttavat dokumentoinnissa ja tuovat näkyvyyttä. Mutta vastuu ajattelusta, raportoinnista, päätöksistä ja priorisoinnista pysyy ihmisillä - ja erityisesti johdolla. Kyse on tietoturvan tarinankerronnasta! Jos tietoturvatarinasi on ontto, kuinka se kestää asiakkaiden kyselyt tai sertifioinniin? 

Siitä puheenollen. ISO/IEC 27001 -sertifioinnissa tämä korostuu entisestään. Auditoija ei arvioi sitä, kuinka kehittynyt työkalu organisaatiolla on käytössä, vaan sitä, onko tietoturva ymmärretty, johdettu ja kytketty osaksi liiketoimintaa. Teknologia voi tukea tätä, mutta se ei voi tehdä sitä puolestasi. Voi myös olla, että sen avainasiakkaan tietoturvapäällikkö tahtoisi jutella toiselle ihmiselle eikä koneelle. 

Lopulta kysymys ei ole siitä, käytetäänkö tekoälyä ISMS:ssä vai ei. Kysymys on siitä, kuka ajattelee ja kuka tekee päätökset. Jos vastaus on “järjestelmä”, ollaan jo eksytty ISO/IEC 27001:n ytimestä. 

*ISMS (Information Security Management System), suomeksi tietoturvallisuuden johtamisjärjestelmä 

Jos haluat varmistaa, että ISO/IEC 27001 -hallintajärjestelmäsi tukee aidosti liiketoimintasi tavoitteita, ota yhteyttä!

Tekoäly ja automaatio voivat tehostaa tietoturvatyötä merkittävästi, mutta vaikuttava ISMS rakentuu edelleen liiketoimintaymmärryksen, asiantuntijuuden ja johdon sitoutumisen varaan. Me Kiwa Impactilla autamme tässä mielellämme!

Kirjoittaja

Joonas Heimonen

Johtava konsultti, Kiwa Impact Oy