Cobham Satcom teki yhteistyötä Eficoden kanssa rakentaakseen security-by-design-toimintamallin, joka tuo riskienhallinnan, vaatimustenmukaisuuden ja hallinnon osaksi päivittäistä kehitystyötä. Integroimalla Jiran, Confluencen, SoftComplyn, Black Duckin ja AWS:n yritys teki ISO 27001 -sertifioinnista työnkulkujensa luontevan sivutuotteen sekä mahdollisti turvallisen pilven, DevSecOpsin ja tekoälyn käyttöönoton.
Pähkinänkuoressa
Yritys
Cobham Satcom, joka palvelee säänneltyjä toimialoja, kuten puolustus-, julkishallinto- ja merenkulkualaa.
Sen oli modernisoitava teknologia-arkkitehtuuriaan ja samalla täytettävä tiukat tietoturva- ja vaatimustenmukaisuusvaatimukset.
Haasteet
Skaalata tietoturvaa ja vaatimustenmukaisuutta pilven, DevOpsin ja tekoälyn rinnalla liiketoimintaa hidastamatta.
Ylläpitää ISO 27001 -sertifiointi ja mukautua kehittyviin säädöksiin, kuten NIS2:een, RED:iin ja CE-merkintää koskeviin vaatimuksiin.
Parantaa näkyvyyttä, yhdenmukaisuutta ja jäljitettävyyttä kehitystyössä sekä riski-, compliance- ja toimittajahallinnassa.
Yhdistää nykyiset työkalut ja prosessit yhtenäiseksi toimintamalliksi sen sijaan, että lisättäisiin uusia erillisiä kontrolleja.
Ratkaisu
Yhteistyössä Eficoden kanssa suunniteltiin ja otettiin käyttöön security-by-design-toimintamalli.
Jira, Confluence, SoftComply, Black Duck ja AWS integroitiin yhtenäiseksi alustaksi kehitystyötä, tietoturvaa, riskejä ja vaatimustenmukaisuutta varten.
Tietoturvakontrollit, riskienhallinta ja evidenssin tuottaminen sisällytettiin päivittäisiin kehitystyön työnkulkuihin.
Nykyisiä alustoja uudelleenarkkitehtoitiin niiden korvaamisen sijaan, jolloin luotiin käytäntöohjattu toimintamalli.
Tulokset
ISO 27001 -sertifioinnista ja muista vaadituista sertifioinneista tuli normaalin toiminnan sivutuote erillisten auditointiprojektien sijaan.
ISO 27001 -auditoinnit läpäistiin onnistuneesti vähäisellä lisätyöllä, ja auditoijat tunnustivat integroidun toimintatavan.
Keskeinen toimintamalli otettiin käyttöön kuukausissa vuosien sijaan.
Teknisiin, operatiivisiin ja toimittajariskeihin luotiin keskitetty ja automatisoitu riskienhallinta.
AWS-hallintaa parannettiin, mikä tuotti yli 80 000 euron vuotuiset säästöt.
Luotiin skaalautuva perusta turvalliselle pilven käyttöönotolle ja vastuulliselle tekoälyn käyttöönotolle.
Tulevaisuudenkestävän, tekoälyä hyödyntävän tietoturvan toimintamallin rakentaminen säännellyssä toimintaympäristössä
Cobham Satcomin oli modernisoitava teknologia-ympäristönsä ja samalla säilytettävä tiukka vaatimustenmukaisuus vahvasti säännellyllä toimialalla. Sen sijaan, että yritys olisi käsitellyt tätä vain compliance-harjoituksena, se ryhtyi kyberturvallisuusjohdon johdolla rakentamaan tulevaisuuden tarpeisiin vastaavaa toimintamallia, jossa tietoturva, kehitys ja hallinto on integroitu kokonaisuudeksi jo suunnitteluvaiheessa.
Tavoitteena ei ollut vain vahvistaa kontrolleja, vaan varmistaa, että tietoturva ja vaatimustenmukaisuus skaalautuvat pilven, DevOpsin ja tekoälyn mukana liiketoimintaa hidastamatta – myös vaativilla toimialoilla, kuten puolustuksessa, julkishallinnossa ja merenkulussa, sekä kehittyvien viitekehysten, kuten ISO 27001:n, NIS2:n ja Radio Equipment Directive (RED) -direktiivin kaltaisten tuotesäädösten osalta.
Yksi keskeinen suunnitteluvaatimus oli selkeä: Cobham Satcomin on voitava saavuttaa ja ylläpitää sertifiointeja toimintamallinsa luonnollisena seurauksena – ei erillisenä, paljon työtä vaativana hankkeena.
Nopeuttaakseen toteutusta Cobham Satcom teki kumppanuutta Eficoden kanssa. Eficode toi mukaan ulkopuolista asiantuntemusta DevSecOpsista, pilvestä ja säännellyistä toimintaympäristöistä sekä tuki toteutusta, varmisti suunnan ja antoi käytännön näkemyksiä koko transformaation ajan.
"Transformaatio ei vaadi monivuotisia ohjelmia. Uudistimme nykyisten työkalujemme yhteistoiminnan, pysyimme johdonmukaisina ja rakensimme järjestelmän, jossa tietoturva, kehitys ja sääntely kehittyvät samaa tahtia."
Sertifioinnit toimintamallin sivutuotteena
Cobham Satcom saavuttaa ja ylläpitää ISO 27001- ja muita vaadittuja sertifiointeja toimintamallinsa sivuvaikutuksena. Se hyödyntää normaaleissa työnkuluissa syntyvää näyttöä sen sijaan, että toteuttaisi erillisiä auditointivetoisia projekteja.
Kuukausia, ei vuosia
Keskeinen toimintamalli suunniteltiin ja toteutettiin kuukausissa, ei vuosissa – järjestämällä nykyisten työkalujen ja prosessien yhteistyö uudelleen sen sijaan, että olisi käynnistetty avoimeksi jäävä transformaatio-ohjelma.
Vaatimustenmukaisuudesta kehityskyvykkyys
Cobham Satcomin kehittyessä haasteena ei ollut kontrollien puute, vaan se, että ne olivat johdonmukaisesti näkyviä, käytettäviä ja yhteydessä toisiinsa monimutkaisessa ja kasvavassa ympäristössä.
Tietoturvatoimia oli käytössä, mutta niiden yhteys kehityksen toimintatapoihin tarvitsi vahvistamista
Työnkulut vaihtelivat tiimeittäin, mikä lisäsi tarpeetonta monimutkaisuutta
Toimituksen, riskien ja vaatimustenmukaisuuden näkyvyyden piti skaalautua
Riskit, toimittajahallinta ja tieto jakautuivat siiloihin
Samalla organisaation piti:
Ylläpitää ISO 27001 -sertifiointi toistuvien auditointien kautta
Vastata NIS2:n odotuksiin resilienssistä ja toimitusketjun vastuullisuudesta
Tukea korkean varmuustason asiakkaita säännellyillä toimialoilla
Täyttää RED:n ja CE-merkinnän kaltaiset tuotetason vaatimukset
Edistää pilven hyödyntämistä ja ottaa tekoäly käyttöön vastuullisesti
Uusien prosessikerrosten lisäämisen sijaan transformaatiota ohjasi selkeä periaate: jos tietoturvaa ja vaatimustenmukaisuutta ei sisällytetä tiimien työn tekemisen tapaan, ne eivät skaalaudu.
Työkalutarpeesta toimintamallin transformaatioksi
Yhteistyö alkoi ISO 27001:tä tukevien työkalujen kehittämisestä, erityisesti sulautettujen järjestelmien ja C++-ympäristöjen osalta.
Yhdessä Eficoden kanssa Cobham Satcom arvioi DevSecOps-kenttää ja valitsi Black Duckin integraatioiden, signaalien laadun ja pitkän aikavälin sopivuuden perusteella.
Tämä johti kuitenkin nopeasti perustavanlaatuisempaan oivallukseen:
”Todellinen haaste ei ollut työkaluissa, vaan siinä, miten hallinto, riskienhallinta ja kehitystyö muodostavat yhdessä toimivan kokonaisuuden.”
Tämä merkitsi siirtymää työkalujen käyttöönotosta kokonaisvaltaiseen toimintamallin muutokseen.
Tietoturvan, riskienhallinnan ja vaatimustenmukaisuuden tuominen osaksi työnkulkua
Keskeinen virstanpylväs oli käytäntöohjatun toteutusmallin kehittäminen, jossa kontrollit tuotiin suoraan osaksi päivittäistä työtä.
Ratkaisevaa oli, että tämä saavutettiin uudelleenarkkitehtoimalla olemassa olevat alustat niiden korvaamisen sijaan.
Jiraa ja Confluencea perustana hyödyntäen sekä niitä SoftComplylla laajentaen Cobham Satcom loi yhtenäisen mallin seuraaville osa-alueille:
Sääntelykehykset (esim. ISO 27001, NIS2, RED)
Kehitystyön työnkulut ja toimitusputket
Tietoturvan validointi ja kontrollit
Riskienhallinta ja toimittajahallinto
Todisteiden tuottaminen sekä järjestelmä- että tuotevaatimuksista
SoftComply mahdollisti:
Keskitetyt organisaatio- ja toimittajariskien työnkulut
Toimittajien arvioinnin ja uhkamallinnuksen
Automatisoidun riskiarvioinnin ja pisteytyksen
Selkeät vastuut ja jäljitettävyyden
Eficode tuki käyttöönottoa ja skaalautumista varmistaen, että malli toimi tehokkaasti eri tiimeissä.
Tuloksena on toimiva järjestelmä, ei pelkkä viitekehys:
Tietoturvaa, riskienhallintaa ja vaatimustenmukaisuutta toteutetaan jatkuvasti
Todisteita tuotetaan oletusarvoisesti
Toimittajariskit ovat osa kokonaisuutta, eivät erillisiä
Tiimit toimivat selkeillä vastuilla ja vastuunalaisesti
”Tavoitteena ei ollut vain näkyvyys, vaan käytettävyys. Järjestelmän on toimittava niille ihmisille, jotka vastaavat riskienhallinnasta.”
Konkreettisia tuloksia integraation avulla
Vaikutukset ovat olleet sekä mitattavia että ulkopuolisten tahojen vahvistamia. Tärkeintä on, että sertifioinneista tuli toimintamallin sivutuote.
”Emme valmistautuneet sertifiointiin – osoitimme, mitä meillä jo oli”, Lemuel kertoo.
”Järjestelmä teki työn.”
Cobham Satcom läpäisi ISO 27001 -auditoinnit onnistuneesti vain vähäisellä lisätyöllä. Auditoijat tunnistivat erityisesti integroidun lähestymistavan tietoturvaan, riskeihin ja vaatimustenmukaisuuteen.
Samalla:
Keskitetty, automatisoitu riskimalli yhdisti tekniset, operatiiviset ja toimittajariskit sekä tarjosi näkyvyyden koko organisaatioon.
AWS-optimoinnit paransivat hallintaa ja tuottivat yli 80 000 euron vuotuiset säästöt. Eficode auttoi jatkokehityksessä.
Kaikki tämä saavutettiin tiukassa aikataulussa ja budjetissa keskittymällä vaikuttavimpiin muutoksiin ja hyödyntämällä olemassa olevia työkaluja. Hyvin suunnitellut järjestelmät vähentävät työmäärää ja lisäävät hallittavuutta.
Integraatio tuo tunnustettua kypsyyttä
Järjestelmien ja työnkulkujen integraation taso on nostanut Cobham Satcomin toimialansa kypsien organisaatioiden joukkoon.
Yhdistämällä Jiran, Confluencen, SoftComplyn ja Black Duckin kaltaiset työkalut yhtenäiseksi toimintamalliksi organisaatio loi toisiinsa kytkeytyvän järjestelmän, joka kattaa:
Ohjelmistokehityksen ja DevSecOpsin
Tietoturvakontrollit ja validoinnin
Riskienhallinnan ja vaatimustenmukaisuuden
Toimittajien ja toimitusketjun hallinnan
Tämä on huomattu niin organisaation sisällä kuin sen ulkopuolellakin:
Auditoijat kiittivät integroitua, käytännönläheistä lähestymistapaa vaatimustenmukaisuuteen ja riskienhallintaan.
Eficoden käyttäjäryhmätilaisuudessa muut osallistujat nostivat esiin vakiintuneilla alustoilla saavutetun kypsyyden ja integraation tason.
”Huomionarvoista eivät olleet yksittäiset työkalut, vaan se, miten kaikki oli yhdistetty yhdeksi toimintamalliksi, jossa käyttäjät on huomioitu”, Valdez toteaa.
Turvallinen Cloud Native -käyttöönotto
Pilven käyttöönottoa ohjasi selkeys, ei kompromissit.
Cobham Satcom määritteli:
Standardoidut toimintamallit
Sisäänrakennetut hallinnan suojakaiteet
Selkeät vastuurakenteet
Eficode tarjosi ulkopuolista validointia ja teknistä syvyyttä, mikä auttoi nopeuttamaan edistymistä.
”Ulkopuolinen näkökulma auttoi vahvistamaan lähestymistapamme ja etenemään nopeammin luottavaisin mielin”, Valdez toteaa.
Käytännönläheinen ja hallittu lähestymistapa tekoälyyn
Tekoälyn käyttöönotto on ollut harkittua ja arvoperusteista. Käyttötapaukset keskittyvät kehittäjien tuottavuuteen ja koodin laatuun, dokumentaation ja tiedon saavutettavuuteen sekä sisäisten työnkulkujen tehokkuuteen.
Eficode tuki tätä jakamalla kokemusta säännellyistä toimintaympäristöistä ja auttamalla sidosryhmiä löytämään yhteisen näkemyksen riskeistä ja mahdollisuuksista.
”Tekoäly ei ole strategia vaan kyvykkyys”, Valdez sanoo. ”Arvo syntyy, kun sitä sovelletaan siellä, missä se vahvistaa toimintatapojamme – järjestelmässä, joka jo ymmärtää riskit ja kontekstin.”
Strateginen kumppanuus tukee toteutusta ja skaalautumista
Työkaluhankkeena alkanut työ kehittyi käytännönläheiseksi kumppanuudeksi.
Eficoden tehtävänä oli tukea toteutusta, tarjota ulkopuolista näkökulmaa ja tuoda kokemusta vastaavista ympäristöistä. Tämä sisälsi keskeisten päätösten sparraamisen, DevSecOps-, pilvi- ja työkaluasiantuntemuksen tarjoamisen, käyttöönoton ja skaalauksen tukemisen sekä näkemysten tuomisen muista säännellyistä organisaatioista.
”Eficode on ollut arvokas kumppani, jonka kanssa voimme haastaa ajatuksiamme ja hyödyntää sen kokemusta”, Valdez sanoo. ”Tämä näkökulma auttoi meitä etenemään nopeammin ilman, että suunta hämärtyi.”
Tämän lähestymistavan ansiosta Cobham Satcom säilytti omistajuuden strategiasta ja suunnittelusta, mutta pystyi nopeuttamaan toteutusta kohdennetun asiantuntemuksen avulla.
Hajanaisuudesta harkittuun suunnitteluun
Nykyään Cobham Satcom toimii tarkoituksellisesti suunniteltuna järjestelmänä:
Tietoturva, vaatimustenmukaisuus, kehitys ja tekoäly toimivat yhtenä kokonaisuutena
Kontrollit on sisäänrakennettu, ei lisätty jälkikäteen
Riskejä hallitaan osana toimitusta, ei erillään siitä
Tiimit etenevät nopeammin, რადგან suojakaiteet on rakennettu valmiiksi
ISO 27001:n, NIS2:n ja REDin kaltaiset viitekehykset on sisällytetty toimintaan
Muutos on perustavanlaatuinen:
Vaatimuksiin reagoimisesta → jatkuvaa muutosta varten suunnitteluun
Alusta harkitulle muutokselle
Tämä toimintamalli ei ole päätepiste, vaan perusta.
Uudet säädökset voidaan liittää olemassa oleviin rakenteisiin
Pilvikyvykkyydet skaalautuvat tunnettujen suojakaiteiden puitteissa
Tekoäly otetaan käyttöön siellä, missä se luo todellista arvoa
”Transformaatio ei edellytä monivuotisia ohjelmia”, Valdez toteaa. ”Suunnittelimme uudelleen sen, miten nykyiset työkalumme toimivat yhdessä, pidimme kiinni kurinalaisuudesta ja rakensimme järjestelmän, jossa tietoturva, kehitys ja sääntely kehittyvät samaan tahtiin.”
- Tekoäly
- Atlassian
- Tietoturva
- DevOps
- AWS
Keskustele asiantuntijoidemme kanssa ja käynnistä oma muutoksesi
Related client stories