IT-rikostutkinta · Yritykset

Mikä rooli riippumattomalla IT-rikostutkinnalla voi olla NIS-2- tai BSIG-säädösten piiriin kuuluvissa kyberhyökkäyksissä?

Rekisteröityihin laitoksiin voivat liittyä riskienhallinta-, johtamis-, rekisteröinti- ja ilmoitusvelvollisuudet. Tätä varten tekniset seikat on usein määriteltävä luotettavasti jo hyvin varhaisessa vaiheessa.

Pyydä sitoumukseton tarjous

Miksi tämä kysymys on tärkeä yritykselle

Kyberhyökkäyksen jälkeisessä palautusvaiheessa tehdään teknisiä päätöksiä, jotka voivat vaikuttaa samanaikaisesti toimintakykyyn, todisteiden säilyttämiseen, tietosuojaan ja myöhempään todistettavuuteen. Huolellinen dokumentointi ei siis suojaa pelkästään IT-järjestelmää, vaan luo myös luotettavan tosiasiapohjan johdolle ja oikeudelliselle neuvonnalle.

Tekninen tutkimuslähestymistapa

Selvitämme tapauksen luonteen, laajuuden, ajanjakson, asianomaiset järjestelmät ja tekniset vaikutukset sekä dokumentoimme aineiston siten, että sisäiset compliance- ja lakiasiaintoiminnot voivat käyttää sitä pohjana.

Missä todistusraja kulkee

On tarkasteltava oikeudellisesta ja sääntelyllisestä näkökulmasta, kuuluuko yritys nykyisen BSIG-lain soveltamisalaan ja mikä konkreettinen velvoite on tullut voimaan.

Miksi LanCologne?

Vakavan kyberhyökkäyksen jälkeen tehtävä ei pääty hyökkäyksen pysäyttämiseen. Yrityksen on otettava järjestelmät hallitusti uudelleen käyttöön, arvioitava tiedot ja varmuuskopiot, varmistettava käyttäjien identiteetit, selvitettävä toiminnan keskeytykset ja samalla kerättävä todisteita myöhempiä oikeudellisia, vakuutus- tai sääntelykysymyksiä varten.

LanCologne erottaa siksi operatiivisen tapahtumien hallinnan ja rikosteknisen rekonstruktion toisistaan ilman, että niitä eristettäisiin keinotekoisesti toisistaan. Tapahtuman hillitseminen ja tilanteen palauttaminen suojaavat yritystä; rikostekninen tutkimus dokumentoi, mitä on tapahtunut ja mitkä tekniset seikat ovat olleet toteutettujen toimenpiteiden perustana.

Emme toimi sen periaatteen mukaisesti, että mahdollisimman monta järjestelmää olisi varmistettava kokonaan. Ratkaisevia tekijöitä ovat konkreettinen todistusaineisto, tietolähteen väliaikaisuus, järjestelmän rooli hyökkäyksessä sekä suhteellisuusperiaate. Erityisen merkitykselliset primaaritiedot asetetaan etusijalle.

Palautuksen yhteydessä erotamme toisistaan teknisen saatavuuden, järjestelmän toimivuuden, toiminnallisen käytettävyyden ja täysimittaisen normaalitoiminnan. Samoin varmuuskopion olemassaoloa, varmuuskopion eheyttä ja todellista palautettavuutta ei pidetä keskenään samanarvoisina.

Raportti jättää johtopäätökset avoimiksi. Jos ennaltaehkäisevä järjestelmän sammuttaminen oli teknisesti perusteltua, vaikka myöhemmin ei voitu todeta tietoturvaloukkausta, molemmat näkökohdat voivat olla oikeita samanaikaisesti. Juuri tällaiset erottelut tekevät myöhemmästä arvioinnista luotettavan.

Toimintatapamme

1Riskipohjainen koordinointi tartuntojen hillitsemiseksi ja todisteiden säilyttämiseksi.
2Aseta kriittiset ja väliaikaiset tietolähteet etusijalle.
3Dokumentoida lähtötilanne ja väistämättömät muutokset.
4Tutkitaan perussyy ja näkyvä vahingonaiheuttava teko erikseen.
5Arvioi vaarantuneet tunnistetiedot, istunnot ja etuoikeutetut käyttöoikeudet.
6Erotellaan varmuuskopion tila, luotettavuus ja palautettavuus.
7Rebuild- ja Restore-päätösten tekninen dokumentointi.
8Kirjaa uudelleenkäynnistysvaiheet ja järjestelmäriippuvuudet ajallisesti.
9Erotetaan toisistaan hätäkäyttö, rajoitettu käyttö ja normaali käyttö.
10Otetaan kolmansien osapuolten ja pilvipalveluiden riippuvuudet huomioon rekonstruoinnissa.
11Todistusaineisto on säilytettävä jälkikäteen konkreettisia tarkoituksia varten jäljitettävissä olevassa muodossa.
12Laaditaan pääraportti ymmärrettävästi ja tekninen liite toistettavissa olevalla tavalla.

Palauttaminen ei saa vääristää historiallista todistusaineistoa jälkikäteen

Tapauksen jälkeen asianmukaisesti palautettu järjestelmä ei automaattisesti kerro, millainen järjestelmä oli ennen hyökkäystä tai sen aikana. Siksi dokumentoimme aiemmat havainnot ja myöhemmät korjaustoimenpiteet erikseen. Näin vältetään se, että tapauksen jälkeinen parannettu tila tulkitaan takautuvasti todisteeksi aikaisemmista tosiseikoista.

Oikeudellinen ja sääntelykehys

Henkilötietojen käsittelyssä sovelletaan edelleen erityisesti GDPR:n 5 artiklan periaatteita sekä GDPR:n 6 artiklan mukaista vaatimusta vankasta oikeusperustasta. GDPR:n 32 artikla edellyttää riskin huomioon ottamista ja asianmukaisia teknisiä ja organisatorisia toimenpiteitä sekä mainitsee muun muassa luottamuksellisuuden, eheyden, saatavuuden, kestävyyden sekä kyvyn palauttaa saatavuus ja pääsy nopeasti onnettomuuden jälkeen.

Henkilötietojen suojan loukkaustapauksessa voivat tulla sovellettaviksi GDPR:n 33 ja 34 artikla. 33 artiklan mukaan ilmoitus valvontaviranomaiselle on periaatteessa tehtävä viipymättä ja mahdollisuuksien mukaan 72 tunnin kuluessa loukkauksen havaitsemisesta, ja 5 kohdan mukaan loukkauksesta, sen vaikutuksista ja toteutetuista korjaavista toimenpiteistä on laadittava dokumentaatio. Jos riskin arvioidaan olevan suuri, 34 artikla voi lisäksi edellyttää asianomaisten henkilöiden ilmoittamista. Tietosuojalainsäädännön mukaisesti arvioidaan, täyttyvätkö asiaankuuluvat edellytykset; rikostekninen tutkimus toimittaa tekniset tosiseikat.

Yrityksille, jotka kuuluvat joulukuusta 2025 lähtien voimaan tulevan uudistetun BSI-lain piiriin, voi olla lisävelvoitteita erityisen tärkeiden ja tärkeiden laitosten osalta. Näihin kuuluvat luokittelusta riippuen vaatimukset kyberturvallisuusriskien hallinnalle sekä merkittävien turvallisuuspoikkeamien käsittelylle ja ilmoittamiselle. Johtoryhmän velvollisuudet on nimenomaisesti mainittu nykyisessä BSIG-laissa. Se, kuuluuko tietty yritys lain piiriin ja mitkä määräajat tai velvollisuudet kussakin tapauksessa ovat voimassa, on tarkasteltava nykyisen lainsäädännöllisen luokituksen perusteella.

Työntekijätietojen osalta merkitystä voivat olla myös BDSG:n 26 § ja yrityksen sisäiset osallistumisoikeudet. Myöskään kyberhyökkäyksen aikana tekninen pääsy tietoihin ei anna oikeutta rajoittamattomaan tutkimuksen laajuuteen.

LanCologne esittää tekniset havainnot ja dokumentoi niiden perustelut. Päätökset ilmoitusvelvollisuuksista, vastuusta, työlainsäädännön mukaisista toimenpiteistä tai muista oikeudellisista seurauksista kuuluvat toimivaltaisille yrityksen elimille, tietosuojavastaaville ja oikeudellisille neuvonantajille.

LanCologne rikostekniseen tutkintaan ja hallittuun palauttamiseen

LanCologne yhdistää teknisen yksityiskohtaisuuden ja päätöksentekijöille ymmärrettävän esitystavan. Dokumentoimme paitsi toteutetut toimenpiteet myös niiden tekniset perustelut sekä niiden tulkinnan rajat. Tämä takaa läpinäkyvyyden johdolle, oikeudellisille neuvonantajille, vakuutusyhtiöille sekä mahdolliselle myöhemmälle asiantuntijatarkastukselle.

Usein kysyttyjä kysymyksiä

Mikä rooli riippumattomalla IT-rikostutkinnalla voi olla NIS-2- tai BSIG-säädösten piiriin kuuluvissa kyberhyökkäyksissä?
Kyberhyökkäyksen jälkeisessä palautusvaiheessa tehdään teknisiä päätöksiä, jotka voivat vaikuttaa samanaikaisesti toimintakykyyn, todisteiden säilyttämiseen, tietosuojaan ja myöhempään todistettavuuteen. Huolellinen dokumentointi ei siis suojaa pelkästään IT-järjestelmää, vaan luo myös luotettavan tosiasiapohjan johdolle ja oikeudelliselle neuvonnalle.
Miten tällainen tekninen tutkimus käytännössä toteutetaan?
Selvitämme tapauksen luonteen, laajuuden, ajanjakson, asianomaiset järjestelmät ja tekniset vaikutukset sekä dokumentoimme aineiston siten, että sisäiset compliance- ja lakiasiaintoiminnot voivat käyttää sitä pohjana.
Antaako tutkimus aina yksiselitteisen tuloksen, joka on joko osapuolen vahingoksi tai eduksi?
On tarkasteltava oikeudellisesta ja sääntelyllisestä näkökulmasta, kuuluuko yritys nykyisen BSIG-lain soveltamisalaan ja mikä konkreettinen velvoite on tullut voimaan.
Onko tälle lainsäädännöllistä perustaa?
Henkilötietojen käsittelyssä sovelletaan edelleen erityisesti GDPR:n 5 artiklan periaatteita sekä GDPR:n 6 artiklan mukaista vaatimusta vankasta oikeusperustasta. GDPR:n 32 artikla edellyttää riskin huomioon ottamista ja asianmukaisia teknisiä ja organisatorisia toimenpiteitä sekä mainitsee muun muassa luottamuksellisuuden, eheyden, saatavuuden, kestävyyden sekä kyvyn palauttaa saatavuus ja pääsy nopeasti onnettomuuden jälkeen.
Henkilötietojen suojan loukkaustapauksessa voivat tulla sovellettaviksi GDPR:n 33 ja 34 artikla. 33 artiklan mukaan ilmoitus valvontaviranomaiselle on periaatteessa tehtävä viipymättä ja mahdollisuuksien mukaan 72 tunnin kuluessa loukkauksen havaitsemisesta, ja 5 kohdan mukaan loukkauksesta, sen vaikutuksista ja toteutetuista korjaavista toimenpiteistä on laadittava dokumentaatio. Jos riskin arvioidaan olevan suuri, 34 artikla voi lisäksi edellyttää asianomaisten henkilöiden ilmoittamista. Tietosuojalainsäädännön mukaisesti arvioidaan, täyttyvätkö asiaankuuluvat edellytykset; rikostekninen tutkimus toimittaa tekniset tosiseikat.
Yrityksille, jotka kuuluvat joulukuusta 2025 lähtien voimaan tulevan uudistetun BSI-lain piiriin, voi olla lisävelvoitteita erityisen tärkeiden ja tärkeiden laitosten osalta. Näihin kuuluvat luokittelusta riippuen vaatimukset kyberturvallisuusriskien hallinnalle sekä merkittävien turvallisuuspoikkeamien käsittelylle ja ilmoittamiselle. Johtoryhmän velvollisuudet on nimenomaisesti mainittu nykyisessä BSIG-laissa. Se, kuuluuko tietty yritys lain piiriin ja mitkä määräajat tai velvollisuudet kussakin tapauksessa ovat voimassa, on tarkasteltava nykyisen lainsäädännöllisen luokituksen perusteella.
Työntekijätietojen osalta merkitystä voivat olla myös BDSG:n 26 § ja yrityksen sisäiset osallistumisoikeudet. Myöskään kyberhyökkäyksen aikana tekninen pääsy tietoihin ei anna oikeutta rajoittamattomaan tutkimuksen laajuuteen.
LanCologne esittää tekniset havainnot ja dokumentoi niiden perustelut. Päätökset ilmoitusvelvollisuuksista, vastuusta, työlainsäädännön mukaisista toimenpiteistä tai muista oikeudellisista seurauksista kuuluvat toimivaltaisille yrityksen elimille, tietosuojavastaaville ja oikeudellisille neuvonantajille.

🔗 Aiheeseen liittyvät aiheet

LanCologne – Tietotekniikan rikostekninen tutkimus yrityksille

Onko teillä digitaalinen kysymys? LanCologne auttaa teitä asiallisella ja puolueettomalla IT-rikostutkinnalla.

Ota yhteyttä nyt