Client Story

Tietoturva suunnittelussa, vaatimustenmukaisuus oletuksena Cobham Satcomilla

JUL 21, 2026

Cobham Satcom teki yhteistyötä Eficoden kanssa rakentaakseen security-by-design-toimintamallin, joka tuo riskienhallinnan, vaatimustenmukaisuuden ja hallinnon osaksi päivittäistä kehitystyötä. Integroimalla Jiran, Confluencen, SoftComplyn, Black Duckin ja AWS:n yritys teki ISO 27001 -sertifioinnista työnkulkujensa luontevan sivutuotteen sekä mahdollisti turvallisen pilven, DevSecOpsin ja tekoälyn käyttöönoton.

Pähkinänkuoressa

Yritys

  • Cobham Satcom, joka palvelee säänneltyjä toimialoja, kuten puolustus-, julkishallinto- ja merenkulkualaa.

  • Sen oli modernisoitava teknologia-arkkitehtuuriaan ja samalla täytettävä tiukat tietoturva- ja vaatimustenmukaisuusvaatimukset.

Haasteet

  • Skaalata tietoturvaa ja vaatimustenmukaisuutta pilven, DevOpsin ja tekoälyn rinnalla liiketoimintaa hidastamatta.

  • Ylläpitää ISO 27001 -sertifiointi ja mukautua kehittyviin säädöksiin, kuten NIS2:een, RED:iin ja CE-merkintää koskeviin vaatimuksiin.

  • Parantaa näkyvyyttä, yhdenmukaisuutta ja jäljitettävyyttä kehitystyössä sekä riski-, compliance- ja toimittajahallinnassa.

  • Yhdistää nykyiset työkalut ja prosessit yhtenäiseksi toimintamalliksi sen sijaan, että lisättäisiin uusia erillisiä kontrolleja.

Ratkaisu

  • Yhteistyössä Eficoden kanssa suunniteltiin ja otettiin käyttöön security-by-design-toimintamalli.

  • Jira, Confluence, SoftComply, Black Duck ja AWS integroitiin yhtenäiseksi alustaksi kehitystyötä, tietoturvaa, riskejä ja vaatimustenmukaisuutta varten.

  • Tietoturvakontrollit, riskienhallinta ja evidenssin tuottaminen sisällytettiin päivittäisiin kehitystyön työnkulkuihin.

  • Nykyisiä alustoja uudelleenarkkitehtoitiin niiden korvaamisen sijaan, jolloin luotiin käytäntöohjattu toimintamalli.

Tulokset

  • ISO 27001 -sertifioinnista ja muista vaadituista sertifioinneista tuli normaalin toiminnan sivutuote erillisten auditointiprojektien sijaan.

  • ISO 27001 -auditoinnit läpäistiin onnistuneesti vähäisellä lisätyöllä, ja auditoijat tunnustivat integroidun toimintatavan.

  • Keskeinen toimintamalli otettiin käyttöön kuukausissa vuosien sijaan.

  • Teknisiin, operatiivisiin ja toimittajariskeihin luotiin keskitetty ja automatisoitu riskienhallinta.

  • AWS-hallintaa parannettiin, mikä tuotti yli 80 000 euron vuotuiset säästöt.

  • Luotiin skaalautuva perusta turvalliselle pilven käyttöönotolle ja vastuulliselle tekoälyn käyttöönotolle.

Tulevaisuudenkestävän, tekoälyä hyödyntävän tietoturvan toimintamallin rakentaminen säännellyssä toimintaympäristössä 

Cobham Satcomin oli modernisoitava teknologia-ympäristönsä ja samalla säilytettävä tiukka vaatimustenmukaisuus vahvasti säännellyllä toimialalla. Sen sijaan, että yritys olisi käsitellyt tätä vain compliance-harjoituksena, se ryhtyi kyberturvallisuusjohdon johdolla rakentamaan tulevaisuuden tarpeisiin vastaavaa toimintamallia, jossa tietoturva, kehitys ja hallinto on integroitu kokonaisuudeksi jo suunnitteluvaiheessa. 

Tavoitteena ei ollut vain vahvistaa kontrolleja, vaan varmistaa, että tietoturva ja vaatimustenmukaisuus skaalautuvat pilven, DevOpsin ja tekoälyn mukana liiketoimintaa hidastamatta – myös vaativilla toimialoilla, kuten puolustuksessa, julkishallinnossa ja merenkulussa, sekä kehittyvien viitekehysten, kuten ISO 27001:n, NIS2:n ja Radio Equipment Directive (RED) -direktiivin kaltaisten tuotesäädösten osalta. 

Yksi keskeinen suunnitteluvaatimus oli selkeä: Cobham Satcomin on voitava saavuttaa ja ylläpitää sertifiointeja toimintamallinsa luonnollisena seurauksena – ei erillisenä, paljon työtä vaativana hankkeena. 

Nopeuttaakseen toteutusta Cobham Satcom teki kumppanuutta Eficoden kanssa. Eficode toi mukaan ulkopuolista asiantuntemusta DevSecOpsista, pilvestä ja säännellyistä toimintaympäristöistä sekä tuki toteutusta, varmisti suunnan ja antoi käytännön näkemyksiä koko transformaation ajan. 

"Transformaatio ei vaadi monivuotisia ohjelmia. Uudistimme nykyisten työkalujemme yhteistoiminnan, pysyimme johdonmukaisina ja rakensimme järjestelmän, jossa tietoturva, kehitys ja sääntely kehittyvät samaa tahtia."

Lemuel Valdez Cobham Satcomin CISO

Sertifioinnit toimintamallin sivutuotteena 

Cobham Satcom saavuttaa ja ylläpitää ISO 27001- ja muita vaadittuja sertifiointeja toimintamallinsa sivuvaikutuksena. Se hyödyntää normaaleissa työnkuluissa syntyvää näyttöä sen sijaan, että toteuttaisi erillisiä auditointivetoisia projekteja. 

Kuukausia, ei vuosia

Keskeinen toimintamalli suunniteltiin ja toteutettiin kuukausissa, ei vuosissa – järjestämällä nykyisten työkalujen ja prosessien yhteistyö uudelleen sen sijaan, että olisi käynnistetty avoimeksi jäävä transformaatio-ohjelma. 

Vaatimustenmukaisuudesta kehityskyvykkyys 

Cobham Satcomin kehittyessä haasteena ei ollut kontrollien puute, vaan se, että ne olivat johdonmukaisesti näkyviä, käytettäviä ja yhteydessä toisiinsa monimutkaisessa ja kasvavassa ympäristössä. 

  • Tietoturvatoimia oli käytössä, mutta niiden yhteys kehityksen toimintatapoihin tarvitsi vahvistamista 

  • Työnkulut vaihtelivat tiimeittäin, mikä lisäsi tarpeetonta monimutkaisuutta 

  • Toimituksen, riskien ja vaatimustenmukaisuuden näkyvyyden piti skaalautua 

  • Riskit, toimittajahallinta ja tieto jakautuivat siiloihin 

Samalla organisaation piti: 

  • Ylläpitää ISO 27001 -sertifiointi toistuvien auditointien kautta 

  • Vastata NIS2:n odotuksiin resilienssistä ja toimitusketjun vastuullisuudesta 

  • Tukea korkean varmuustason asiakkaita säännellyillä toimialoilla 

  • Täyttää RED:n ja CE-merkinnän kaltaiset tuotetason vaatimukset 

  • Edistää pilven hyödyntämistä ja ottaa tekoäly käyttöön vastuullisesti 

Uusien prosessikerrosten lisäämisen sijaan transformaatiota ohjasi selkeä periaate: jos tietoturvaa ja vaatimustenmukaisuutta ei sisällytetä tiimien työn tekemisen tapaan, ne eivät skaalaudu. 

Työkalutarpeesta toimintamallin transformaatioksi 

Yhteistyö alkoi ISO 27001:tä tukevien työkalujen kehittämisestä, erityisesti sulautettujen järjestelmien ja C++-ympäristöjen osalta. 

Yhdessä Eficoden kanssa Cobham Satcom arvioi DevSecOps-kenttää ja valitsi Black Duckin integraatioiden, signaalien laadun ja pitkän aikavälin sopivuuden perusteella.

Tämä johti kuitenkin nopeasti perustavanlaatuisempaan oivallukseen:

”Todellinen haaste ei ollut työkaluissa, vaan siinä, miten hallinto, riskienhallinta ja kehitystyö muodostavat yhdessä toimivan kokonaisuuden.”

Lemuel ValdezCobham Satcomin CISO

Tämä merkitsi siirtymää työkalujen käyttöönotosta kokonaisvaltaiseen toimintamallin muutokseen.

Tietoturvan, riskienhallinnan ja vaatimustenmukaisuuden tuominen osaksi työnkulkua

Keskeinen virstanpylväs oli käytäntöohjatun toteutusmallin kehittäminen, jossa kontrollit tuotiin suoraan osaksi päivittäistä työtä.
Ratkaisevaa oli, että tämä saavutettiin uudelleenarkkitehtoimalla olemassa olevat alustat niiden korvaamisen sijaan.
Jiraa ja Confluencea perustana hyödyntäen sekä niitä SoftComplylla laajentaen Cobham Satcom loi yhtenäisen mallin seuraaville osa-alueille:

  • Sääntelykehykset (esim. ISO 27001, NIS2, RED)

  • Kehitystyön työnkulut ja toimitusputket

  • Tietoturvan validointi ja kontrollit

  • Riskienhallinta ja toimittajahallinto

  • Todisteiden tuottaminen sekä järjestelmä- että tuotevaatimuksista

SoftComply mahdollisti:

  • Keskitetyt organisaatio- ja toimittajariskien työnkulut

  • Toimittajien arvioinnin ja uhkamallinnuksen

  • Automatisoidun riskiarvioinnin ja pisteytyksen

  • Selkeät vastuut ja jäljitettävyyden

Eficode tuki käyttöönottoa ja skaalautumista varmistaen, että malli toimi tehokkaasti eri tiimeissä.

Tuloksena on toimiva järjestelmä, ei pelkkä viitekehys:

  • Tietoturvaa, riskienhallintaa ja vaatimustenmukaisuutta toteutetaan jatkuvasti

  • Todisteita tuotetaan oletusarvoisesti

  • Toimittajariskit ovat osa kokonaisuutta, eivät erillisiä

  • Tiimit toimivat selkeillä vastuilla ja vastuunalaisesti

”Tavoitteena ei ollut vain näkyvyys, vaan käytettävyys. Järjestelmän on toimittava niille ihmisille, jotka vastaavat riskienhallinnasta.”

Lemuel ValdezCobham Satcomin CISO

Konkreettisia tuloksia integraation avulla 

Vaikutukset ovat olleet sekä mitattavia että ulkopuolisten tahojen vahvistamia. Tärkeintä on, että sertifioinneista tuli toimintamallin sivutuote. 

”Emme valmistautuneet sertifiointiin – osoitimme, mitä meillä jo oli”, Lemuel kertoo. 
”Järjestelmä teki työn.” 

Cobham Satcom läpäisi ISO 27001 -auditoinnit onnistuneesti vain vähäisellä lisätyöllä. Auditoijat tunnistivat erityisesti integroidun lähestymistavan tietoturvaan, riskeihin ja vaatimustenmukaisuuteen. 

Samalla: 

  • Keskitetty, automatisoitu riskimalli yhdisti tekniset, operatiiviset ja toimittajariskit sekä tarjosi näkyvyyden koko organisaatioon. 

  • AWS-optimoinnit paransivat hallintaa ja tuottivat yli 80 000 euron vuotuiset säästöt. Eficode auttoi jatkokehityksessä. 

Kaikki tämä saavutettiin tiukassa aikataulussa ja budjetissa keskittymällä vaikuttavimpiin muutoksiin ja hyödyntämällä olemassa olevia työkaluja. Hyvin suunnitellut järjestelmät vähentävät työmäärää ja lisäävät hallittavuutta. 

Integraatio tuo tunnustettua kypsyyttä 

Järjestelmien ja työnkulkujen integraation taso on nostanut Cobham Satcomin toimialansa kypsien organisaatioiden joukkoon. 
Yhdistämällä Jiran, Confluencen, SoftComplyn ja Black Duckin kaltaiset työkalut yhtenäiseksi toimintamalliksi organisaatio loi toisiinsa kytkeytyvän järjestelmän, joka kattaa: 

  • Ohjelmistokehityksen ja DevSecOpsin 

  • Tietoturvakontrollit ja validoinnin 

  • Riskienhallinnan ja vaatimustenmukaisuuden 

  • Toimittajien ja toimitusketjun hallinnan 

Tämä on huomattu niin organisaation sisällä kuin sen ulkopuolellakin: 

  • Auditoijat kiittivät integroitua, käytännönläheistä lähestymistapaa vaatimustenmukaisuuteen ja riskienhallintaan. 

  • Eficoden käyttäjäryhmätilaisuudessa muut osallistujat nostivat esiin vakiintuneilla alustoilla saavutetun kypsyyden ja integraation tason. 

”Huomionarvoista eivät olleet yksittäiset työkalut, vaan se, miten kaikki oli yhdistetty yhdeksi toimintamalliksi, jossa käyttäjät on huomioitu”, Valdez toteaa. 

Turvallinen Cloud Native -käyttöönotto 

Pilven käyttöönottoa ohjasi selkeys, ei kompromissit. 

Cobham Satcom määritteli: 

  • Standardoidut toimintamallit 

  • Sisäänrakennetut hallinnan suojakaiteet 

  • Selkeät vastuurakenteet  

Eficode tarjosi ulkopuolista validointia ja teknistä syvyyttä, mikä auttoi nopeuttamaan edistymistä. 

”Ulkopuolinen näkökulma auttoi vahvistamaan lähestymistapamme ja etenemään nopeammin luottavaisin mielin”, Valdez toteaa.

Käytännönläheinen ja hallittu lähestymistapa tekoälyyn

Tekoälyn käyttöönotto on ollut harkittua ja arvoperusteista. Käyttötapaukset keskittyvät kehittäjien tuottavuuteen ja koodin laatuun, dokumentaation ja tiedon saavutettavuuteen sekä sisäisten työnkulkujen tehokkuuteen.

Eficode tuki tätä jakamalla kokemusta säännellyistä toimintaympäristöistä ja auttamalla sidosryhmiä löytämään yhteisen näkemyksen riskeistä ja mahdollisuuksista.

”Tekoäly ei ole strategia vaan kyvykkyys”, Valdez sanoo. ”Arvo syntyy, kun sitä sovelletaan siellä, missä se vahvistaa toimintatapojamme – järjestelmässä, joka jo ymmärtää riskit ja kontekstin.”

Strateginen kumppanuus tukee toteutusta ja skaalautumista

Työkaluhankkeena alkanut työ kehittyi käytännönläheiseksi kumppanuudeksi.

Eficoden tehtävänä oli tukea toteutusta, tarjota ulkopuolista näkökulmaa ja tuoda kokemusta vastaavista ympäristöistä. Tämä sisälsi keskeisten päätösten sparraamisen, DevSecOps-, pilvi- ja työkaluasiantuntemuksen tarjoamisen, käyttöönoton ja skaalauksen tukemisen sekä näkemysten tuomisen muista säännellyistä organisaatioista.
”Eficode on ollut arvokas kumppani, jonka kanssa voimme haastaa ajatuksiamme ja hyödyntää sen kokemusta”, Valdez sanoo. ”Tämä näkökulma auttoi meitä etenemään nopeammin ilman, että suunta hämärtyi.”

Tämän lähestymistavan ansiosta Cobham Satcom säilytti omistajuuden strategiasta ja suunnittelusta, mutta pystyi nopeuttamaan toteutusta kohdennetun asiantuntemuksen avulla.

Hajanaisuudesta harkittuun suunnitteluun

Nykyään Cobham Satcom toimii tarkoituksellisesti suunniteltuna järjestelmänä:

  • Tietoturva, vaatimustenmukaisuus, kehitys ja tekoäly toimivat yhtenä kokonaisuutena

  • Kontrollit on sisäänrakennettu, ei lisätty jälkikäteen

  • Riskejä hallitaan osana toimitusta, ei erillään siitä

  • Tiimit etenevät nopeammin, რადგან suojakaiteet on rakennettu valmiiksi

  • ISO 27001:n, NIS2:n ja REDin kaltaiset viitekehykset on sisällytetty toimintaan

Muutos on perustavanlaatuinen:

Vaatimuksiin reagoimisesta → jatkuvaa muutosta varten suunnitteluun

Alusta harkitulle muutokselle

Tämä toimintamalli ei ole päätepiste, vaan perusta.

  • Uudet säädökset voidaan liittää olemassa oleviin rakenteisiin

  • Pilvikyvykkyydet skaalautuvat tunnettujen suojakaiteiden puitteissa

  • Tekoäly otetaan käyttöön siellä, missä se luo todellista arvoa

”Transformaatio ei edellytä monivuotisia ohjelmia”, Valdez toteaa. ”Suunnittelimme uudelleen sen, miten nykyiset työkalumme toimivat yhdessä, pidimme kiinni kurinalaisuudesta ja rakensimme järjestelmän, jossa tietoturva, kehitys ja sääntely kehittyvät samaan tahtiin.”

  • Tekoäly
  • Atlassian
  • Tietoturva
  • DevOps
  • AWS

Keskustele asiantuntijoidemme kanssa ja käynnistä oma muutoksesi

‌‍​‍​‍‌‍‌​‍‌‍‍‌‌‍‌‌‍‍‌‌‍‍​‍​‍​‍‍​‍​‍‌‍‌​‌‍​‌‌‌​‌‍‌‍​‌‍‌‌​​‍‍‌‍​‌‍‌‍‌​‍​‍​‍​​‍​‍‌‍‍​‌​‍‌‍‌‌‌‍‌‍​‍​‍​‍‍​‍​‍‌‍‍​‌‌​‌‌​‌​​‌​​‍‍​‍​‍‌‍‌‌‌‍‌‍‌‍‍‌‌‍​‌‍‌‍‌​‌‍‌‌​‍‍‌‍​‌‌‍‌​‌‍‌‌‍‍‌‌‍‍​‍‍‌‍‌​‌‍​‌‌‌​‌‍‌‍​‌‍‌‌​​‍‍‌‍​‌‍‌‍‌​‍‌‍‌‌‌‍‌​‌‍‍‌‌‌​‌‍‌​‍​‍‌‍‍‌‌‌​‌‍‌‌‌‍‌‌‌‌‌​‌‍‌‌​​‌‍‌‌‌​​‍‌​​‍‌‍‌‌‌‍‌‍‌‌‍‍‌‍‍‌‌‍‍‌​‍‌‌​‌​‍​‌​‌‌‌​‌‌‌‍‌‍​‌‍‌​‌‌‌​‍‌‍‍‌‍‌​‌‍‍​​​‌‍‌​‍‌‍‍‌‌‌​‌‍‌‌‌‍‌‌​​‍‌​‍​​‌‍‍‌‌​​‌​‌​​‍‌‍‍​‌​‍‍‌‌​‌‌‍‌‌‍​‌‌‌​‌‌‍​‌‌‍‌‍​‌‍‌‌​‍​‌‌‌‌‌‌​‌​‌‌‌​​‌‍‌​‍‌‍‌‌‌‍‌​‌‍‍‌‌‌​​‍​‌‍‌‍‌‍‍‌‌‍‌‌‌‍​‌‍‌​‌‌​​‌‍​‌‌‌​‌‍‍​​‌‌‍​‌‍‌‍‍‌‌​‌‍​‌‌‍​‌‌​​‍‍‌‌​‌‍‍‌‌‌​‌‍​‌‍‌‌​‍​‍‌‌

Ota yhteyttä

Keskustele asiantuntijoidemme kanssa ja käynnistä oma muutosmatkasi