Tietoturvatietoisuuden mittaaminen yrityksessä: mittarit, testit ja seuranta käytäntöön
Miksi tietoturvatietoisuutta pitää mitata – ja mitä tapahtuu, jos sitä ei mitata
Tietoturvatietoisuus näkyy arjessa: miten henkilöstö käsittelee tietoa, tunnistaa huijaukset, käyttää työkaluja ja noudattaa sovittuja käytäntöjä myös kiireessä. Ilman mittaamista keskustelu jää helposti mielipiteisiin (“meillä kyllä osataan”) tai yksittäisiin tapauksiin (“yksi klikkasi kalastelulinkkiä”). Päättäjän näkökulmasta tämä on ongelma, koska tietoturvan kehittämistä pitää pystyä perustelemaan, priorisoimaan ja seuraamaan samalla tavalla kuin muitakin liiketoiminnan riskejä.
Mittaamisen tavoite ei ole valvoa yksilöitä, vaan rakentaa kokonaiskuva: missä osaaminen on vahvaa, mihin kannattaa kohdentaa koulutus, mitkä prosessit aiheuttavat toistuvia virheitä ja miten muutos (koulutus, ohjeistus, tekniset kontrollit) vaikuttaa. Kun mittarit on valittu oikein, tieto auttaa tekemään päätöksiä esimerkiksi siitä, mitä koulutetaan seuraavaksi, missä pitää selkeyttää ohjeita ja mitkä tekniset asetukset kannattaa korjata ensin.
Käpy A.I. Oy:n näkökulmasta tietoisuutta mitataan aina käytännön kautta: yhdistämällä koulutuksen, nykytilan arvioinnin ja sovitut seurantarutiinit. Pelkkä “kerta vuodessa” -koulutus harvoin muuttaa toimintaa, jos arjen mittarit eivät näytä suuntaa ja vastuuroolit eivät ole selkeitä.
Toimivat mittarit: mitä mitataan, kuka omistaa ja miten tuloksia tulkitaan
Hyvä mittaristo on kevyt, läpinäkyvä ja sidottu riskeihin. Se kuvaa sekä osaamista (tieto ja ymmärrys) että käyttäytymistä (mitä oikeasti tehdään). Lisäksi sen pitää kertoa kehityksen suunta, ei vain yksittäinen hetki. Alla on käytännöllinen malli, jota voidaan soveltaa toimialan, roolien ja käytössä olevien järjestelmien mukaan.
1) Koulutuksen kattavuus ja läpäisy – mutta oikein mitattuna
Perusmittari on osallistumisaste: kuinka moni suoritti koulutuksen ja millä aikataululla. Yhtä tärkeää on kuitenkin “ketä koulutettiin” ja “mihin rooliin”. Esimerkiksi talous, johto ja HR käsittelevät usein arkaluonteisia tietoja ja ovat tyypillisiä kohteita kohdennetuille huijauksille. Mittaamisessa kannattaa erotella:
- suoritusaste rooleittain ja tiimeittäin
- myöhässä suorittaneiden osuus (kertoo resursoinnista ja prioriteeteista)
- koulutuksen uusintatarve (esim. alle tavoitetason tulokset)
Käytännössä tämä kytkeytyy suoraan tietoturvakoulutuksiin, joissa sisältö voidaan rakentaa roolikohtaisesti ja mitata osaamista ennen ja jälkeen koulutuksen.
2) Osaamisen mittaaminen: testit, skenaariot ja “mikro-oppiminen”
Tietoisuutta kannattaa mitata lyhyillä testeillä, jotka seuraavat koulutuksen ydinasioita: tunnistautuminen, tietojen jakaminen, laitteiden lukitus, poikkeamien ilmoittaminen ja kalastelun tunnistaminen. Pelkkä monivalinta ei aina riitä, vaan parhaat tulokset saadaan skenaarioilla, joissa kysytään “mitä tekisit nyt?”.
Toimiva käytäntö on toistaa lyhyitä mittauksia pitkin vuotta (esim. 3–6 kertaa), jolloin nähdään trendi. Tämä vähentää myös “kertauskurssiefektiä”, jossa muistetaan asiat vain koulutuspäivänä. Koulutuksen vaikutusta voidaan arvioida esimerkiksi:
- keskiarvopisteet ja hajonta (onko osaaminen tasalaatuista vai polarisoitunutta)
- kriittisten teemojen osaaminen (esim. maksuhuijaukset, kirjautumiset, tiedostojen jakaminen)
- kehitys verrattuna edelliseen mittauskertaan
3) Käyttäytymismittarit: poikkeamaraportointi, tiketit ja läheltä piti -tilanteet
Jos henkilöstö ei ilmoita epäilyttävistä viesteistä, kadonneista laitteista tai väärin jaetuista tiedostoista, organisaatio reagoi myöhässä. Siksi yksi tärkeimmistä mittareista on raportointikäyttäytyminen:
- kuinka monta tietoturvapoikkeamaa/epäilyä ilmoitetaan kuukaudessa
- kuinka nopeasti ilmoitus tehdään tapahtumasta
- kuinka suuri osa ilmoituksista on “hyviä havaintoja” (ei turhaa kohinaa)
Monessa organisaatiossa ongelma ei ole se, että poikkeamia ei olisi, vaan se, että ne jäävät “sisäiseksi puheeksi”. Kun ilmoittamisesta tehdään helppoa ja kynnys matalaksi, mittari voi aluksi nousta. Se on usein hyvä merkki: havaintokyky paranee.
4) Kalastelun ja huijausten torjunnan mittarit: testit ja oikeat havainnot
Kalastelusimulaatiot ja muut harjoitukset ovat hyödyllisiä, kun ne toteutetaan fiksusti ja opettavasti. Tavoite ei ole nolata, vaan muuttaa toimintaa. Mittareita voivat olla:
- klikkausaste (trendinä, ei yksittäisenä tuloksena)
- tunnusten syöttöaste (jos simulaatio sisältää tämän vaiheen)
- ilmoitusaste (kuinka moni raportoi viestin)
- aika ilmoitukseen (minuutit/tunnit)
Oikean elämän mittari on myös se, kuinka paljon organisaatio saa ilmoituksia todellisista huijausyrityksistä ja kuinka nopeasti ne pystytään katkaisemaan. Mittaaminen tukee koulutuksen kohdentamista: jos esimerkiksi toimitusjohtajahuijaukset toistuvat, koulutus ja prosessit pitää suunnata maksuliikenteen ja hyväksyntäketjujen ympärille.
5) Tekniset “turvakäyttäytymisen” mittarit: MFA, päivitykset ja laitehallinta
Tietoturvatietoisuus kytkeytyy myös teknisiin kontrollihin, joiden käyttö vaatii arjen rutiineja. Esimerkiksi monivaiheisen tunnistautumisen (MFA) käyttöönotto, päätelaitteiden päivitykset ja mobiililaitteiden hallinta ovat usein sekä teknisiä että ihmisten toimintaa koskevia kysymyksiä. Siksi mittaristoon kannattaa ottaa mukaan muutama tekninen indikaattori, kuten:
- MFA-kattavuus (% käyttäjistä / kriittiset roolit)
- päivitysten ajantasaisuus (päätelaitteet, selaimet, kriittiset sovellukset)
- hallittujen mobiililaitteiden osuus ja suojauksen tila
Kun nämä yhdistetään osaamismittareihin, nähdään usein selkeä syy-seuraus: jos ohjeistus on epäselvä tai koulutus puuttuu, käyttöönotto ontuu. Tarvittaessa Käpy A.I. Oy tekee tilanteesta kokonaiskuvan tietoturvakartoituksella, jossa tarkastellaan myös käytäntöjen ja kontrollien toimivuutta.
Seuranta käytäntöön: vuosikello, vastuut ja jatkuva parantaminen
Mittaaminen onnistuu vasta, kun siitä tehdään rutiini ja vastuut ovat selkeät. Usein kompastuskivi on se, että mittareita kerätään, mutta niistä ei seuraa päätöksiä. Toimiva malli on yhdistää mittaristo “tietoturvatietoisuuden vuosikelloon”, jossa määritellään koulutusten ja mittausten rytmi sekä päätöksenteko.
Roolit ja omistajuus
- Johto: asettaa tavoitetason (esim. riskiperusteiset tavoitteet), hyväksyy kehitystoimet ja varmistaa resurssit.
- IT / tietoturvavastaava: omistaa mittarit ja raportoinnin, koordinoi korjaavat toimet ja seuraa teknisiä indikaattoreita.
- Esihenkilöt: varmistavat osallistumisen ja auttavat juurruttamaan käytännöt arkeen.
- Henkilöstö: raportoi poikkeamat ja noudattaa sovittuja toimintatapoja.
Käytännöllinen lähtökohta on määrittää 6–10 mittaria, joille asetetaan tavoitetaso ja vastuuhenkilö. Mittarit voidaan raportoida esimerkiksi kuukausittain operatiivisesti ja neljännesvuosittain johdolle.
Vuosikello (esimerkki), joka ei kuormita liikaa
- Q1: nykytilan läpivalaisu ja riskiperusteinen tavoiteasetanta, koulutusten suunnittelu.
- Q2: roolikohtainen koulutus + ensimmäinen mittaus (testit/skenaariot), raportointikanavan käytännön harjoitus.
- Q3: kalasteluharjoitus + mittaus, prosessien tarkennukset (esim. maksut, toimittajamuutokset).
- Q4: yhteenveto, trendit ja seuraavan vuoden kehityssuunnitelma; tarvittaessa laajempi kypsyys- tai GAP-arviointi.
Jos tavoitteena on myös vaatimustenmukaisuus (esim. standardit tai asiakasvaatimukset), mittaristo ja dokumentointi kannattaa sitoa suoraan valittuun viitekehykseen. Tällöin mittaaminen ei ole erillinen “HR-projekti”, vaan osa tietoturvan hallintaa.
Mitä tuloksista pitää osata päätellä
Tulosten tulkinnassa on muutama tyypillinen ansa:
- Yksittäinen heikko tulos ei vielä kerro trendistä. Katso kehitys ja toistuvuus.
- Kasvava poikkeamien määrä voi olla hyvä: havainnointi ja raportointi paranevat.
- Hyvä testitulos ei aina näy käyttäytymisessä, jos prosessit ja työkalut ovat epäselviä.
- Tiimien väliset erot kertovat usein työn luonteesta ja riskitasosta – koulutus pitää kohdentaa.
Siksi mittaristo kannattaa yhdistää lyhyeen analyysiin: mitkä kaksi asiaa parantavat riskiä eniten seuraavan 30–90 päivän aikana. Tässä kohtaa tietoturvakonsultointi on usein tehokkain tapa varmistaa, että toimet ovat oikeassa järjestyksessä ja realistisia arjessa.
Miten Käpy A.I. Oy auttaa mittaamaan ja kehittämään tietoturvatietoisuutta
Moni organisaatio yrittää rakentaa mittariston omin voimin, mutta törmää nopeasti kahteen ongelmaan: mittareita tulee liikaa tai ne eivät linkity päätöksiin. Käpy A.I. Oy:n palveluissa mittaaminen rakennetaan osaksi käytännön tekemistä: koulutus, nykytilan kartoitus ja selkeä toimenpidesuunnitelma muodostavat kokonaisuuden, jota on helppo johtaa.
Käytännössä eteneminen voi sisältää esimerkiksi:
- Nykytilan arviointi: miten tieto käsitellään, missä riskit ovat, mitä ohjeita on ja miten ne näkyvät arjessa. Tarvittaessa tämä toteutetaan muodollisempana nykytilakartoituksena.
- Mittariston määrittely: 6–10 mittaria, tavoitetasot, raportointirytmi ja omistajat.
- Roolikohtaiset koulutukset: esimerkiksi johto, talous, HR ja koko henkilöstö. Sisältö sidotaan organisaation omiin työkaluihin ja tyypillisiin tilanteisiin.
- Seuranta ja parantaminen: trendiraportointi ja konkreettiset korjaukset (ohjeistus, prosessit, tekniset asetukset).
Jos organisaatiossa on tarve osoittaa kypsyystaso tai valmistautua auditointiin, mittaristo voidaan ankkuroida esimerkiksi ISO 27001 -vaatimuksiin ja niiden käytännön toteutukseen. Samalla varmistetaan, että mittaaminen tuottaa johdolle sellaista tietoa, jonka perusteella voidaan tehdä riskiperusteisia päätöksiä.
CTA: Ota mittaaminen haltuun – aloitetaan nykytilasta
Jos tietoturvatietoisuuden taso on epäselvä tai kehittäminen tuntuu satunnaiselta, seuraava järkevä askel on määrittää kevyt mittaristo ja sitoa se koulutukseen sekä arjen prosesseihin. Käpy A.I. Oy auttaa rakentamaan mallin, joka tuottaa selkeät mittarit, konkreettiset toimet ja seurannan ilman raskasta hallintotaakkaa.
Tutustu palveluihin: tietoturvakoulutukset ja tietoturvakartoitukset, tai ota yhteyttä ja sovitaan aloituspalaveri: yhteystiedot.
Julkaisupäivä: 2026-09-06T01:00:40.067-04:00



