IT-rikostutkinta · Yritykset
Mikä rooli riippumattomalla IT-rikostutkinnalla voi olla NIS-2- tai BSIG-säädösten piiriin kuuluvissa kyberhyökkäyksissä?
Rekisteröityihin laitoksiin voivat liittyä riskienhallinta-, johtamis-, rekisteröinti- ja ilmoitusvelvollisuudet. Tätä varten tekniset seikat on usein määriteltävä luotettavasti jo hyvin varhaisessa vaiheessa.
Miksi tämä kysymys on tärkeä yritykselle
Kyberhyökkäyksen jälkeisessä palautusvaiheessa tehdään teknisiä päätöksiä, jotka voivat vaikuttaa samanaikaisesti toimintakykyyn, todisteiden säilyttämiseen, tietosuojaan ja myöhempään todistettavuuteen. Huolellinen dokumentointi ei siis suojaa pelkästään IT-järjestelmää, vaan luo myös luotettavan tosiasiapohjan johdolle ja oikeudelliselle neuvonnalle.
Tekninen tutkimuslähestymistapa
Selvitämme tapauksen luonteen, laajuuden, ajanjakson, asianomaiset järjestelmät ja tekniset vaikutukset sekä dokumentoimme aineiston siten, että sisäiset compliance- ja lakiasiaintoiminnot voivat käyttää sitä pohjana.
Missä todistusraja kulkee
On tarkasteltava oikeudellisesta ja sääntelyllisestä näkökulmasta, kuuluuko yritys nykyisen BSIG-lain soveltamisalaan ja mikä konkreettinen velvoite on tullut voimaan.
Miksi LanCologne?
Vakavan kyberhyökkäyksen jälkeen tehtävä ei pääty hyökkäyksen pysäyttämiseen. Yrityksen on otettava järjestelmät hallitusti uudelleen käyttöön, arvioitava tiedot ja varmuuskopiot, varmistettava käyttäjien identiteetit, selvitettävä toiminnan keskeytykset ja samalla kerättävä todisteita myöhempiä oikeudellisia, vakuutus- tai sääntelykysymyksiä varten.
LanCologne erottaa siksi operatiivisen tapahtumien hallinnan ja rikosteknisen rekonstruktion toisistaan ilman, että niitä eristettäisiin keinotekoisesti toisistaan. Tapahtuman hillitseminen ja tilanteen palauttaminen suojaavat yritystä; rikostekninen tutkimus dokumentoi, mitä on tapahtunut ja mitkä tekniset seikat ovat olleet toteutettujen toimenpiteiden perustana.
Emme toimi sen periaatteen mukaisesti, että mahdollisimman monta järjestelmää olisi varmistettava kokonaan. Ratkaisevia tekijöitä ovat konkreettinen todistusaineisto, tietolähteen väliaikaisuus, järjestelmän rooli hyökkäyksessä sekä suhteellisuusperiaate. Erityisen merkitykselliset primaaritiedot asetetaan etusijalle.
Palautuksen yhteydessä erotamme toisistaan teknisen saatavuuden, järjestelmän toimivuuden, toiminnallisen käytettävyyden ja täysimittaisen normaalitoiminnan. Samoin varmuuskopion olemassaoloa, varmuuskopion eheyttä ja todellista palautettavuutta ei pidetä keskenään samanarvoisina.
Raportti jättää johtopäätökset avoimiksi. Jos ennaltaehkäisevä järjestelmän sammuttaminen oli teknisesti perusteltua, vaikka myöhemmin ei voitu todeta tietoturvaloukkausta, molemmat näkökohdat voivat olla oikeita samanaikaisesti. Juuri tällaiset erottelut tekevät myöhemmästä arvioinnista luotettavan.
Toimintatapamme
Palauttaminen ei saa vääristää historiallista todistusaineistoa jälkikäteen
Tapauksen jälkeen asianmukaisesti palautettu järjestelmä ei automaattisesti kerro, millainen järjestelmä oli ennen hyökkäystä tai sen aikana. Siksi dokumentoimme aiemmat havainnot ja myöhemmät korjaustoimenpiteet erikseen. Näin vältetään se, että tapauksen jälkeinen parannettu tila tulkitaan takautuvasti todisteeksi aikaisemmista tosiseikoista.
Oikeudellinen ja sääntelykehys
Henkilötietojen käsittelyssä sovelletaan edelleen erityisesti GDPR:n 5 artiklan periaatteita sekä GDPR:n 6 artiklan mukaista vaatimusta vankasta oikeusperustasta. GDPR:n 32 artikla edellyttää riskin huomioon ottamista ja asianmukaisia teknisiä ja organisatorisia toimenpiteitä sekä mainitsee muun muassa luottamuksellisuuden, eheyden, saatavuuden, kestävyyden sekä kyvyn palauttaa saatavuus ja pääsy nopeasti onnettomuuden jälkeen.
Henkilötietojen suojan loukkaustapauksessa voivat tulla sovellettaviksi GDPR:n 33 ja 34 artikla. 33 artiklan mukaan ilmoitus valvontaviranomaiselle on periaatteessa tehtävä viipymättä ja mahdollisuuksien mukaan 72 tunnin kuluessa loukkauksen havaitsemisesta, ja 5 kohdan mukaan loukkauksesta, sen vaikutuksista ja toteutetuista korjaavista toimenpiteistä on laadittava dokumentaatio. Jos riskin arvioidaan olevan suuri, 34 artikla voi lisäksi edellyttää asianomaisten henkilöiden ilmoittamista. Tietosuojalainsäädännön mukaisesti arvioidaan, täyttyvätkö asiaankuuluvat edellytykset; rikostekninen tutkimus toimittaa tekniset tosiseikat.
Yrityksille, jotka kuuluvat joulukuusta 2025 lähtien voimaan tulevan uudistetun BSI-lain piiriin, voi olla lisävelvoitteita erityisen tärkeiden ja tärkeiden laitosten osalta. Näihin kuuluvat luokittelusta riippuen vaatimukset kyberturvallisuusriskien hallinnalle sekä merkittävien turvallisuuspoikkeamien käsittelylle ja ilmoittamiselle. Johtoryhmän velvollisuudet on nimenomaisesti mainittu nykyisessä BSIG-laissa. Se, kuuluuko tietty yritys lain piiriin ja mitkä määräajat tai velvollisuudet kussakin tapauksessa ovat voimassa, on tarkasteltava nykyisen lainsäädännöllisen luokituksen perusteella.
Työntekijätietojen osalta merkitystä voivat olla myös BDSG:n 26 § ja yrityksen sisäiset osallistumisoikeudet. Myöskään kyberhyökkäyksen aikana tekninen pääsy tietoihin ei anna oikeutta rajoittamattomaan tutkimuksen laajuuteen.
LanCologne esittää tekniset havainnot ja dokumentoi niiden perustelut. Päätökset ilmoitusvelvollisuuksista, vastuusta, työlainsäädännön mukaisista toimenpiteistä tai muista oikeudellisista seurauksista kuuluvat toimivaltaisille yrityksen elimille, tietosuojavastaaville ja oikeudellisille neuvonantajille.
LanCologne rikostekniseen tutkintaan ja hallittuun palauttamiseen
LanCologne yhdistää teknisen yksityiskohtaisuuden ja päätöksentekijöille ymmärrettävän esitystavan. Dokumentoimme paitsi toteutetut toimenpiteet myös niiden tekniset perustelut sekä niiden tulkinnan rajat. Tämä takaa läpinäkyvyyden johdolle, oikeudellisille neuvonantajille, vakuutusyhtiöille sekä mahdolliselle myöhemmälle asiantuntijatarkastukselle.
Usein kysyttyjä kysymyksiä
Mikä rooli riippumattomalla IT-rikostutkinnalla voi olla NIS-2- tai BSIG-säädösten piiriin kuuluvissa kyberhyökkäyksissä?
Miten tällainen tekninen tutkimus käytännössä toteutetaan?
Antaako tutkimus aina yksiselitteisen tuloksen, joka on joko osapuolen vahingoksi tai eduksi?
Onko tälle lainsäädännöllistä perustaa?
Henkilötietojen suojan loukkaustapauksessa voivat tulla sovellettaviksi GDPR:n 33 ja 34 artikla. 33 artiklan mukaan ilmoitus valvontaviranomaiselle on periaatteessa tehtävä viipymättä ja mahdollisuuksien mukaan 72 tunnin kuluessa loukkauksen havaitsemisesta, ja 5 kohdan mukaan loukkauksesta, sen vaikutuksista ja toteutetuista korjaavista toimenpiteistä on laadittava dokumentaatio. Jos riskin arvioidaan olevan suuri, 34 artikla voi lisäksi edellyttää asianomaisten henkilöiden ilmoittamista. Tietosuojalainsäädännön mukaisesti arvioidaan, täyttyvätkö asiaankuuluvat edellytykset; rikostekninen tutkimus toimittaa tekniset tosiseikat.
Yrityksille, jotka kuuluvat joulukuusta 2025 lähtien voimaan tulevan uudistetun BSI-lain piiriin, voi olla lisävelvoitteita erityisen tärkeiden ja tärkeiden laitosten osalta. Näihin kuuluvat luokittelusta riippuen vaatimukset kyberturvallisuusriskien hallinnalle sekä merkittävien turvallisuuspoikkeamien käsittelylle ja ilmoittamiselle. Johtoryhmän velvollisuudet on nimenomaisesti mainittu nykyisessä BSIG-laissa. Se, kuuluuko tietty yritys lain piiriin ja mitkä määräajat tai velvollisuudet kussakin tapauksessa ovat voimassa, on tarkasteltava nykyisen lainsäädännöllisen luokituksen perusteella.
Työntekijätietojen osalta merkitystä voivat olla myös BDSG:n 26 § ja yrityksen sisäiset osallistumisoikeudet. Myöskään kyberhyökkäyksen aikana tekninen pääsy tietoihin ei anna oikeutta rajoittamattomaan tutkimuksen laajuuteen.
LanCologne esittää tekniset havainnot ja dokumentoi niiden perustelut. Päätökset ilmoitusvelvollisuuksista, vastuusta, työlainsäädännön mukaisista toimenpiteistä tai muista oikeudellisista seurauksista kuuluvat toimivaltaisille yrityksen elimille, tietosuojavastaaville ja oikeudellisille neuvonantajille.
🔗 Aiheeseen liittyvät aiheet
LanCologne – Tietotekniikan rikostekninen tutkimus yrityksille
Onko teillä digitaalinen kysymys? LanCologne auttaa teitä asiallisella ja puolueettomalla IT-rikostutkinnalla.
Tähän aiheeseen liittyen
- Miksi yrityksen tulisi antaa LanCologne:n tehtäväksi rikostekninen selvitys myös akuutin tapahtumienhallintavaiheen jälkeen?
- Miten yritys voi teettää riippumattoman toisen tarkastuksen olemassa olevasta IT-rikostutkintaraportista?
- Miten yritys voi teettää teknisen vastalausunnon objektiivisesti ja ilman ennalta määrättyä lopputulosta?
- Miten yritys voi selvittää, mikä tulos on teknisesti oikea, kun käytössä on erilaisia rikosteknisiä työkaluja?