EU:n kyber- ja turvallisuussääntely voi tuoda kiinteistöalalle uuden tarkastelukohteen: digitaalisen turvallisuuden perinteisen fyysisen turvallisuuden rinnalle. NIS2-direktiivi, CER-direktiivi, DORA-asetus ja CRA-asetus muodostavat yhdessä sääntelykokonaisuuden, jossa kiinteistöjen järjestelmien turvallisuus, elinkaaren hallinta, päivitettävyys ja vastuut voivat nousta osaksi myös vuokralaisten riskienhallintaa.
EU:n kyber- ja turvallisuussääntely muodostaa kokonaisuuden
Vaikka säädöksillä on erilaiset tavoitteet, ne täydentävät toisiaan.
- NIS2-direktiivi asettaa kyberturvallisuusvaatimuksia kriittisille ja tärkeille toimijoille.
- CER-direktiivi täydentää kokonaisuutta fyysisen turvallisuuden ja kriittisten toimintojen jatkuvuuden näkökulmasta.
- DORA-asetus kohdistuu finanssialan digitaaliseen häiriönsietokykyyn.
- CRA-asetus (Cyber Resilience Act) puolestaan varmistaa, että markkinoille saatettavat digitaaliset tuotteet ja ohjelmistot ovat turvallisia koko niiden elinkaaren ajan.
Kiinteistöissä tämä näkyy erityisesti kulunvalvonnassa, kameravalvonnassa, kiinteistöautomaatiossa, hälytysjärjestelmissä sekä muissa verkottuneissa järjestelmissä.
Vuokralainen voi tuoda mukanaan uusia vaatimuksia
Kun kiinteistössä toimii tai sinne muuttaa organisaatio, johon EU:n kyber- ja turvallisuussääntely soveltuu, voivat myös kiinteistön järjestelmät nousta osaksi vuokralaisen riskienhallintaa.
Kiinnostuksen kohteena eivät enää välttämättä ole pelkästään sijainti, neliöt, palvelut tai energiatehokkuus. Yhä useammin arvioitaviksi voivat tulla myös kiinteistön digitaalinen turvallisuus, järjestelmien häiriönsietokyky sekä kyberturvallisuuden hallinta.
Kiinteistö ei ole enää pelkkä tila
Monissa kohteissa vuokralainen hyödyntää kiinteistön yhteisiä järjestelmiä, kuten kulunvalvontaa, kameravalvontaa, automaatiojärjestelmiä tai muita verkottuneita ratkaisuja. Tällöin nämä järjestelmät muodostavat osan myös vuokralaisen omasta turvallisuus- ja riskienhallintaympäristöstä.
Kyse ei ole enää pelkästään turvatekniikasta, vaan kokonaisuudesta, jossa fyysinen turvallisuus, kyberturvallisuus ja toiminnan jatkuvuus kytkeytyvät toisiinsa.
Järjestelmien elinkaari korostuu
EU:n sääntely korostaa, että järjestelmien turvallisuutta on arvioitava koko niiden elinkaaren ajan.
Erityistä huomiota kiinnitetään järjestelmiin, joiden valmistajan tuki on päättynyt (End of Life, EOL). Tällöin tietoturvapäivityksiä ei enää ole saatavilla, mikä voi kasvattaa kyberturvallisuusriskiä merkittävästi.
Vaikka EOL-järjestelmien käyttö ei ole lähtökohtaisesti kiellettyä, niiden käyttö edellyttää riskien tunnistamista, arviointia ja hallintaa. Samalla kasvaa paine suunnitella järjestelmien uudistamista ennakoivasti.
Vastuiden tulee olla selkeitä
Kun järjestelmien kyberturvallisuutta arvioidaan aiempaa tarkemmin, myös vastuiden merkitys korostuu.
Kiinteistön yhteisten järjestelmien ylläpito- ja kyberturvallisuusvastuu kuuluu lähtökohtaisesti kiinteistön omistajalle tai tämän käyttämälle palveluntuottajalle, ellei sopimuksissa ole sovittu toisin.
Siksi ylläpitosopimuksissa on entistä tärkeämpää määritellä esimerkiksi järjestelmien elinkaaren hallinta, tietoturvapäivitykset, vastuunjako sekä menettelytavat tilanteissa, joissa valmistajan tuki päättyy.
Dokumentointi ja todennettavuus korostuvat
Erityisesti NIS2-direktiivin soveltamisalaan kuuluvat vuokralaiset voivat tulevaisuudessa edellyttää aiempaa enemmän dokumentaatiota kiinteistön turvallisuudesta.
Kyse ei ole enää pelkästään vakuutteluista, vaan todennettavista käytännöistä. Onko järjestelmien riskit arvioitu? Onko niiden elinkaarta suunniteltu? Saavatko järjestelmät edelleen valmistajan tietoturvapäivityksiä? Onko vastuunjako dokumentoitu kiinteistön omistajan, palveluntuottajan ja vuokralaisen välillä?
Miten kyberturvallinen kiinteistö voidaan osoittaa?
Kiinteistöille voi tulevaisuudessa syntyä uusia tapoja osoittaa kyber- ja häiriönsietokykyään samalla tavoin kuin energiatehokkuutta ja vastuullisuutta osoitetaan nykyisin erilaisilla sertifioinneilla.
Samalla tavoin kuin energiatehokkuudesta on tullut yksi toimitilojen kilpailutekijöistä, myös digitaalisen turvallisuuden osoittaminen voi muodostua osaksi kiinteistöjen laatua ja houkuttelevuutta.
ISO 27001 -sertifioitu palvelukumppani tuo varmuutta
Kiinteistön järjestelmien kyberturvan arviointi ei koske pelkästään teknologiaa, vaan myös niitä organisaatioita, jotka järjestelmiä ylläpitävät.
ISO/IEC 27001 -sertifioitu palvelukumppani osoittaa, että tietoturvallisuutta johdetaan järjestelmällisesti ja riskiperusteisesti. Sertifiointi kattaa muun muassa riskienhallinnan, käyttöoikeuksien hallinnan, jatkuvuussuunnittelun ja toiminnan jatkuvan kehittämisen.
Kiinteistöautomaatioon ja muihin teollisiin ohjausjärjestelmiin liittyvässä kyberturvallisuudessa merkitystä on lisäksi IEC 62443 -standardisarjalla, joka täydentää organisaation tietoturvan hallintaa teknisten järjestelmien näkökulmasta.
Sertifioitu palvelukumppani tarjoaa dokumentoitua näyttöä tietoturvan tasosta, tukee sääntelyn vaatimusten osoittamista, vähentää toimitusketjun riskejä sekä selkeyttää vastuunjakoa kiinteistön omistajan, palveluntuottajan ja vuokralaisen välillä.
Viisi vinkkiä kiinteistön omistajalle
- Tee järjestelmä- ja omaisuusinventointi.
- Selvitä järjestelmien elinkaari sekä EOL-riskit.
- Arvioi kyber- ja fyysisen turvallisuuden rajapinnat.
- Päivitä ylläpitosopimukset ja vastuunjako.
- Dokumentoi riskit, ylläpito ja järjestelmien elinkaarisuunnitelmat.
Kyberturvallisuus voi nousta uudeksi kilpailutekijäksi
Vaikka kiinteistöyhtiöt eivät aina kuulu suoraan EU:n kybersääntelyn ensisijaiseen soveltamisalaan, ne voivat olla olennainen osa asiakkaidensa sääntely- ja riskienhallintaympäristöä.
Aiemmin toimitiloja arvioitiin ennen kaikkea sijainnin, hinnan, energiatehokkuuden ja palveluiden perusteella. Tulevaisuudessa myös kiinteistön digitaalinen turvallisuus, järjestelmien elinkaaren hallinta ja kyberturvallisuuden todennettavuus voivat muodostua osaksi vuokralaisen valintakriteerejä.
Vastuulliset kiinteistönomistajat huomioivat nämä näkökulmat jo nyt pitkän aikavälin kunnossapitosuunnittelussa, investoinneissa ja palvelusopimuksissa. Samalla ne voivat muodostua myös uudeksi kilpailutekijäksi kiinteistömarkkinoilla.
Haluatko arvioida kiinteistösi valmiuden?
EU:n kyber- ja turvallisuussääntely muuttaa toimintaympäristöä nopeasti. Autamme arvioimaan kiinteistösi nykytilan, tunnistamaan keskeiset riskit ja suunnittelemaan toimenpiteet, joilla kyberturvallisuus voidaan huomioida osana kiinteistön koko elinkaarta.

