Kyberhyökkäys
10.03 2026

Pienelle yritykselle kyberhäiriö voi maksaa lähes 13 000 euroa päivässä

Perjantai-illat, viikonloput ja lomakaudet ovat otollisinta aikaa kyberhyökkäysten toteuttamiselle, koska valppaus ja organisaatioiden valmius ovat silloin heikoimmillaan. Yrityksen on kuitenkin reagoitava kyberinsidenttiin nopeasti myös vapaapäivänä, sillä mañana-tyylinen viivyttely voi aiheuttaa merkittävän taloudellisen iskun, toteaa KPMG Balticsin kyberturvallisuuden johtaja Mihkel Kukk. 

Kukin mukaan seuraavanlainen tilanne on erittäin tavallinen. On perjantai-ilta, toimisto on tyhjentynyt, viikonloppu on edessä ja vihdoin tuntuu siltä, että voi irrottautua työasioista. Yhtäkkiä saapuu viesti, ei välttämättä omaan puhelimeesi vaan kollegan puhelimeen. Liikekumppani on lähettänyt päivitetyt maksutiedot. Viestissä lukee ”kiireellinen”. Alat pohtia: onko ilmoitus aito? Ensi silmäyksellä kaikki vaikuttaa loogiselta. Sävy on oikea, allekirjoitus täsmää ja aiempi keskusteluhistoriakin näkyy. Vain yksi yksityiskohta on muuttunut: pankkitilinumero.

”Juuri tässä piilee pienten ja keskisuurten yritysten suurin haavoittuvuus. Hyökkäykset eivät tapahdu silloin, kun kaikki istuvat työpöytiensä ääressä analysoimassa tilannetta rauhallisesti. Olet todennäköisesti huomannut, että pankkitietojen päivittämiseen liittyvät phishing-viestit saapuvat usein loma-aikoina. Hyökkäykset tapahtuvat silloin, kun on hiljaista, perjantai-iltaisin, viikonloppuisin ja lomien aikana. Ei siksi, että se olisi romanttista, vaan siksi, että se toimii. Kaksi kysymystä ratkaisee, kuinka suureksi tilanne kasvaa: havaitseeko joku hälytyksen heti, ja ryhtyykö joku toimenpiteisiin heti vai vasta maanantaina?” Kukk sanoo.

Usein tällaiset tapaukset alkavat hyvin arkisesti: joku syöttää kirjautumistietonsa sivulle, joka näyttää aidolta. Kyseessä voi olla väärennetty kirjautumissivu, kolmannen osapuolen integraatio tai yksinkertaisesti väsymyksen aiheuttama virheellinen klikkaus. Hyökkääjän ei tarvitse murtaa ”paksua ovea”, jos hän voi saada avaimen suoraan käyttäjältä.

Kun pääsy järjestelmiin on saavutettu, seuraavat vaiheet toteutetaan huomaamattomasti. Sähköpostien edelleenlähetyssääntöjä luodaan, hälytyksiä piilotetaan ja viestintää seurataan. Hyökkääjä odottaa sopivaa hetkeä, joka sulautuu luonnollisesti yrityksen normaaliin toimintaan, ja lähettää sitten ”päivitetyt maksutiedot” tai ”kiireellisen maksun vahvistuspyynnön” yhteistyökumppanille tai asiakkaalle. Usein tilanne ei näytä tekniseltä tai liiketoiminnalliselta kriisiltä, vaan täysin tavalliselta työpäivältä.

Onko häiriötilanteiden toimintasuunnitelmanne todella mietitty loppuun asti?

Kukin mukaan tästä seuraa ensimmäinen tärkeä oivallus: ”Työkalujen omistaminen ei tarkoita suojautumista.”

Monet pienet ja keskisuuret yritykset käyttävät Microsoft-ekosysteemiä toimintansa perustana: identiteetinhallinta, sähköposti, päätelaitteet ja pilvipalvelut rakentuvat sen ympärille. Myös tietoturvaominaisuuksia on usein käytettävissä. Pelkkä työkalu on kuitenkin kuin palovaroitin, jossa on paristo paikallaan. Jos kukaan ei ole kuulemassa sitä, siitä ei ole hyötyä. Työkalu voi nostaa hälytyksen.

”Se, mitä tapahtuu seuraavaksi, ratkaisee, onko kyseessä todellinen hyökkäys, kuinka vakava se on ja ryhdytäänkö uhkan pysäyttämiseksi välittömiin toimenpiteisiin. Lukitaanko tili, katkaistaanko aktiiviset istunnot, poistetaanko haitalliset säännöt, palautetaanko käyttöoikeudet hallitusti ja rajoitetaanko vahinkoja ennen kuin rahaa ehtii lähteä pankkitililtä?” Kukk selittää.

Jos yritysjohtajana haluat ymmärtää, onko tällainen tapaus vain hetkellinen haitta vai merkittävä taloudellinen isku, yksinkertainen harjoitus auttaa: määritä käyttökatkolle hintalappu. Tarkoituksena ei ole lietsoa pelkoa, vaan tehdä päätöksiä todellisen riskin perusteella.

Mitä käyttökatko maksaa?

Aloitetaan kaavalla:

Käyttökatkon kustannus €/päivä ≈ (vuosiliikevaihto ÷ 12 ÷ 22) + [kriittiset työntekijät × (bruttopalkka × 1,35 ÷ 22)]

Jos vaikutus kohdistuu suoraan asiakkaisiin (myynti, maksuliikenne tai toimitukset keskeytyvät), lisää varovainen kerroin:

× 1,5

Tarkastellaan yksinkertaista esimerkkiä. Yrityksen vuosiliikevaihto on 2 miljoonaa euroa. Mieti, kuinka moni työntekijä on kriittinen mutta kykenemätön työskentelemään käyttökatkon aikana. Jos keskimääräinen bruttopalkka on 2 500 euroa, liikevaihdon menetyksen osuus on:

2 000 000 ÷ 12 ÷ 22 ≈ 7 576 euroa päivässä

Palkkakustannukset ovat noin:

6 × (2 500 × 1,35 ÷ 22) ≈ 920 euroa päivässä

”Jo tämä yksinkertainen laskelma osoittaa, että yhden päivän käyttökatko maksaa noin 8 500 euroa. Jos vaikutukset näkyvät suoraan asiakkaisiin, kustannus voi varovaisestikin arvioituna nousta lähes 13 000 euroon päivässä. Siksi päätös ’katsotaan asiaa maanantaina’ ei ole neutraali, vaan sillä on hyvin konkreettinen hintalappu”, Kukk painottaa.

Hallitut kyberturvallisuuspalvelut auttavat torjumaan monimutkaisia hyökkäyksiä

Julkisessa keskustelussa SOC-keskukset (Security Operations Center) ja ympärivuorokautinen valvonta saavat yhä enemmän huomiota, eikä syyttä. Monissa kyberturvallisuuspalveluiden kuvauksissa korostetaan samoja periaatteita: jatkuva valvonta, varhainen havaitseminen ja välitön reagointi.

Pienille ja keskisuurille yrityksille kysymys ei kuitenkaan yleensä ole siitä, katsooko joku näyttöä ympäri vuorokauden. Olennaisempaa on, onko käytettävissä tiimi, prosessit ja automaatio, joiden avulla voidaan nopeasti vastata kolmeen keskeiseen kysymykseen:

  • Onko kyseessä todellinen uhka?
  • Mikä on sen vaikutus?
  • Mitä teemme välittömästi?

MDR-palvelun (Managed Detection and Response) toimintalogiikka on rakennettu juuri tätä varten. Sen tarkoituksena ei ole pelkästään välittää hälytyksiä eteenpäin. MDR yhdistää ympärivuorokautisen uhkien tunnistamisen ja nopean reagoinnin selkeisiin vastuualueisiin ja eskalointiprosesseihin, jotta tapaukset etenevät tunnistamisesta rajoittamiseen, palautumiseen ja opittujen kokemusten hyödyntämiseen.

Pelkkien lokien keräämisen sijaan lähestymistapa on systemaattinen: liiketoiminnan kannalta kriittiset palvelut kartoitetaan, arkkitehtuuri ja hyökkäysreitit analysoidaan sekä havainnointikyvykkyydet kohdistetaan yrityksen todellisiin riskeihin. KPMG:n kokemuksen mukaan tämä auttaa välttämään kaksi yleistä ääripäätä: täydellisen hiljaisuuden, jolloin mitään ei havaita, sekä jatkuvan kohinan, jolloin vääriä hälytyksiä tulee liikaa.

On myös tärkeää ymmärtää, että havainnointi ei ole kertaluonteinen projekti. Hallittu kyberturvallisuus käsittelee havainnointia samalla tavalla kuin tuotekehitystä: sääntöjä, toimintamalleja ja prosesseja kehitetään jatkuvasti, laajennetaan ja automatisoidaan ajan myötä. Skaalautuvuus on myös tärkeää. Satojen sääntöjen kattavuus ja automaation hyödyntäminen mahdollistavat nopean reagoinnin myös kaikkein hankalimpina ajankohtina.

Vaikka painopiste on usein Microsoft-ekosysteemissä, samaa operatiivista kyvykkyyttä voidaan tarvittaessa soveltaa myös muihin XDR- ja SIEM-ratkaisuihin.

Palataan vielä siihen perjantai-illan tilanteeseen. Todellinen kysymys ei ole, voivatko tällaiset tapaukset tapahtua. Kyllä, voivat. Todellinen kysymys on, onko organisaatiollasi käytössään selkeä, testattu ja ympärivuorokautinen toimintakyky, jonka avulla voidaan reagoida ennen kuin vahingot ulottuvat pankkitilille, asiakkaisiin tai tuotantoon.

Jos tätä kyvykkyyttä ei vielä ole, hyvä uutinen on se, ettei sitä tarvitse rakentaa alusta asti itse eikä kuormittaa omaa tiimiä ympärivuorokautisella päivystyksellä.

Mihkel Kuk

Kyberturvallisuuden strategiajohtaja

Kyberturvallisuuden laiminlyönti voi aiheuttaa pakotettuja käyttökatkoksia ja antaa kilpailijoille etulyöntiaseman

Kyberturvallisuuden laiminlyönti voi aiheuttaa pakotettuja käyttökatkoksia ja antaa kilpailijoill..

Kyberturvallisuus

KPMG: Oikein valittu tietoturvastandardi toimii laatumerkkinä yhteistyökumppanille

Yritykset, jotka ovat riippuvaisia ulkoisten palveluntarjoajien suorittamasta tietojenkäsittelyst..

Kyberturvallisuus

Kyberhyökkäysten kolminkertainen kasvu luo pakottavan tarpeen tietoturvajohtajalle

Viime vuosien aikana kyberincidenttien määrä Virossa on kolminkertaistunut, ja tämä huolestuttav..

Kyberturvallisuus

KPMG: tekoäly ei voi korvata lääkäriä

KPMG:n kyberturvallisuuspalvelutoiminnan johtaja Mihkel Kukk sanoo, että tekoäly ei voi korvata te..

Valtion rahoitusta yritysten kyberturvallisuuden parantamiseen 

Viron yritystoiminnan kehityssäätiö EAS:n ja KredExin yhdistynyt organisaatio yhdessä Viron tietoj..

Varmista, että yrityksesi liiketoimintaympäristö on turvallinen ja kestävä! Autamme sinua rakentamaan kestävää ja luotettavaa digitaalista maailmaa myös muuttuvien uhkien edessä.

KPMG Baltics OÜ

+372 626 8700
cyber@kpmg.ee
Ahtri 4, 10151 Tallinna, Viro
${item.title}
KPMG Baltics KPMG Global Tietosuojatiedot
Email again:

Käyttäjäanalyysi

Käyttäjäanalyysi keskittyy kyberturvallisuuden heikoimman lenkin - käyttäjän, toimihenkilön — osaamisen kartoittamiseen ja lisäämiseen.

Email again:

Uhka-analyysi

Uhka-analyysi on taktinen ja tekninen palvelu, jonka avulla yritys saa nopean yleiskuvan ulkoisista uhista.

Email again:

Kypsyysanalyysi

Auttaa suunnittelemaan IT-investointeja sekä jatkotoimenpiteitä pullonkaulojen vähentämiseksi ja paremman tietoturvan varmistamiseksi.

Email again: