Riskienhallinnan suunnittelu ja toteutus ICT-alan organisaatioissa
Tekijät
Päivämäärä
2023Tekijänoikeudet
© The Author(s)
Riskienhallinta on olennainen osa organisaatioiden toimintaa, jonka avulla pyritään kasvattamaan oman toiminnan onnistumisen todennäköisyyttä. Useimmiten organisaatioiden riskienhallintaa ohjaa ISO 31000:2018 riskienhallinnan ohjeet. Riskienhallinnan ohjeiden, standardien sekä muiden parhaiksi havaittujen käytänteiden tarkoituksena on luoda edellytykset riskienhallinnan toteuttamiseksi. Erilaiset ohjeet ja standardit lähestyvät riskienhallintaa useiden näkökulmien ja metodien kautta, mutta tavoite on silti yhteinen, tehokas riskienhallinta. Tämän tutkielman tavoitteena oli kerätä tietoa ja selvittää, miten ICT-organisaatioiden tulisi toteuttaa riskienhallintaa ja kannattaisiko yleisesti sovellettujen ISO 31000:2018 riskienhallinnan ohjeiden lisäksi hyödyntää NIST SP 800-37r2 riskienhallinnan viitekehystä. Tutkimuksen teoreettisessa viitekehyksessä perehdyttiin riskienhallinnan keskeisiin käsitteisiin, teoriaperusteisiin sekä tutkielmassa käsiteltyihin riskienhallintamalleihin ja niiden vertailuun. Tutkimuksen empiirinen osuus toteutettiin laadullisin menetelmin. Aineisto kerättiin puolistrukturoiduilla haastatteluilla, joissa haastateltiin erään suomalaisen ICT-organisaation turvallisuusjohtajia. Aineisto analysoitiin aineistolähtöisellä sisällönanalyysillä. Tutkimuksen avulla pääteltiin riskienhallinnan ohjeiden ja viitekehyksen yhdistäminen mahdolliseksi, mutta tehokkaan riskienhallinnan huomattiin olevan sidoksissa ihmisiin ohjeiden sijasta.
...
Risk management is an essential part of a functioning organization’s activities to increase the likelihood of success. Most organizations' risk management is guided by the ISO 31000:2018 risk management guidelines. The purpose of risk management guidelines, standards, and other best practices is to create the conditions for implementing risk management. The various guidelines and standards approach risk management through different perspectives and methodologies, but the goal is still the same, effective risk management. The aim of this thesis was to gather information and to find out how ICT organizations should implement risk management and whether it would be worthwhile to use the NIST SP 800-37r2 risk management framework in addition to the generally applied ISO 31000:2018 risk management guidelines. In the theoretical framework of the study, the main concepts of risk management, theoretical foundations, and risk management models and their comparison were examined. The empirical part of the study was carried out using qualitative methods. The data was collected through semi-structured interviews with the security managers of a Finnish ICT organization. The data was analyzed using content analysis. The study concluded that it is possible to combine risk management guidelines and a framework, but effective risk management was found to depend on people rather than guidelines.
...
Asiasanat
Metadata
Näytä kaikki kuvailutiedotKokoelmat
- Pro gradu -tutkielmat [29739]
Lisenssi
Samankaltainen aineisto
Näytetään aineistoja, joilla on samankaltainen nimeke tai asiasanat.
-
Luovuuden ulottuvuuksien yhteys esimiestyöhön ja esimiesasemaan suomalaisissa ICT-alan organisaatioissa
Hallasaari, Oona (2020)Nykyajan jatkuvasti muuttuvissa ja kompleksisissa ympäristöissä organisaatioiden tulee kehittää ja uudistaa toimintaansa toimiakseen tuottavasti. Aiemman tutkimuksen mukaan johtamisen ja innovaatioiden on todettu olevan ... -
Turvallisuuskäsitys organisaatioissa
Lammi, Antti-Pekka (2022)Turvallisuustoiminta ja turvallisuuskäsitys organisaatiossa voi olla merkittävä tekijä, joka erottaa organisaation toimintaa sen eduksi. Turvallisuustoiminta onnistuessaan voi tarjota organisaatiolle mahdollisuuden menestyä, ... -
Ulkoistamisen riskienhallinta
Turpela, Iita (2022)Ulkoistaminen liiketoiminnassa ja liiketoiminnan strategisena valintana on yleistynyt globalisoituneessa maailmassa lähes jokaisen organisaation toimin- nassa. Organisaation toiminnon ulkoistamisella pyritään saavuttamaan ... -
Oppimisen ja sitoutumisen tukeminen työuran alussa ICT-alan organisaatioissa
Peurala, Sonja (2019)Tämän tutkimuksen tarkoituksena oli selvittää miten ICT eli informaatio- ja viestintäteknologia alan organisaatioissa opitaan ja mihin työntekijät ovat sitoutuneet. Samalla tutkimuksessa kartoitetaan niitä organisaation ... -
Tietoturvariskien hallinta organisaatioissa
Pollari, Elina (2021)Tässä tutkimuksessa tarkastellaan tietoturvariskien hallintaa organisaa-tioissa. Tutkimuksen tavoitteena on tunnistaa ne keskeiset tekijät, jotka yrityksen on huomioitava oman tietoturvallisuuden hallinnassa ja yritykseen ...
Ellei toisin mainittu, julkisesti saatavilla olevia JYX-metatietoja (poislukien tiivistelmät) saa vapaasti uudelleenkäyttää CC0-lisenssillä.