Kaikki ohjeet

Esihenkilöt ja ylläpito

Näyttö auditoijalle

Mitä esihenkilönäkymän viennit sisältävät, mitä ne todistavat NIS2-direktiivin ja kyberturvallisuuslain, tekoälysäädöksen, GDPR:n ja ISO 27001:n kannalta ja mitä ne eivät todista.

Esihenkilönäkymästä saat koulutuksesta päivättyä näyttöä: kuka on suorittanut minkäkin oppitunnin ja milloin, ja mihin vaatimukseen oppitunti on kytketty. Tässä ohjeessa kerrotaan, mitä kukin vienti sisältää ja miten sitä voi käyttää auditoinnissa.

Viennit kuuluvat esihenkilönäkymään, joka on paketeissa Alusta + esihenkilönäkymä + auditointi ja Enterprise.

Viennit

Viennit koskevat vain omaa organisaatiotasi.

Koulutusloki (CSV)

Vaatimustenmukaisuus-sivulla. Rivi jokaista henkilön suorittamaa oppituntia kohden: henkilö, sähköposti, osasto, suorituspäivä, polku, osio, oppitunti, osaamisalue, viitekehykset ja ne kohdat, joihin oppitunti on kytketty, sekä kysymysten määrä. Rivit ovat henkilöittäin aikajärjestyksessä. Päivämäärät tulevat palvelimen kirjauksista.

Tämä vastaa kysymykseen: kuka koulutettiin, milloin ja mistä aiheesta.

Näyttöpaketti (CSV)

Vaatimustenmukaisuus-sivulla. Rivi henkilöä ja kontrollia kohden: viitekehys, kontrolli, vaadittujen ja suoritettujen oppituntien määrä, kattavuus prosentteina ja tila. Tila on current (ajan tasalla, vähintään 80 % kontrollin oppitunneista), in progress (aloitettu) tai not started (ei aloitettu). Rivillä ovat myös henkilön kyselyjen keskiarvo ja muistamisen luku.

Tämä vastaa kysymykseen: kuinka kattavasti kukin on koulutettu kunkin kontrollin osalta.

Palvelimen loki (CSV)

Vaatimustenmukaisuus-sivulla. Koulutusloki sellaisenaan kuin palvelin sen kirjasi: henkilö, rooli, tila, oppitunnin tunniste, ensimmäisen ja viimeisimmän suorituksen aikaleima, paras tulos, yrityskerrat ja vientihetki. Tämä on lähdetieto auditoijalle, joka haluaa nähdä kirjaukset ilman Cyberactin laskentaa.

Henkilöstö: Vie CSV

Henkilöstö-sivulla. Rivi henkilöä kohden: rooli, tila, osasto, viimeksi aktiivinen, suoritetut oppitunnit ja osuus kaikista sekä tila jokaisessa vaatimuksessa.

Johdon yhteenveto ja raportti johdolle

Johdon yhteenveto -sivun voi tulostaa tai tallentaa PDF:ksi. Siinä on kunkin johdon jäsenen eteneminen johdon polulla ja päivätyt suoritukset. Vaatimustenmukaisuus-sivun Yhteenveto johdolle tulostaa koko organisaation raportin. Katso Esihenkilönäkymä.

Oikeusloki

Käyttäjät ja oikeudet -sivulla on Oikeusloki. Siihen kirjataan jokainen kirjautuminen, kutsu ja oikeusmuutos tekijöineen, ja sivulla näkyvät viimeisimmät tapahtumat. Siitä näet, kenellä on ollut pääsy ja milloin. Oikeuslokin rivejä säilytetään 24 kuukautta.

Mitä viennit todistavat

  • Kuka: suoritus on nimetyn henkilön, joka on kirjautunut omalla työsähköpostillaan kertakäyttöisellä koodilla.
  • Mitä: mikä oppitunti ja mihin viitekehyksen kohtaan Cyberact on sen kytkenyt.
  • Milloin: palvelimen kirjaama päivämäärä.
  • Kuinka hyvin: kyselyn tulos ja muistamisen luku, eli se, miten kertauskysymykset menevät viikkoja myöhemmin.
  • Jatkuvuus: suoritukset jakautuvat ajalle, joten niistä näkyy, että koulutus on jatkuvaa eikä kertaluonteista.

Mitä viennit eivät todista

  • Ne eivät osoita, että organisaationne täyttää jonkin lain tai standardin vaatimukset. Koulutus on yksi toimenpide muiden joukossa.
  • Ne eivät kerro, onko koulutus riittävää juuri teidän riskeihinne tai kunkin henkilön tehtävään nähden. Sen arvioitte itse.
  • Ne eivät todista, että henkilö toimii työssään opitun mukaisesti.
  • Oppituntien kytkennät viitekehysten kohtiin ovat Cyberactin tekemiä. Auditoija voi arvioida ne toisin.
  • Viennit eivät ole todistus tai sertifikaatti.

Säädöksittäin

NIS2-direktiivi ja kyberturvallisuuslaki

EU:n NIS2-direktiivi (EU) 2022/2555 pantiin Suomessa täytäntöön kyberturvallisuuslailla (124/2025). Laki koskee sen soveltamisalaan kuuluvia toimijoita. Lain 9 §:n 2 momentin 6 kohta edellyttää riskienhallinnalta muun muassa kyberturvallisuuskoulutusta. 10 §:n mukaan johto hyväksyy kyberturvallisuutta koskevan riskienhallinnan toimintamallin ja valvoo sen toteuttamista, ja johdolla on oltava riittävä perehtyneisyys kyberturvallisuutta koskevaan riskienhallintaan.

Laki ei määrää, missä muodossa perehtyneisyys osoitetaan. Johdon jäsenten päivätyt suoritukset ovat näyttöä, joka tukee perehtyneisyyden osoittamista. Yksinään ne eivät osoita, että vaatimus täyttyy. Koulutuslokista ja näyttöpaketista näkyy, kuka henkilöstöstä on koulutettu, milloin ja mistä aiheista.

Tekoälysäädös, 4 artikla

Tekoälyjärjestelmien tarjoajien ja käyttöönottajien on toteutettava toimenpiteitä, jotka tukevat henkilöstön ja muiden niiden puolesta tekoälyä käyttävien tekoälylukutaidon kehittymistä. Tiettyä tasoa ei vaadita. Euroopan komission kysymys–vastaus-sivun mukaan todistusta ei tarvita, ja toimenpiteistä voi pitää sisäistä kirjanpitoa.

Koulutusloki on tällainen kirjanpito: siitä näkyy, kuka on suorittanut tekoälyä käsittelevät oppitunnit ja milloin. Se ei kerro, ovatko toimenpiteet riittäviä teidän tekoälyn käyttöönne nähden.

Tietosuoja-asetus (GDPR)

Tietosuoja-asetus ei vaadi tiettyä koulutusta kaikilta. Henkilöstön koulutus voi olla osa niitä asianmukaisia teknisiä ja organisatorisia toimenpiteitä, joita 32 artikla edellyttää käsittelyn turvallisuuden varmistamiseksi. Jos teillä on tietosuojavastaava, hänen tehtäviinsä kuuluu seurata tietosuojasääntöjen noudattamista, myös käsittelyyn osallistuvan henkilöstön tietoisuuden lisäämistä ja koulutusta (39 artiklan 1 kohdan b alakohta).

Koulutusloki ja näyttöpaketti näyttävät, kuka on suorittanut tietosuojaa käsittelevät oppitunnit ja milloin.

ISO 27001

Liitteen A kontrolli 6.3 (tietoturvatietoisuus, -koulutus ja -harjoittelu) edellyttää, että organisaation henkilöstö ja asianomaiset sidosryhmät saavat tehtäväänsä nähden asianmukaista tietoturvatietoisuutta, -koulutusta ja -harjoittelua sekä säännöllisesti tietoa tietoturvapolitiikan, aihekohtaisten politiikkojen ja menettelyjen muutoksista. Liitteen A kontrollit koskevat organisaatiota, kun se on valinnut ne soveltamislausumaansa. Näyttöpaketin rivit kontrollille A.6.3 ja koulutusloki kertovat, kuka on koulutettu ja milloin. Sertifiointiauditoinnissa auditoija arvioi lisäksi sen, miten koulutus on suunniteltu ja kohdennettu.

Vinkkejä auditointiin

  • Vie viennit samana päivänä, jotta luvut vastaavat toisiaan. Jokaisessa tiedostossa on vientipäivä.
  • Anna auditoijalle koulutusloki ja näyttöpaketti. Jos hän haluaa nähdä lähdetiedon, anna myös palvelimen loki.
  • Poista käytöstä, älä poista kokonaan, ne henkilöt, joiden suorituksia tarvitset vielä näyttönä. Katso Käyttäjien kutsuminen ja paikat.
  • Lataa viennit talteen ennen kuin käyttöoikeus päättyy. Katso Tilauksen peruminen.

Liittyvät ohjeet