2.1. COBIT- ja ISO-viitekehysten soveltaminen sairaalaympäristössä
Sairaalaympäristön kriittisen infrastruktuurin kybertarkastuksessa käytännön auditointiprosessin perustaminen standardoituihin hallintakehyksiin on perusteltu ratkaisu monimutkaisen järjestelmäkokonaisuuden hallitsemiseksi. Hyvinvointialueen tietojärjestelmät muodostavat keskenään verkottuneen ja toisistaan riippuvaisen kokonaisuuden, jossa jaetut teknologiset komponentit ja vakiintuneet tuotteet altistavat sairaalatoiminnot sekä tunnetuille että tuntemattomille haavoittuvuuksille (Designing a Security Audit Plan for a Critical Information Infrastructure (CII), 2013). Tällaisten keskinäisriippuvuuksien vuoksi auditointisuunnitelman tulee kohdistua samanaikaisesti sekä hallinnollisiin menettelyihin että tekniseen suorituskykyyn (Designing a Security Audit Plan for a Critical Information Infrastructure (CII), 2013). Tämän vuoksi tarkastusmenetelmäksi valitaan COBIT 2019 -viitekehys, jonka avulla hallintakypsyyttä ja tietoturvan suorituskykyä arvioidaan kohdennetusti erityisesti verkkoinfrastruktuurin palveluiden ja tietoturvan hallinnan osalta (Security Infrastructure Service and Information Security Management Capability Audit to Improve System Security in Preventing Cyber Attacks using COBIT 2019, 2025). Käytännön päätöksenteon kriteereinä painotetaan teknisten omaisuuserien konfiguraatioiden kattavuutta sekä rutiininomaisten hallintaprosessien säännöllisyyttä, jotta inhimillisistä tekijöistä ja järjestelmäpuutteista johtuvat tietoturvaongelmat kyetään tunnistamaan järjestelmällisesti ennen häiriöiden ilmenemistä (Security Infrastructure Service and Information Security Management Capability Audit to Improve System Security in Preventing Cyber Attacks using COBIT 2019, 2025). Tarkastusmallin käytännön soveltaminen kohdistetaan COBIT-kehyksen APO13- ja DSS05-osa-alueisiin, joiden avulla mitataan teknisten resurssien suojaustasoa ja tietoturvapolitiikan toteutumista (Security Infrastructure Service and Information Security Management Capability Audit to Improve System Security in Preventing Cyber Attacks using COBIT 2019, 2025). Valitun menetelmän odotettuna sovelluksena on muodostaa systemaattinen arviointipohja poikkeamien tunnistamiselle ja korjaussuositusten …