Mielipide

Mielipide: Kuntien tuotantoautomaatio on kyberturvallisuuden sokea piste

Helsingin kaupunkiin vuonna 2024 kohdistuneessa tietomurrossa hyökkääjä pääsi verkkoon etäkäyttöpalvelimen kautta, muistuttaa Thomas Olsson kirjoituksessaan.

Kyberturvallisuuslaki asetti yritysten johdolle selvän henkilökohtaisen vastuun, kirjoittaa Thomas Olsson.

Kyberturvallisuuslain velvoitteet tulivat voimaan 8.4.2025, ja lain piiriin kuuluvien toimijoiden piti ilmoittautua valvovan viranomaisen toimijaluetteloon.

Liikenne- ja viestintäministeriön elokuussa valmistuneen arvion mukaan laki on kokonaisuutena onnistunut, mutta valvontaan ja ohjeistukseen ei ole riittänyt resursseja, ja viranomaiset ovat joutuneet priorisoimaan tiukasti. Lain piirissä olevat organisaatiot joutuvat siis pitkälti itse arvioimaan, mitä niiden pitää tehdä.

Laki kattaa aiemman seitsemän toimialan sijaan 18 toimialaa. Sitä sovelletaan pääsääntöisesti organisaatioihin, joilla on vähintään 50 työntekijää tai yli 10 miljoonan euron liikevaihto ja tase.

Käytännössä lain piiriin kuuluu satoja kuntien omistamia vesihuoltolaitoksia, energiayhtiöitä, satamia ja liikenneyhtiöitä. Monessa niistä tietohallinnossa on vain kourallinen ihmisiä, eikä kukaan vastaa päätoimisesti tuotantoympäristön tietoturvasta.


Valtiovarainministeriö suositti lokakuussa 2025 kunnille lähettämässään kirjeessä, että NIS2-vaatimuksia hyödynnettäisiin hyvänä käytäntönä silloinkin, kun direktiivi ei suoraan koske kuntaa tai sen omistamaa yhtiötä.

EU:n kyberturvallisuusvirasto ENISA sijoittaa juuri nämä toimialat niin sanotulle riskivyöhykkeelle, jossa organisaatioiden kypsyystaso ei vastaa toiminnan merkitystä yhteiskunnalle. Riskivyöhykkeellä ovat muun muassa juoma- ja jätevesihuolto, rautatiet, merenkulku ja julkishallinto. ENISA:n mukaan noin kaksi viidestä liikennealan toimijasta jättää tuotantoautomaation kokonaan kyberriskien arvioinnin ulkopuolelle.

Suomessa on jo nähty, mitä tästä voi seurata. Helsingin kaupunkiin vuonna 2024 kohdistuneessa tietomurrossa hyökkääjä pääsi verkkoon etäkäyttöpalvelimen kautta. Palvelimen haavoittuvuus oli jäänyt paikkaamatta, vaikka päivitys oli ollut saatavilla.

Onnettomuustutkintakeskuksen (Otkes) tutkintaryhmän mukaan murrossa vaarantuivat noin 300 000 ihmisen tiedot. Kaupunki myönsi itse, että mekanismi, jonka piti varmistaa, että verkossa olevat laitteet tunnetaan ja niiden päivityksiä seurataan, oli pettänyt. Kyse ei ole pelkästä huolimattomuudesta. Laitetta ei voi päivittää, jos kukaan ei tiedä sen olevan olemassa.


Tietohallinnon ja tuotantoautomaation ero on helppo kuvata. Organisaatio, joka on ottanut käyttöön ISO 27001 -standardin, täyttää arviolta jo 70–80 prosenttia tietohallintoa koskevista vaatimuksista.

Tuotantoautomaatiossa eli pumppuja, venttiilejä, kattiloita ja vaihteita ohjaavassa tekniikassa tilanne on toinen. Laitteet ovat usein vanhempia kuin niitä käyttävät ihmiset, ne käyvät ympäri vuorokauden, eikä niitä voi pysäyttää päivitysten ajaksi.

Vanhimpiin laitteisiin ei välttämättä saa enää edes varaosia. Moni yhtiö ei enää tiedä tarkalleen, mitä laitteita ja sovelluksia sen verkkoon on kytketty. Tyypillinen virhe on hankkia valvontatyökaluja ennen kuin on selvää, mitä pitäisi valvoa.

Riskiä ei voi arvioida, korjauksia ei voi asettaa tärkeysjärjestykseen eikä häiriöilmoitusta rajata, jos laitteita ei ole luetteloitu. Järjestelmällinen laiteluettelointi ei siis ole sivuseikka. Se ratkaisee, eteneekö hanke vai polkeeko se paikallaan.

Riippuvuus toimittajista pakottaa tekemään päätöksiä nopeasti. Kyberturvallisuuskeskus varoitti vuonna 2023 teollisuuden järjestelmätoimittajaan kohdistuneesta tietomurrosta.

Toimittajalla oli etähuoltoyhteydet asiakkaidensa tuotantolaitoksiin. Asiakkaita kehotettiin estämään toimittajalle avatut etähuoltoyhteydet, vaihtamaan kaikki etäyhteyksien salasanat ja avaimet sekä valvomaan tuotantoympäristöön tulevia huoltoyhteyksiä. Tämä onnistuu vain, jos tiedetään, mitä yhteyksiä on olemassa ja kuka niistä vastaa.


Kyberturvallisuuslain mukaan merkittävästä poikkeamasta on tehtävä ensimmäinen ilmoitus 24 tunnin kuluessa sen havaitsemisesta. Aika käy vähiin, jos ensimmäinen tunti kuluu sen selvittämiseen, mitä järjestelmiä poikkeama koskee.

Seuraavat askeleet ovat vähemmän dramaattisia. Yleisimmille laitteille on saatavilla valmiita luettelopohjia ja tiedostoja, jotka voi ladata suoraan. Automaatio on silti tärkeää, koska taulukkolaskentaan tehdyt luettelot eivät pysy ajan tasalla, kun laitoksia on monessa paikassa ja laitteita monelta valmistajalta.

Automaattisella inventoinnilla voidaan myös kartoittaa haavoittuvuudet passiivisesti tuotantoa häiritsemättä ja havaita konfiguraatiomuutokset. Vasta sitten jatkotoimet voidaan asettaa tärkeysjärjestykseen todellisen riskin perusteella ja häiriöilmoitus tehdä tarkasti.


Kyberturvallisuuslaki asetti yritysten johdolle selvän henkilökohtaisen vastuun, ja laiminlyönneistä voi seurata merkittäviä seuraamusmaksuja. Lakia noudattamalla välttää sanktiot, mutta tärkeämpää on, että vesi- ja lämpöhuolto sekä liikenne toimivat silloinkin, kun joku yrittää tahallaan häiritä niitä.

Laki määrittää kyberturvallisuuden vähimmäistason. Jokainen organisaatio laatii omat suunnitelmansa itse, ja ne alkavat aina siitä, että tiedetään tarkalleen, mitä suojataan.

 

Thomas Olsson
Executive Solutions Consultant, Octave

Powered by Labrador CMS