
Kasvuyhtiö LOUHE on rakentanut tietoturvaansa hyvin jo alkumetreiltä lähtien. Kansainvälistyvässä yhtiössä eteen tuli kuitenkin vaihe, jossa vahva osaaminen piti pystyä myös osoittamaan — ISO 27001 -sertifioinnista tuli sekä edellytys kansainvälisillä markkinoilla toimimiseen että tapa johtaa tietoturvaa yhtenäisesti. Nyt yhtiön rakentamalle hallintajärjestelmälle on myönnetty ISO 27001 -sertifikaatti. Auditoijana toimi Into Certification.
Miksi sertifiointi
LOUHE kehittää selittävään tekoälyyn perustuvaa turvallisuusvalvontaa kohteisiin, joissa fyysisen turvallisuuden ja tiedon suojaamisen on oltava saumattomasti kunnossa. Yhtiön ratkaisut palvelevat turvakriittisiä organisaatioita sekä yksityisellä että julkisella sektorilla, ja järjestelmä käsittelee erittäin arkaluontoista tietoa. Tällaisessa ympäristössä korkea turvallisuustaso on ehdoton vaatimus — ja kansainvälistyvän yhtiön on kyettävä osoittamaan se myös ulkopuolisille.
”Pienessä kasvuyhtiössä tietoturvallisuus ja sen johtaminen korostuvat entisestään. Sertifiointi on selkänoja, joka pitää kaikki samalla viivalla ja rakentaa yhteisen ymmärryksen tietoturvasta,” sanoo LOUHEn toimitusjohtaja Jonas Lundberg.
”Vaikka tiesimme itse, että asiat ovat erinomaisella tolalla, meillä oli selkeä paine osoittaa turvallisuustasomme ulkopuolisille toimijoille. Käytännön tietoturva piti saada todennettavaan muotoon. Samalla johtamisen malli selkiytyi,” hän jatkaa.
Sääntelyyn ja osoitusvelvollisuuteen suhtautuminen oli LOUHElle entuudestaan tuttua. Yritys oli jo aiemmin rakentanut hallinnolliseen tietoturvaansa asiakkaiden edellyttämiä osia Katakri 2020 -vaatimuksista, ja tästä työstä laajennettiin kohti ISO 27001 -sertifiointia.
Pk-yrityksen mittoihin rakennettu
Sertifiointikumppaniksi valikoitui Into Certification. Ratkaisevaa oli, että Inton toimintatavassa näkyi ymmärrys pienemmän asiantuntijaorganisaation arjesta.
”Minulla tuli sellainen tunne, että Intolta löytyy ymmärrystä siihen, miten pienempään firmaan suhtaudutaan sertifikaattia tavoitellessa — että voidaan lähteä matkalle ilman turhan raskasta byrokratiaa,” kertoo LOUHEn tietohallintojohtaja Tero Takalo.
Koska LOUHE keskittyy yhteen tuoteperheeseen ja yhteen toimitusmalliin, koko toiminta otettiin auditoinnin piiriin — hallintajärjestelmää ei ollut mielekästä rajata. Eniten työtä vaati oikean mitoituksen löytäminen.
”Olisi ollut helpompaa tehdä perinteinen ylimitoitettu ratkaisu, jossa asioita on tehty aivan liikaa. Haastavampaa oli sovittaa se juuri meidän kokoomme. Tässä onnistuimme yhdessä Inton kanssa,” sanoo Takalo.
Mitä sertifiointi muutti
Aiemmin hallinnollinen tietoturva nojasi vahvasti yksittäisten ammattilaisten toimintaan. Nyt prosessit on kattavasti dokumentoitu, vastuu jakautuu useammalle ihmiselle, ja toimintaa ohjaa vuosikello, jossa jokainen tietää roolinsa.
Muutos näkyy myös johtamisessa: johto ja hallitus tunnistavat roolinsa tietoturvan ja riskienhallinnan osalta, ja raportointi hallitukselle on nyt selkeää. Tietoturvallisuutta voidaan aidosti johtaa.
”Kyllähän sitä toimitusjohtajana nukkuu yönsä paremmin, kun tietää, että kaikki ymmärtävät, mitä tehdään, minkä takia ja millä tavalla,” toteaa Jonas Lundberg.
Hyöty näkyy jo liiketoiminnassa. Kansainvälinen jakelukumppani on todennut ISO 27001:n riittävän jälleenmyyntisopimuksen turvallisuusvaatimukseksi, eikä tasoa tarvitse enää osoittaa erikseen. Arvostusta on tullut myös kotimaassa — erityisesti niiltä asiakkailta, jotka tietävät, ettei sertifikaatin saaminen ole mikään läpihuutojuttu.
Terveiset muille kasvuyhtiöille
Tero Takalo kannustaa muita teknologia-alan kasvuyhtiöitä tarttumaan tietoturvan hallintaan ajoissa. Pienempänä ja ketterämpänä hallintajärjestelmän saa helpommin sovitettua yrityksen kokoon — myöhemmin sama työ on huomattavasti raskaampaa.
”Koko prosessi Inton kanssa eteni kitkattomasti ja hyvällä sykkeellä. Intolta löytyi ymmärrystä pienen firman toiminnasta ja tarpeista, mikä auttoi paljon,” summaa Takalo.
LOUHE Oy on vuonna 2020 perustettu suomalainen ohjelmistoyhtiö, joka on erikoistunut selittävään tekoälyyn perustuvaan turvallisuusvalvontaan. Yhtiön ratkaisut on kehitetty turvakriittisten organisaatioiden tarpeisiin sekä yksityiselle että julkiselle sektorille. LOUHE laajentaa toimintaansa Ruotsiin ja Viroon. Yhtiön neuvonantajiin ja sijoittajiin kuuluu tunnettuja kyberturvallisuuden vaikuttajia, kuten Mikko Hyppönen ja Risto Siilasmaa.
https://louhe.com/