01

Tyypilliset testiskenaariot

Tietosuojaloukkaus ei edellytä teknistä hyökkäystä. Riittää, että asiakaspalvelija luovuttaa toisen asiakkaan tiedot puhelimessa puutteellisen tunnistamisprosessin vuoksi. Alla olevat skenaariot perustuvat todellisiin tapaustyyppeihin.

Skenaario A

Ostohistorian kalastelu tekosyyllä

Testaaja ottaa yhteyttä asiakaspalveluun väittäen toimivansa toisen henkilön valtuuttamana. Testi mittaa, noudattaako asiakaspalvelu tunnistamis- ja valtuutusprosessia vai luovuttaako se tietoja pelkän nimen tai muun epävirallisen tiedon perusteella.

Skenaario B

Sisäinen pyynnön väärentäminen

Pyyntö esitetään organisaation sisäisenä viestinä, esimerkiksi IT-tuen tai esihenkilön nimissä. Testi arvioi, miten henkilöstö tunnistaa epäviralliset pyynnöt ja tarkistaa niiden lähteen ennen toimenpiteitä.

Skenaario C

Toimitus- tai yhteystietojen kalastelu

Testaaja pyytää vahvistamaan tai päivittämään toimitustietoja ilman riittävää tunnistautumista. Skenaario paljastaa, missä vaiheessa prosessi sallii tietojen luovuttamisen tai muuttamisen ilman asianmukaista varmennusta.

02

Valtuutettu. Diskreetti. Raportoitu.

Valtuutus

Ennen testauksen käynnistämistä laaditaan kirjallinen palvelusopimus, Authorization Letter ja get-out-of-jail-asiakirja. Allekirjoittajana toimii tilaajan toimitusjohtaja tai hallituksen valtuuttama henkilö. Yhtään testikontaktia ei toteuteta ennen kaikkien asiakirjojen allekirjoittamista.

Testaus

Testaukset toteutetaan puhelimitse ilman synteettistä ääntä tai tekoälypohjaista puhesynteesiä. Tämä vastaa EU AI Act:n Article 50 -vaatimuksia sekä vakiintunutta kansainvälistä käytäntöä valtuutetussa social engineering -testauksessa. Testauksen aikana ei käytetä oikeita kolmansien osapuolien henkilötietoja.

Raportointi

Löydökset dokumentoidaan kirjalliseen raporttiin, joka anonymisoi tulokset tiimi- ja prosessitasolle. Yksittäisiä henkilöitä ei nimetä. Raportti kuvaa, missä prosessivaiheessa haavoittuvuus ilmeni, missä prosessi toimi oikein, ja mitä korjaavia toimenpiteitä suositellaan.

Tulosten esittely

Tulokset käydään läpi etäesittelyssä tilaajan kanssa. Esittely sisältää konkreettiset koulutussuositukset. Laajemmissa paketeissa toteutetaan uusintatesti, joka vahvistaa korjaustoimenpiteiden vaikutuksen.

GDPR-seuraamusmaksu on enintään 20 miljoonaa euroa tai neljä prosenttia vuotuisesta globaalista liikevaihdosta. Vastuu kuuluu johdolle ja hallitukselle. Valtuutettu testaus tuottaa kirjallisen näytön siitä, että organisaatio on arvioinut prosessiensa tietosuojariskit.

03

Kolme toimeksiantomallialuetta

Laajuus ja aikataulu sovitaan aloituspuhelussa. Hintoihin lisätään arvonlisävero 25,5 %, ellei tilaaja ole arvonlisäverovelvollinen.

Paketti 01
Pilottitesti
2 500 EUR + ALV

Rajattu yksittäinen testikierros, joka tuottaa selkeän kuvan asiakaspalvelun haavoittuvuustasosta.

  • 20-30 testikontaktia (puhelin ja sähköposti)
  • 3 testattua skenaariota
  • Kirjallinen raportti anonymisoituna tiimi- ja prosessitasolle
  • Etäesittely tuloksista
Paketti 03
Jatkuva turva
1 500-2 500 EUR/kk + ALV

Jatkuva retainer-malli, joka ylläpitää testauskyvyn kvartaalista toiseen henkilöstön vaihtuvuudesta riippumatta.

  • Kvartaaleittain toistuva testikierros
  • Miniraportti jokaisesta kierroksesta
  • Vuosittainen koontiraportti
  • Prioriteettivaraus uusille skenaarioille
  • Suora yhteys pistetestaukseen
04

Ota yhteyttä

Kuvailkaa lyhyesti organisaationne koko, toimiala ja minkä kanavan tai prosessin haluatte arvioitavan. Backline Private Office vastaa yhteydenottoihin kahden arkipäivän kuluessa ja sopii tarvittaessa lyhyen selvityspuhelun ennen tarjouksen laatimista.

Yhteydenotot lomakkeella tai suoraan osoitteeseen [email protected].