Yksi huijaussähköposti voi pysäyttää yrityksen koko maksuliikenteen. Balancon tietoturvavastaava Niia Ylilammi kertoo, miksi kyberturva kuuluu nykyään yritysjohdon tärkeimpiin vastuisiin.
Taloushallinto kiinnostaa rikollisia enemmän kuin koskaan. Syytä ei tarvitse etsiä kaukaa. Taloushallinnossa liikkuvat raha, maksuliikenne ja yrityksen kriittisin data.
Moni yritys kuitenkin ajattelee edelleen, että kyberturvallisuus kuuluu IT-osastolle. Balancon tietoturvavastaava Niia Ylilammi näkee asian toisin.
“Kyberturvallisuus nähdään edelleen liian usein teknisenä kysymyksenä, vaikka kyse on ennen kaikkea johtamisesta, riskienhallinnasta ja ihmisten toiminnasta. Jopa 80 prosenttia tietoturvamurroista liittyy inhimillisiin virheisiin.”
Ylilammi vastaa Balancolla tietoturvasta, tietosuojasta ja rahanpesulainsäädännön noudattamisesta. Hän opiskelee lisäksi kyberturvallisuuden maisteriohjelmassa. Taloushallinnon riskikenttä on hänen mukaansa muuttunut nopeasti.
“Taloushallintoon kohdistuu jatkuvasti enemmän hyökkäyksiä. Rikollisia kiinnostavat erityisesti maksuliikenne, järjestelmät ja arvokas data.”
Ylilammen mukaan viime vuosina on nähty yhä enemmän tapauksia, joissa rikolliset pyrkivät manipuloimaan maksuliikennettä taloushallinnon järjestelmien kautta.
“Hyökkäyksissä voidaan esimerkiksi muuttaa maksutietoja tai yrittää ohjata maksuja väärille tileille kirjanpitojärjestelmän kautta. Kyse ei enää ole pelkästään yksittäisistä huijausviesteistä, vaan rikolliset yrittävät päästä osaksi normaaleja talousprosesseja.”
Suurin riski ei löydy teknologiasta
Kyberturvallisuudessa keskustelu keskittyy usein teknisiin ratkaisuihin. Palomuurit, järjestelmät ja ohjelmistot muodostavat kuitenkin vain yhden osan kokonaisuudesta.
Ylilammen mukaan suurimmat riskit liittyvät usein ihmisten toimintaan ja organisaation toimintamalleihin.
“Tutkimusten mukaan valtaosa tietoturvaloukkauksista tapahtuu ihmisen toiminnan kautta. Ihmiset toimivat kuten heitä johdetaan. Jos toimintamallit puuttuvat tai kiire ohjaa päätöksiä, teknologia ei yksin suojaa organisaatiota.”
Teknisten haavoittuvuuksien sijaan hyökkääjät etsivät Ylilammin mukaan oikeaa hetkeä: kiireistä työpäivää, epäselvää prosessia tai tilannetta, jossa tarkistus jää tekemättä.
Yksi hyvin naamioitu huijaussähköposti voi riittää.
”Nykyään huijausviestit voivat tulla täysin uskottavan näköisistä osoitteista. Siksi maksupyyntöjä tai poikkeavia toimintaohjeita ei pitäisi koskaan hyväksyä pelkän sähköpostin perusteella. Vaikka viesti näyttäisi tulevan luotettavalta lähettäjältä, asia kannattaa varmistaa toista viestintäkanavaa pitkin.”
Talousdata ohjaa päätöksiä
Kyberriskit liittyvät usein rahaliikenteeseen, mutta myös data kiinnostaa rikollisia.
Yritysjohto tekee päätöksiä raportoinnin, ennusteiden ja talousdatan perusteella. Jos data vääristyy, myös päätökset vääristyvät.
“Data voi olla yritykselle erittäin arvokasta. Jos joku pääsee manipuloimaan sitä, vaikutukset voivat näkyä suoraan liiketoiminnan päätöksenteossa.”
Ylilammen mukaan taloushallinnossa näkyy jatkuvasti enemmän tapauksia, joissa rikolliset yrittävät päästä käsiksi järjestelmiin sähköpostikalastelun tai maksuliikenteen manipuloinnin kautta.
AI ja automaatio muuttavat riskikenttää
Automaation ja tekoälyn hyödyntäminen kasvaa nopeasti myös taloushallinnossa. Samalla organisaatioiden täytyy ymmärtää, mitä uusia riskejä teknologia tuo mukanaan.
“Järjestelmät ja agentit tekevät entistä enemmän päätöksiä itsenäisesti. Organisaation pitää tietää, mitä työkaluja käytetään ja kuka vastaa niiden toiminnasta.”
Ylilammi muistuttaa myös tietosuojasta. Arkaluonteisia henkilötietoja ei pitäisi syöttää julkisiin tekoälytyökaluihin.
Monessa organisaatiossa riskiksi muodostuvat lisäksi työntekijöiden omat AI-sovellukset, joiden käyttöä ei ole ohjeistettu tai hallittu.
Kansainvälistyminen kasvattaa vastuuta
Kansainvälisesti toimivissa yrityksissä riskit laajenevat omien järjestelmien ulkopuolelle.
“Toimittajilla ja kumppaneilla voi olla pääsy yrityksen järjestelmiin. Silloin pitää varmistaa, että myös heidän tietoturvakäytäntönsä ovat kunnossa.”
Ylilammen mukaan kyberturvallisuuden taso vaihtelee eri maissa merkittävästi. Kansainvälisessä ympäristössä yrityksen täytyy ymmärtää koko verkoston vaikutus omaan riskitasoonsa.
Pienilläkin teoilla suuri vaikutus
Kyberturvallisuus ei aina vaadi massiivisia investointeja. Moni riski pienenee jo perusasioilla.
Ylilammi nostaa esiin erityisesti:
- kaksivaiheisen tunnistautumisen
- kaksivaiheisen hyväksynnän maksuihin
- käyttöoikeuksien säännöllisen läpikäynnin
- poistuneiden työntekijöiden tunnusten sulkemisen
- henkilöstön koulutuksen
- selkeät toimintamallit häiriötilanteisiin



