NIS2-direktiivi selkeytti Westenergylle tarpeen ISO/IEC 27001 -sertifioinnille

NIS2-direktiivin voimaantulo toi mukanaan uusia vaatimuksia, jotka ohjasivat Westenergyn tarkastelemaan tietoturvan hallintaa entistä kokonaisvaltaisemmin. Kriittisen infrastruktuurin toimijana yhtiö tunnisti tarpeen järjestelmälliselle kehittämiselle ja päätti sertifioida tietoturvan hallintajärjestelmänsä ISO/IEC 27001 -standardin mukaisesti.

Westenergy on Pohjanmaalla toimiva kiertotalousyritys, jonka toiminta on keskeinen osa alueellista huoltovarmuutta. Toimitusjohtaja Olli Alhoniemi kertoo yhtiön toimittavan Vaasan seudulla lähes puolet kaukolämmöstä, merkittäviä määriä sähköä sekä vastaavan noin 700 000 länsisuomalaisen jätehuollosta.

”ISO/IEC 27001 toi meille selkeän rakenteen vastata NIS2 direktiivin vaatimuksiin kriittisen toimijan roolissa.”

Sertifiointi vaati aikaa, mutta loi kestävän perustan

ISO/IEC 27001 -projektille nimettiin oma työryhmä, ja kokonaisuuden koordinoinnista vastasi IT-päällikkö Niklas Serén. Heti alkuvaiheessa mukaan otettiin myös ulkopuolinen konsultti, joka auttoi hahmottamaan standardin vaatimuksia ja käytännön toteutusta.

Westenergyllä oli ennestään ISO 9001-, ISO 14001- ja ISO 45001 -sertifioinnit, jotka loivat hankkeelle vahvan perustan. Kokemus johtamisjärjestelmistä helpotti kokonaisuuden hallintaa, vaikka tietoturvan hallintajärjestelmän laajuus yllättikin.

”ISO/IEC 27001 osoittautui laajemmaksi ja käsitteellisesti haastavammaksi kokonaisuudeksi kuin esimerkiksi perinteisemmät laatu- ja työturvallisuusstandardit”, Alhoniemi kertoo.

Serén arvioi projektin vieneen vuoden aikana koko organisaatiolta yhteensä noin 1 000 työtuntia normaalin työn ohessa. Merkittävän panostuksen jälkeen työ on siirtynyt jatkuvaan ylläpitoon ja uusien toimintamallien mukaiseen tekemiseen.

Tietoturva siirtyi IT-asiasta koko organisaation yhteiseksi vastuuksi

Sertifiointiprojekti on tuonut mukanaan selkeän muutoksen yrityskulttuuriin. Henkilöstön ymmärrys tietoturvasta on kasvanut, eikä sitä nähdä enää vain IT-osaston vastuuna, vaan koko organisaation yhteisenä asiana. Tämä on koettu yhdeksi projektin merkittävimmistä oivalluksista. 

”Kyse ei ole IT-asiasta, vaan laajemmasta tiedonkäsitteestä, se voi olla mikä tahansa tieto”, Alhoniemi painottaa.

ISO/IEC 27001 -järjestelmä on selkeyttänyt Westenergyllä tietoturvan johtamista ja vahvistanut riskienhallintaa merkittävästi. Toiminta on muuttunut ennakoivammaksi ja läpinäkyvämmäksi, ja keskeisille toiminnoille on määritelty selkeät prosessit. Päätöksistä ja toimenpiteistä jää dokumentaatio ja jäljitettävyys, mikä helpottaa arjen hallintaa.

”Järjestelmä tuo toiminnalle selkeät raamit, joiden sisällä asioita voidaan kehittää järjestelmällisesti”, Alhoniemi tiivistää.

Westenergy on päivittänyt tietoturvavaatimukset kaikkiin keskeisiin sopimuksiinsa ja edellyttää niiden noudattamista myös kumppaneiltaan. Serén arvioi, että ISO/IEC 27001 -sertifioinnista voi tulevaisuudessa tulla monille toimijoille jopa yhteistyön edellytys.

Vaativa auditointi varmistaa sertifioinnin uskottavuuden

Alhoniemen mukaan projekti eteni kokonaisuutena erittäin hyvin. Arvioijien kanssa käytiin hyviä keskusteluja ja poikkeamiakin tuli vain vähän.

Helpolla sertifiointi ei kuitenkaan tullut, sillä arvioinneissa käytiin läpi vaativia kysymyksiä. Serén pitää tätä tärkeänä osana prosessia. ”Sertifioinnilla ei olisi mitään arvoa, jos kaikki pääsisivät läpi. Asioiden pitää aidosti täyttää vaatimukset, jotta sertifikaatin voi saada seinälle”, Serén sanoo.

Pitkän yhteistyön aikana Westenergy on hyödyntänyt myös Kiwan koulutuksia. Sertifioinnin yhteydessä Westenergy tutustui myös Kiwa Comply™ -järjestelmään, jonka käyttöä yritys on aikeissa laajentaa myös muihin johtamisjärjestelmiin.

”Kiwan kanssa kaikki on sujunut hyvin. Pitkä yhteistyömme jatkuu myös tulevaisuudessa”, Alhoniemi ja Serén toteavat.

Kun tiedonhallinta on kriittistä, sertifiointi on perusteltu valinta

Alhoniemi suosittelee ISO/IEC 27001 -sertifiointia erityisesti organisaatioille, joissa tiedonhallinta on keskeinen osa toimintaa. ”Tämä ei ole helpoin tie, mutta erittäin järjestelmällinen. Se tuo rakenteen ja jatkuvuuden tietoturvan hallintaan. Ulkopuolinen arviointi varmistaa myös jatkuvan kehityksen”, hän sanoo.

Myös johdon sitoutumisen merkitystä korostetaan. Alhoniemen mukaan projektia ei voi vain antaa tehtäväksi, vaan se täytyy organisoida ja resursoida huolellisesti. Hän suosittelee myös konsultin ottamista mukaan heti alkuvaiheessa.

Westenergyn kokemus osoittaa, että ISO/IEC 27001 -sertifiointi voi toimia paitsi tietoturvan perustana, myös koko organisaation toimintaa systematisoivana ja luottamusta vahvistavana kehitysalustana.

"Westenergyn kanssa toteutettu ISO/IEC 27001 -sertifiointiprosessi oli näkökulmastamme sujuva ja hyvin valmisteltu kokonaisuus. Yhteistyö oli mutkatonta ja organisaation määrätietoinen työ näkyi prosessin etenemisessä selkeästi."

Marko Jokipii
Pääarvioija, Kiwa Sertifiointi Oy

• Westenergy on voittoa tavoittelematon kiertotalousyritys, joka toimii omakustannusperiaatteella.

• Westenergy jalostaa jätteen sähköksi, kaukolämmöksi ja uusiomateriaaleiksi.

• Westenergyn toiminta-alue kattaa noin 70 kuntaa, mikä on yli viidesosa koko Suomen kunnista.

• Westenergyn jäte-energialaitoksen tuottamalla energialla on paikallisesti suuri ympäristövaikutus vähentäen fossiilisten polttoaineiden tarvetta energiantuotannossa.

Westenergy

Yhteystiedot

Ota yhteyttä

Voit jättää meille yhteydenottopyynnön tällä lomakkeella. Olemme sinuun yhteydessä mahdollisimman pian.

Ota yhteyttä