ReOrbit sertifioi koko tietoturvansa – kasvu teki auditoinnista välttämättömän

|Kirjoittaja: QUASAn toimitus|4 min lukuaika| 3
ReOrbit sertifioi koko tietoturvansa – kasvu teki auditoinnista välttämättömän

Helsinkiläinen satelliittiyhtiö ReOrbit ilmoitti 2. lokakuuta 2026 saaneensa ISO/IEC 27001:2022 -sertifikaatin koko tietoturvan hallintajärjestelmälleen akkreditoidun Into Certificationin riippumattoman auditoinnin jälkeen. Sertifioinnin piiriin kuuluvat yhtiön fyysiset ja digitaaliset ympäristöt sekä tietovarojen käsittelyyn osallistuvat prosessit, järjestelmät ja henkilöstö. Auditoinnin kohde on siten tapa johtaa tietoturvaa koko toiminnassa, ei yksittäisen satelliitin ominaisuus.

ReOrbit laajentaa satelliittituotantoaan Helsingissä voidakseen valmistaa useita satelliitteja samanaikaisesti, ja talousjohtaja Rajiv Subramanian sanoo ETN:n uutisessa: ”Tähän kysyntään vastaaminen edellyttää tinkimätöntä tietoturvaa koko toiminnassamme.” Hän viittaa valtioihin ja operaattoreihin, jotka haluavat hallita omia tietojaan ja satelliittiresurssejaan. Sertifioijan toimitusjohtaja Niki Klaus puolestaan liittää riippumattoman tietoturvanäytön siviili- ja sotilaskäyttöön tarkoitettujen satelliittijärjestelmien asiakkaiden kasvaviin odotuksiin.

Mitä ReOrbitin hallintajärjestelmästä auditoitiin

ReOrbitin satelliittituotannon fyysinen ympäristö kuuluu sertifioidun tietoturvan hallintajärjestelmän piiriin.

Sertifikaatin laajuus kertoo, miksi kyse on muustakin kuin tietotekniikan tarkastuksesta. Tietoturvan hallintajärjestelmä yhdistää riskien tunnistamisen, vastuut, sovitut toimintatavat ja niiden ylläpidon. ReOrbitin ilmoittama rajaus ulottuu tiloista digitaalisiin järjestelmiin ja ihmisiin, jotka käsittelevät yhtiön tietovaroja. Tällainen kattavuus on olennainen yrityksessä, jossa suunnittelu, valmistus ja satelliittien käyttöön liittyvä tieto kulkevat organisaation eri osien kautta.

ISO:n standardikuvaus määrittelee ISO/IEC 27001:2022:n vaatimuksiksi tietoturvan hallintajärjestelmälle: organisaation on perustettava, toteutettava, ylläpidettävä ja jatkuvasti parannettava järjestelmää, jolla se käsittelee tietoihinsa kohdistuvia riskejä. Standardin tavoite koskee tiedon luottamuksellisuutta, eheyttä ja saatavuutta. Luottamuksellisuus liittyy siihen, kuka tietoon pääsee; eheys siihen, pysyykö tieto oikeana; saatavuus siihen, onko tieto käytettävissä silloin, kun sitä tarvitaan.

Nämä tavoitteet eivät määrää kaikille yrityksille samanlaista teknistä toteutusta. Riskien käsittelyn on sovittava organisaation kokoon, toimintaan ja käsiteltäviin tietoihin. ReOrbitin sertifikaatti antaa ulkopuolisen arvion siitä, että sen määritelty hallintajärjestelmä täyttää standardin vaatimukset. Se ei kerro, että auditoinnissa olisi käyty erikseen läpi jokainen mahdollinen häiriötilanne tai testattu jokainen yhtiön valmistama laite.

Miksi kasvu lisäsi auditoinnin painoa

ReOrbitin tietoturvaympäristö monimutkaistuu, kun yhtiö ottaa käyttöön uusia järjestelmiä ja kasvattaa henkilöstöään. Samanaikainen satelliittien valmistus lisää tarvetta sille, että tiedon käsittely perustuu yhteisiin menettelyihin myös toiminnan laajentuessa. Yksittäisen tiimin käytäntö ei yksin riitä kuvaamaan, miten koko yritys hallitsee pääsyä tietoihin, vastuita ja muutoksia järjestelmissään.

Auditointi antaa kasvavalle organisaatiolle ulkoisen tarkastuspisteen. Sertifiointiin johtanut arviointi kohdistui hallintajärjestelmään, jonka on toimittava myös silloin, kun työntekijöiden määrä, käytetyt järjestelmät tai tuotannon järjestelyt muuttuvat. Siksi sertifikaatin liiketoiminnallinen arvo ei perustu vain sen saamishetkeen: asiakkaalle merkitystä on myös sillä, että yhtiöllä on menettelyt riskien käsittelyyn ja käytäntöjen ylläpitoon kasvun aikana.

Yhtiö pitää sertifiointia perustana mahdollisille myöhemmille sertifioinneille ja vaatimustenmukaisuuden ylläpitämiselle. Kyse on tavoitteesta, joka vaatii jatkuvaa työtä, sillä uusia järjestelmiä tai tehtäviä ei voi käsitellä vain kerran tehdyn auditoinnin perusteella. Tuotannon laajeneminen tekee tästä erityisen näkyvää: tietoturvan hallinnan täytyy seurata toimintaa myös sen muuttuessa.

Mitä näyttö merkitsee satelliittihankinnoissa

Valtioiden ja operaattorien näkökulmasta satelliittitoimittaja käsittelee tietoa, jonka hallinta voi olla osa hankinnan ydintä. ReOrbit valmistaa ohjelmistomääriteltyjä satelliitteja tietoliikenteen, yhteyksien ja kiertoradalla tehtävän tiedonhankinnan tarpeisiin sekä siviili- että sotilaskäyttöön. Asiakas arvioi tällöin paitsi tarjottua järjestelmää myös toimittajan kykyä hallita siihen liittyvää tietoa organisaationsa sisällä.

Riippumaton sertifiointi antaa arviointiin yhteisen lähtökohdan. Ostaja voi verrata auditoidun hallintajärjestelmän laajuutta omiin vaatimuksiinsa sen sijaan, että arvio perustuisi pelkästään toimittajan kuvaukseen käytännöistään. Akkreditoidun sertifioijan osallistuminen kertoo lisäksi, että arvioinnin tekijän pätevyyttä valvotaan erillisen menettelyn kautta. Näyttö voi vähentää epäselvyyttä toimittajan tietoturvan johtamisesta, vaikka sen merkitys tarjouskilpailussa riippuu aina hankinnan ehdoista.

Kaksikäyttöisessä avaruusteknologiassa sama yritys voi kohdata eri asiakkaiden turvallisuusvaatimuksia. Yhteinen hallintajärjestelmä auttaa osoittamaan, että tietojen käsittelyä johdetaan yrityksen tasolla myös silloin, kun toimitukset ja asiakkaiden tarpeet vaihtelevat. Se ei kuitenkaan korvaa hankekohtaista arviota siitä, miten tietty satelliitti, yhteysratkaisu tai toimitukseen liittyvä tieto täyttää ostajan tekniset ja sopimukselliset ehdot.

Sertifikaatin ja satelliitin turvallisuuden raja

ReOrbitin saama sertifikaatti koskee tietoturvan hallintajärjestelmää. Se ei sellaisenaan ole hyväksyntä tietylle satelliitille tai osoitus siitä, että jokin ohjelmisto tai yhteysratkaisu olisi läpäissyt erillisen tuoteturvallisuustestin. Ero on tärkeä, koska hallintajärjestelmä ja toimitettavan järjestelmän tekninen arviointi vastaavat eri kysymyksiin: toinen koskee yrityksen toimintatapaa, toinen tietyn ratkaisun ominaisuuksia ja käyttötarkoitusta.

Tulevissa hankinnoissa sertifikaatti voi siten auttaa ReOrbitia osoittamaan, miten se hallitsee tietoturvaa tuotannon kasvaessa. Ostajan päätettäväksi jää, millaista lisänäyttöä juuri sen satelliittitoimitus edellyttää. Mitä useampaa järjestelmää yhtiö valmistaa samanaikaisesti, sitä tärkeämmäksi muuttuu myös se, että auditoidut käytännöt pysyvät mukana päivittäisessä toiminnassa.

Lue myös:

Jaa:

Tilaa uutiskirjeemme

Saat tuoreimmat Web3-, tekoäly- ja kryptouutiset suoraan sähköpostiisi.

0