5 kysymystä, jotka jokaisen IT-kumppanin tulisi kysyä ennen palomuurin suosittelemista
Miksi taso 0 ei voi odottaa joulukuuhun
Puolustusministeriö on asettanut 31. joulukuuta 2026 tavoitteeksi, että jokainen toimialakumppani saavuttaa puolustuksen kyberturvallisuussertifioinnin tason 0. Organisaatioiden, jotka toimivat missä tahansa puolustuksen toimitusketjussa, on aika aloittaa valmistautuminen nyt.
Viisi kuukautta voi kuulostaa mukavalta ajalta.
Mutta kun organisaatio ottaa huomioon toimialansa määrittelyn, liiketoiminnan kannalta kriittisten järjestelmien tunnistamisen, tietoturva-aukkojen korjaamisen, Cyber Essentials -sertifioinnin suorittamisen, todisteiden keräämisen ja arviointiajan varaamisen, tämä aikaikkuna alkaa nopeasti kaventua.
Puolustusministeriö on pyytänyt kaikkia toimialakumppaneita saavuttamaan puolustuksen kybersertifiointijärjestelmän tason 0 31. joulukuuta 2026 mennessä. Tämä odotus ulottuu suurten puolustusalan urakoitsijoiden lisäksi myös alihankkijoihin, teknologiatoimittajiin, valmistajiin ja ammattipalveluorganisaatioihin, jotka tukevat heitä.
Mitä on puolustuksen kybersertifiointi?
Defence Cyber Certification eli DCC on organisaationlaajuinen varmennusjärjestelmä, joka on suunniteltu vahvistamaan kyberkestävyyttä Yhdistyneen kuningaskunnan puolustuksen toimitusketjussa.
Sertifiointitasoja on neljä, tasosta 0 tasoon 3, ja ne on kohdistettu organisaation hallussa oleviin sopimuksiin liittyvän kyberriskin mukaan. Taso 0 on perustaso, ja se on tarkoitettu organisaatioille, jotka toimivat erittäin matalan kyberriskiprofiilin sopimusten mukaisesti.
Tason 0 saavuttamiseksi organisaation on hallussaan oltava voimassa oleva Cyber Essentials -sertifiointi, joka kattaa kaikki sovellettavat liiketoiminnan kannalta kriittiset järjestelmät soveltamisalassa. Sen on myös täytettävä Tason 0 toimittajan varmistuskyselylomake DEFSTAN 05-138:n vaatimusten mukaisesti.
Vaikka DCC ei tällä hetkellä ole yleinen lakisääteinen vaatimus, puolustusministeriö on pyytänyt kaikkia teollisuuden kumppaneita saavuttamaan tason 0. Kun DEFCON 658 sisältyy sopimukseen, DCC:stä voi tulla sopimusvelvoite pelkän odotuksen sijaan.
Tämä ero on merkityksellinen. Organisaatiot, jotka viivyttelevät, saattavat joutua vastaamaan pääurakoitsijoiden, asiakkaiden ja hankintatiimien kysymyksiin ennen kuin ovat valmiita vastaamaan niihin.
Cyber Essentials tulee ensin
Organisaatioille, joilla ei ole Cyber Essentials -sertifiointia, tämä on kiireellisin prioriteetti.
Cyber Essentials ei ole erillinen, vapaaehtoinen harjoitus, joka suoritetaan DCC:n rinnalla. Se on edellytys. Tason 0 sertifiointia ei voida myöntää, ellei Cyber Essentials ole jo käytössä asiaankuuluvissa järjestelmissä.
Organisaatioiden, joilla on jo Cyber Essentials -sertifikaatti, ei tulisi automaattisesti olettaa olevansa valmiita. Heidän nykyisen sertifiointinsa soveltamisalan on katettava kaikki DCC:n edellyttämät sovellettavat liiketoiminnan kannalta kriittiset järjestelmät. Muutokset infrastruktuurissa, etätyöjärjestelyissä, pilvipalveluissa, laitteissa tai toimintaprosesseissa voivat tarkoittaa, että soveltamisalaa on tarkistettava.
Prosessin tulisi siksi alkaa kolmesta kysymyksestä:
- Mitkä sopimukset ja asiakkaat asettavat organisaation soveltamisalan piiriin?
- Mitkä järjestelmät, käyttäjät ja sijainnit tukevat näitä sopimuksia?
- Kattaako organisaation nykyinen Cyber Essentials -sertifiointi ne kaikki?
Kanavamahdollisuus sekä vaatimustenmukaisuuden määräaika
MSP-palveluntarjoajille ja kyberturvallisuuskumppaneille DCC luo tärkeän mahdollisuuden auttaa asiakkaita ymmärtämään vaatimuksen, jonka he eivät ehkä vielä tiedä koskevan heitä.
Pienemmillä puolustusalan toimittajilla ei todennäköisesti ole suuria sisäisiä hallinto-, riski- ja vaatimustenmukaisuustiimejä. Monet kääntyvät nykyisen teknologiakumppaninsa puoleen auttaakseen heitä tunnistamaan velvoitteensa, ymmärtämään valmiutensa ja suorittamaan sertifiointiprosessin loppuun.
CyberSmart on IASME-akkreditoitu DCC-sertifiointielin, ja se voi arvioida organisaatioita tasoille 0 ja 1. Sen palvelu voi kattaa laajuuden vahvistamisen, Cyber Essentials -sertifioinnin ja sitä seuraavan DCC-arviointiprosessin. CyberSmart mahdollistaa myös MSP:ille puolustussektorin asiakkaiden tukemisen saman matkan ajan.
Hammer Cybersecurityn ja CyberSmartin kautta kumppanit voivat aloittaa ennakoivia keskusteluja asiakkaiden kanssa ennen kuin kiire muuttuu paniikiksi.
Viesti puolustuksen toimitusketjulle on yksinkertainen: 31. joulukuuta voi olla määräaika, mutta joulukuu ei ole kuukausi aloittaa.

Tunnisteet: