Hyppää sisältöön
    • Suomeksi
    • In English
Trepo
  • Suomeksi
  • In English
  • Kirjaudu
Näytä viite 
  •   Etusivu
  • Trepo
  • Opinnäytteet - ylempi korkeakoulututkinto
  • Näytä viite
  •   Etusivu
  • Trepo
  • Opinnäytteet - ylempi korkeakoulututkinto
  • Näytä viite
JavaScript is disabled for your browser. Some features of this site may not work without it.

ISO 27001 Creating a framework for continuous monitoring and development: Case study of a Business Intelligence based business unit

Raivio, Valtteri (2026)

 
Avaa tiedosto
RaivioValtteri.pdf (1.142Mt)
Lataukset: 



Raivio, Valtteri
2026

Tietojohtamisen DI-ohjelma - Master's Programme in Information and Knowledge Management
Johtamisen ja talouden tiedekunta - Faculty of Management and Business
Hyväksymispäivämäärä
2026-06-11
Näytä kaikki kuvailutiedot
Julkaisun pysyvä osoite on
https://urn.fi/URN:NBN:fi:tuni-202606107245
Tiivistelmä
Information has risen to be one of the key strategical resources of organizations. Because of this the role of information security has also risen tremendously. The ISO/IEC standard offers a structured framework for building and maintaining an ISMS to organizations. This case study was conducted for a Business Intelligence (BI) unit of a large Finnish organization, that deals with sensitive and business critical data as a part of their everyday processes. There was a recognition of organizational information security needs causing friction when applied to unit levels that needed operative flexibility. Also a recognition of adoption challenges was made due to earlier adoptions indifferent business units. Because of these recognitions a study was conducted. The aim of the study was to find out how a business intelligence unit could adopt an ISMS that was compliant with ISO/IEC 27001 standards in a way that supports the daily work of the unit and can be continuously developed.
The study was conducted as a qualitative case study using an abductive research approach and a pragmatist research philosophy. The theoretical framework of the study was based on a literature review focusing on information security management, the environment of cyber security threats and the holistic factors of information security. Empirical data was collected by conducting two rounds of semi structured interviews. The interviews were participated by all levels of management and grassroots employees of the unit and group level.
The study found three central themes which were socio-cultural information security dynamics, operative data management and communication based friction. Through these themes four needs for development were found: Governance friction, a bridge between the risk- and asset registers, lack of transparent channels of bottom-up communication and frustration with a compliance based training culture. based on these a concrete framework was built to help with continuous management and development of the ISMS. The framework is based on four key principles that are: flexibility in tool selection through standardized communication interfaces, asset-oriented risk management, narrative-based learning to support a no-blame culture, and direct escalation channels utilizing project managers as security champions. This framework is guided by a PDCA based annual and quarterly clock that is supported by a resource efficient model for monitoring.
 
Tiedosta on tullut yksi organisaatioiden keskeisimmistä strategisista resursseista. Tämän seurauksena myös tietoturvan merkitys on kasvanut huomattavasti. ISO/IEC 27001 -standardi tarjoaa organisaatioille rakenteellisen viitekehyksen tietoturvan hallintajärjestelmän (ISMS) rakentamiseen ja ylläpitämiseen. Tämä tapaustutkimus toteutettiin suuren suomalaisen organisaation Business Intelligence (BI) -yksikölle, joka käsittelee päivittäisessä toiminnassaan sensitiivistä ja liiketoimintakriittistä dataa. Organisaatiossa tunnistettiin, että organisaatiotason tietoturvavaatimukset aiheuttivat kitkaa yksikkötason toiminnassa, joka edellyttää operatiivista joustavuutta. Lisäksi aiemmissa käyttöönottohankkeissa eri liiketoimintayksiköissä oli havaittu käyttöönottoon liittyviä haasteita. Näiden havaintojen perusteella toteutettiin tutkimus, jonka tavoitteena oli selvittää, miten Business Intelligence -yksikkö voisi ottaa käyttöön ISO/IEC 27001 -standardin mukaisen tietoturvan hallintajärjestelmän tavalla, joka tukee yksikön päivittäistä toimintaa ja mahdollistaa jatkuvan kehittämisen.
Tutkimus toteutettiin laadullisena tapaustutkimuksena hyödyntäen abduktiivista tutkimusotetta ja pragmatistista tutkimusfilosofiaa. Tutkimuksen teoreettinen viitekehys perustui kirjallisuuskatsaukseen, jossa tarkasteltiin tietoturvan hallintaa, kyberuhkaympäristöä sekä tietoturvan kokonaisvaltaisia inhimillisiä tekijöitä. Empiirinen aineisto kerättiin toteuttamalla kaksi kierrosta puolistrukturoituja haastatteluja. Haastatteluihin osallistui sekä yksikön että konsernitason johdon edustajia ja ruohonjuuritason työntekijöitä.
Tutkimuksessa tunnistettiin kolme keskeistä teemaa: sosio-kulttuuriset tietoturvadynamiikat, operatiivinen datanhallinta sekä viestintään perustuva kitka. Näiden teemojen kautta tunnistettiin neljä kehitystarvetta: hallinnollinen kitka, yhtymäkohta riski- ja omaisuusrekisterien välille, läpinäkyvien alhaalta ylöspäin suuntautuvien viestintäkanavien puute sekä turhautuminen vaatimuspohjaiseen koulutuskulttuuriin. Näiden havaintojen pohjalta rakennettiin konkreettinen viitekehys tukemaan tietoturvan hallintajärjestelmän jatkuvaa hallintaa ja kehittämistä. Viitekehys perustuu neljään keskeiseen periaatteeseen: työkalujen valinnan joustavuus standardoitujen viestintä rajapintojen avulla, omaisuuskeskeinen riskienhallinta, tarinapohjainen oppiminen syyttämättömän kulttuurin tukemiseksi sekä suorat eskalaatiokanavat, joissa projektipäälliköt toimivat tietoturvachampioneina. Viitekehystä ohjaa PDCA-malliin perustuva vuosi- ja vuosineljänneskello, jota tukee resurssitehokas seurantamalli.
 
Kokoelmat
  • Opinnäytteet - ylempi korkeakoulututkinto [43231]
Kalevantie 5
PL 617
33014 Tampereen yliopisto
oa[@]tuni.fi | Tietosuoja | Saavutettavuusseloste
 

 

Selaa kokoelmaa

TekijätNimekkeetTiedekunta (2019 -)Tiedekunta (- 2018)Tutkinto-ohjelmat ja opintosuunnatAvainsanatJulkaisuajatKokoelmat

Omat tiedot

Kirjaudu sisäänRekisteröidy
Kalevantie 5
PL 617
33014 Tampereen yliopisto
oa[@]tuni.fi | Tietosuoja | Saavutettavuusseloste