Institute of Internal Auditorsin (IIA) julkaisemat Aihekohtaiset vaatimukset määrittävät minimivaatimukset tiettyjen keskeisten riskiaiheiden tarkastamiselle. Aihekohtaisten vaatimusten noudattaminen lisää sisäisen tarkastuksen palvelujen johdonmukaisuutta ja parantaa niiden laatua ja luotettavuutta. Samalla aihekohtaiset vaatimukset vahvistavat sisäisen tarkastuksen ammattikuntaa.

Huhtikuussa 2026 julkaistu Organisaation resilienssi – Aihekohtainen vaatimus (Topical Requirement) sekä siihen liittyvä käyttöohje tukevat riskiperusteista tarkastustoimintaa, ammatillista harkintaa ja joustavuutta antaen sisäisille tarkastajille johdonmukaisen perustan resilienssiin liittyvien hallinto-, riskienhallinta- ja kontrolliprosessien arviointiin.

Organisaation resilienssi

Kansainvälinen standardisoimisjärjestö ISO (International Organization for Standardization) määrittelee organisaation resilienssin organisaation kyvyksi omaksua ja sopeutua muuttuvassa ympäristössä (ISO 22316:2017). Organisaation resilienssi on sateenvarjotermi, joka käsittelee riskejä, jotka voivat merkittävästi häiritä tai heikentää organisaation kykyä tarjota keskeisiä tuotteitaan ja palveluitaan, ylläpitää sidosryhmien luottamusta ja täyttää strategisia tavoitteitaan.

Resilienssiriskit voivat johtua äkillisistä tapahtumista, kuten luonnonkatastrofeista, kyberhyökkäyksistä ja geopoliittisista konflikteista, pitkäkestoisista ympäristöpaineista tai ulkoisen toimintaympäristön muutoksista. Riskit voivat olla myös seurausta asteittaisista muutoksista, jotka ajan mittaan vaarantavat organisaation vakauden ja sopeutumiskyvyn. Erityisesti geopoliittisten kriisien eskaloituminen asettaa tällä hetkellä lisävaatimuksia resilienssiriskien hallinnan tehokkaalle suunnittelulle ja toteutukselle.

Tekijöitä, jotka lisäävät organisaation resilienssiriskiä, ovat muun muassa monimutkaiset toiminnot, globaalit toimitusketjut, keskitetty infrastruktuuri ja datajärjestelmät, työvoiman rajallinen saatavuus, epävakaat markkinaolosuhteet ja voimakas riippuvuus kriittisistä kolmansista osapuolista tai maantieteellisestä sijainnista.

Resilienssiriskien hallinta

Organisaation resilienssi edellyttää riskien hallintaa ennen häiriöitä, niiden aikana ja niiden jälkeen. Liiketoiminnan jatkuvuussuunnitelmassa kuvataan yksityiskohtaisesti toimenpiteet, joita organisaatio toteuttaa kriittisten toimintojen ylläpitämiseksi ja normaaliin toimintaan palaamiseksi häiriötilanteessa. Palautussuunnitelmassa kuvataan, miten organisaatiot palauttavat IT-järjestelmänsä, kriittisen datan ja liiketoiminnot häiriötilanteen jälkeen, jotta ne voivat jatkaa normaalia liiketoimintaansa.

Organisaation resilienssi edellyttää strategista suunnittelua, kokonaisvaltaista riskienhallintaa, tehokasta johtamista ja kulttuuria sekä koko organisaation kattavia valvontaprosesseja. Organisaation resilienssiä edistävät vahvat valvontaprosessit antavat organisaatioille mahdollisuuden jatkuvasti ennakoida muutoksia, valmistautua, reagoida ja sopeutua niihin ja samalla menestyä liiketoiminnassaan.

Hallituksen hyväksymä resilienssisuunnitelma

Hallitus hyväksyy resilienssiä koskevan strategisen suunnitelman, joka on yhdenmukainen organisaation yleisen riskienhallintamallin kanssa ja jota testataan ja tarkistetaan säännöllisesti.

Suunnitelmaan voi sisältyä toiminnallisia, teknisiä ja taloudellisia elementtejä, kuten operatiivisen resilienssin koordinointi koko organisaatiossa, resilienssiriskien arviointiprosessit, liiketoiminnan jatkuvuussuunnittelu, etäyhteyskapasiteetti, henkilöstön varajärjestelyt, toimitusketjun resilienssi ja hallituksen jäsenten koulutus tietoisuuden varmistamiseksi.

Myös kriittisen datan tunnistaminen ja varmuuskopiointi sekä kyberturvallisuuden parantaminen, riittävä likviditeetti toiminnan ylläpitämiseksi häiriön aikana, taloudelliset raportointiprosessit sekä vakuutukset häiriöriskien vähentämiseksi ovat osa kokonaisvaltaista suunnitelmaa.

Sisäisen tarkastuksen rooli

Organisaation resilienssi – Aihekohtainen vaatimus määrittää organisaation resilienssin arvioinnin minimitason. Sisäiset tarkastajat arvioivat prosesseja ja kontrolleja, jotka liittyvät liiketoiminnan jatkuvuuteen ja häiriötilanteesta palautumiseen. Organisaation resilienssin aihekohtainen vaatimus antaa sisäiselle tarkastukselle johdonmukaisen ja kattavan lähestymistavan organisaation resilienssin hallinto-, riskienhallinta- ja valvontaprosessien suunnittelun ja toteutuksen arviointiin ja varmennukseen.

Lisää asiaa samoista aiheista

Tutustu kirjoittajaan

Jim Johansson

Otk, emba, cia, cfsa
hallituksen varapuheenjohtaja, IIA finland

Ajankohtaista