Kyberturvallisuus
19.03 2026

Kyberhyökkäysten kolminkertainen kasvu luo pakottavan tarpeen tietoturvajohtajalle

Viime vuosien aikana kyberincidenttien määrä Virossa on kolminkertaistunut, ja tämä huolestuttava trendi vaikuttaa jokaiseen yritykseen. Suojautuakseen organisaatioiden on panostettava kyberturvallisuuteen ajoissa ja ennakoivasti, toimittava systemaattisesti ja kokonaisvaltaisesti sekä varmistettava, että niillä on pätevät tietoturvasta vastaavat johtajat, toteaa KPMG kyberturvallisuuspalveluiden johtaja Mihkel Kukk.

Virolaiset yritykset ovat viime vuosina tehneet valtavan harppauksen digitalisaatiossa – pilvipalvelut, verkkokauppa, etä- ja hybridityö, automatisoidut toimitusketjut. Mukavuuden ja nopeuden mukana on kuitenkin tullut epämiellyttävä todellisuus: kyberincidentit eivät ole enää poikkeuksia vaan väistämättömyys, ja niiden vaikutukset näkyvät käyttökatkoina, sopimussakkoina, mainehaittoina ja asiakasluottamuksen heikkenemisenä.

Viron tietojärjestelmäviraston tilastot osoittavat selkeän vuosittaisen kasvun: vuonna 2023 kirjattiin 3 314 merkittävää kyberincidenttiä, vuonna 2024 jo 6 515, ja kasvu jatkui vuonna 2025, jolloin tapauksia oli 10 185. Samalla sääntelypaine kiristyy. Tammikuusta 2026 alkaen Virossa on voimassa NIS2-direktiivin toimeenpanevat kyberturvallisuuslain muutokset, jotka laajentavat soveltamisalan tuhansiin yrityksiin. Tässä tilanteessa kysymys ei ole enää “tarvitsemmeko kyberturvallisuutta”, vaan “kuka sitä johtaa ja miten se kytketään liiketoiminnan tavoitteisiin”.

Tässä kohtaa esiin nousee CISO eli tietoturvajohtaja. CISO ei ole “vain yksi IT-johtaja” eikä “henkilö, joka hankkii turvaohjelmistoja”. Hyvin toimivassa organisaatiossa CISO tekee tietoturvasta ymmärrettävän johtamisjärjestelmän: kartoittaa riskit, asettaa prioriteetit, ottaa käyttöön kontrollit, mittaa niiden toimivuutta ja antaa johdolle säännöllisen ja realistisen kuvan tilanteesta.

Tietoturvajohtajan keskeinen tehtävä on varmistaa tietojen ja järjestelmien käytettävyys, eheys ja luottamuksellisuus sekä johtaa sekä teknisiä että organisatorisia toimenpiteitä. Tämä ei koske vain digitaalisia tietoja, vaan myös paperiaineistoja, suullista tietoa ja prosesseja. Toisin sanoen CISO tekee tietoturvasta hallittavan ja auditoitavan kokonaisuuden, ei satunnaista “projektien kokoelmaa”.

Kyberhyökkäys ei ole enää IT-ongelma vaan johtamiskysymys

Miksi hyvää CISOa on vaikea löytää Virossa? Ensinnäkin rooli vaatii monipuolista osaamista: vahvaa teknistä taustaa, ymmärrystä liiketoimintaprosesseista ja toimitusketjuista, kokemusta ihmisten ja muutosten johtamisesta sekä kykyä kommunikoida johtoryhmän tasolla. Toiseksi uhkakuva kehittyy nopeammin kuin koskaan, sillä tekoäly tekee hyökkäyksistä älykkäämpiä ja helpommin skaalautuvia samalla kun osaajista on maailmanlaajuista pulaa.

ERR Novaator on käsitellyt Sisekaitseakadeemian tutkimusta, jossa todetaan kyberuhkien kasvun johtuvan muun muassa tekoälyn nopeasta kehityksestä ja tietoturvaosaajien puutteesta. Kolmanneksi CISO-vaatimukset täyttäviä henkilöitä on vähän, ja kilpailu heistä on kovaa: pankkisektori, terveydenhuolto, teleoperaattorit, suuret teknologiayritykset ja julkinen sektori tarvitsevat samaa osaamista. Neljänneksi CISO palkataan pitkäjänteisesti – mukana tulee vastuu pitää kyvykkyys ajan tasalla jatkuvan koulutuksen, sertifioinnin ja käytäntöjen kehittämisen kautta.

Jos CISO-rooli on täyttämättä, syntyy tyhjiö: ei ole keskitettyä johtoa eikä pätevää päätöksentekijää tietoturva-asioissa, ja vastuut hajautuvat eri rooleille. Tuloksena on klassinen tilanne, jossa “kukaan ei ole oikeasti vastuussa” – juuri tätä hyökkääjät hyödyntävät. Yksi käytännön esimerkki on laskuhuijaukset, joissa murtaudutaan sähköpostitiliin, odotetaan sopivaa hetkeä ja muutetaan tilinumero laskussa. Vahinko ei synny pelkästä “hakkeroinnista”, vaan puutteellisista prosesseista ja kontrolleista. Siksi Viron tietojärjestelmävirasto korostaa: kyberhyökkäykset eivät ole enää IT-ongelmia, vaan johtamiskysymyksiä.

Tässä CISO-as-a-Service (CISOaaS) tarjoaa käytännön ratkaisun. Jos yritys ei löydä tai ei pidä taloudellisesti järkevänä palkata kokopäiväistä huipputason CISOa, se voi hankkia osaamisen palveluna ja käynnistää johtamisen nopeasti ilman pitkää rekrytointiprosessia. Palvelu tarjoaa pääsyn kokeneisiin asiantuntijoihin ja sertifioituun osaamiseen, eikä ole riippuvainen yhdestä henkilöstä, vaan kokonaisesta tiimistä, joka kattaa eri roolit ja osaamiset (esim. tietoturvajohtaminen, järjestelmänhallinta, penetraatiotestaus, digitaalinen forensiikka).

Käytännössä CISOaaS tarkoittaa sitä, että tietoturvan johtaminen muuttuu rakenteelliseksi: nykytila ja riskit kartoitetaan, määritetään tavoitteet ja toimintasuunnitelma, jaetaan vastuut, luodaan mittarit ja toteutetaan kriittiset suojaustoimet. Samalla johto saa varmuuden siitä, että päätökset ovat johdonmukaisia ja perusteltuja – olipa kyse NIS2-vaatimusten täyttämisestä Virossa tai finanssisektorin DORA-sääntelystä, joka tuli voimaan 17.1.2025.

Lopputuloksena ei ole “enemmän dokumentaatiota”, vaan parempi valmius ja pienempi riski, että yksi virheellinen klikkaus tai paikkaamaton haavoittuvuus johtaa käyttökatkoon, tietovuotokriisiin tai kalliiseen palautumiseen.

Mihkel Kukk

Kyberturvallisuuden strategiajohtaja

Kyberturvallisuuden laiminlyönti voi aiheuttaa pakotettuja käyttökatkoksia ja antaa kilpailijoille etulyöntiaseman

Kyberturvallisuuden laiminlyönti voi aiheuttaa pakotettuja käyttökatkoksia ja antaa kilpailijoill..

Kyberturvallisuus

KPMG: Oikein valittu tietoturvastandardi toimii laatumerkkinä yhteistyökumppanille

Yritykset, jotka ovat riippuvaisia ulkoisten palveluntarjoajien suorittamasta tietojenkäsittelyst..

Kyberturvallisuus

Pienelle yritykselle kyberhäiriö voi maksaa lähes 13 000 euroa päivässä

Perjantai-illat, viikonloput ja lomakaudet ovat otollisinta aikaa kyberhyökkäysten toteuttamisel..

Kyberhyökkäys

KPMG: tekoäly ei voi korvata lääkäriä

KPMG:n kyberturvallisuuspalvelutoiminnan johtaja Mihkel Kukk sanoo, että tekoäly ei voi korvata te..

Valtion rahoitusta yritysten kyberturvallisuuden parantamiseen 

Viron yritystoiminnan kehityssäätiö EAS:n ja KredExin yhdistynyt organisaatio yhdessä Viron tietoj..

Varmista, että yrityksesi liiketoimintaympäristö on turvallinen ja kestävä! Autamme sinua rakentamaan kestävää ja luotettavaa digitaalista maailmaa myös muuttuvien uhkien edessä.

KPMG Baltics OÜ

+372 626 8700
cyber@kpmg.ee
Ahtri 4, 10151 Tallinna, Viro
${item.title}
KPMG Baltics KPMG Global Tietosuojatiedot
Email again:

Käyttäjäanalyysi

Käyttäjäanalyysi keskittyy kyberturvallisuuden heikoimman lenkin - käyttäjän, toimihenkilön — osaamisen kartoittamiseen ja lisäämiseen.

Email again:

Uhka-analyysi

Uhka-analyysi on taktinen ja tekninen palvelu, jonka avulla yritys saa nopean yleiskuvan ulkoisista uhista.

Email again:

Kypsyysanalyysi

Auttaa suunnittelemaan IT-investointeja sekä jatkotoimenpiteitä pullonkaulojen vähentämiseksi ja paremman tietoturvan varmistamiseksi.

Email again: