Sertifikaatti ei kerro tämän päivän tietoturvaa: jatkuva valvonta vs. pistemäinen auditointi
Tietoturvasertifikaatti myyntisivulla rauhoittaa ostajan mielen, ja usein syystäkin. ISO 27001 ja SOC 2 ovat aitoja, työläitä saavuttaa ja monelle ostajalle pakollisia. Mutta ne vastaavat eri kysymykseen kuin moni kuvittelee.
Sertifikaatti on valokuva, ei suora lähetys
Sertifikaatti kuvaa tiettyä hetkeä tai tarkastusjaksoa, ei tätä hetkeä:
- SOC 2 Type 2 katsoo taaksepäin: se arvioi, toimivatko kontrollit tietyn, tyypillisesti vähintään puolen vuoden jakson ajan. Raportti kertoo menneestä jaksosta.
- ISO 27001 toimii kolmen vuoden sertifiointisyklissä, jota täydennetään vuosittaisilla valvonta-auditoinneilla.
Ohjelmisto, joka julkaisee päivityksiä viikoittain tai päivittäin, ehtii muuttua paljon näiden tarkastusten välissä. Auditoinnissa katsottu koodi ei ole sama koodi, joka pyörii tänään. Sertifikaatti todistaa, että prosessit olivat kunnossa tarkastushetkellä – ei sitä, mikä on tilanne juuri nyt.
Tämä ei tee sertifikaateista turhia
Sertifikaatti kertoo, että organisaatiolla on hallintamalli, dokumentoidut prosessit ja ulkopuolisen tarkastajan vahvistus. Se on arvokas perusta. Se ei vain yksin riitä kuvaamaan tämän päivän tilaa nopeasti muuttuvassa järjestelmässä.
Jatkuva tietoturva kuroo aukon umpeen
Hetkikuvan ja todellisuuden välinen ero kavennetaan jatkuvalla valvonnalla: koodin, riippuvuuksien ja pilviympäristön automaattisella skannauksella sekä jatkuvalla tunkeutumistestauksella, joka seuraa jokaista muutosta sen tapahtuessa – ei kerran vuodessa. Näin tietoturva-arvio elää koodin mukana eikä jää kiinni viime tarkastukseen.
Lexivon päivittäisestä tietoturvasta ja jatkuvasta tunkeutumistestauksesta vastaa Aikido, belgialainen (EU), Gentissä päämajaansa pitävä tietoturva-alusta. Valinta on linjassa muun rakenteen kanssa: myös tietoturvakerros on eurooppalainen, eikä siihenkään liity yhdysvaltalaista riippuvuutta.
Mitä kannattaa kysyä
Älä kysy palveluntarjoajalta vain "onko teillä sertifikaatti". Kysy myös, miten tietoturvaa seurataan tarkastusten välissä: skannataanko koodi ja riippuvuudet automaattisesti, testataanko järjestelmää jatkuvasti, ja kuka sen tekee. Sertifikaatti ja jatkuva valvonta yhdessä kertovat enemmän kuin kumpikaan yksin.
---
*Lähteet: SOC 2 vs ISO 27001 – Vanta · Aikido Security – Wikipedia*