3.9.2026
  • Uutiset

CER-laki ja vierailijahallinta – turvallinen vierailuprosessi tukee riskienhallintaa 

Mikko Martikainen
Myynti
CER-laki ja vierailijahallinta – turvallinen vierailuprosessi tukee riskienhallintaa 

Normaalina työpäivänä puutteet vierailuprosessissa tarkoittavat lähinnä ylimääräistä selvittelyä. Häiriötilanteessa kysymys on toinen. Ketkä ulkopuoliset ovat rakennuksessa? Ovatko kaikki poistuneet? Kuka vastaa paikalla olevasta urakoitsijasta? Vuonna 2025 voimaan tullut CER-laki tekee näistä kysymyksistä entistä ajankohtaisempia. Siksi myös vierailuprosessia kannattaa tarkastella nyt kriittisesti.

Fyysinen turvallisuus korostuu CER-laissa 

CER (Critical Entities Resilience) perustuu EU-direktiiviin, jonka tarkoitus on vahvistaa kriittisten palveluiden häiriönsietokykyä. Suomessa laki koskee yhteiskunnan kannalta kriittisiksi määritettyjä toimijoita muun muassa energia-, liikenne- ja digitaalisen infrastruktuurin aloilla. Lain yhteydessä puhutaan varautumisesta ja riskienhallinnasta, ja yksi osa siitä on hyvin konkreettinen: kuka pääsee tiloihin ja mitä hän siellä tekee? 

Yritysten tiloissa liikkuu päivittäin asiakkaiden lisäksi urakoitsijoita, huoltohenkilöstöä, tavarantoimittajia ja muita ulkopuolisia. Silti tieto vierailuista voi olla hajallaan paperisissa vieraskirjoissa ja sähköposteissa. Kyberturvallisuus vie yleensä huomion, mutta fyysinen turvallisuus unohtuu helposti. Se kuitenkin ratkaisee, kuka pääsee sisään ovesta, jota palomuuri ei valvo. 

Ajantasainen vierailijatieto tukee varautumista

Poikkeustilanteissa ei ole aikaa koota tilannekuvaa useasta eri paikasta. Ajantasainen tieto tiloissa olevista vierailijoista auttaa esimerkiksi evakuointitilanteessa selvittämään, keitä rakennuksessa on.  

CER-laki ei määrittele tällaista vierailijatietojen listaa. Kriittisen toimijan on kuitenkin tunnistettava toimintaansa kohdistuvat riskit ja toteutettava toimenpiteitä niiden hallitsemiseksi.  

Vierailuprosessi ei voi nojata yksittäisen ihmisen muistiin tai hajallaan olevaan tietoon. Kun vierailutieto on keskitetysti yhdessä paikassa, kokonaisuus pysyy hallinnassa myös poikkeustilanteissa.

Turvallinen vierailu alkaa jo ennen vierailijan saapumista 

Hyvä vierailukokemus ja turvallisuus eivät ole vastakohtia. Parhaimmillaan sama prosessi parantaa molempia. Vierailijahallinta ei ala vastaanottotiskiltä: kun vierailu rekisteröidään etukäteen, organisaatiolla on jo ennen saapumista tieto siitä, kuka on tulossa, milloin ja kenen luo. Tämä tekee prosessista paitsi turvallisemman myös sujuvamman.  

Kriittisissä tiloissa liikkumisen tulee olla hallittua 

Kriittisessä toimintaympäristössä huomio kannattaa kiinnittää erityisesti urakoitsijoihin, huoltohenkilöstöön ja muihin palveluntarjoajiin. He liikkuvat tiloissa säännöllisesti ja työskentelevät alueilla, joihin tavallisella vierailijalla ei ole asiaa.  

Näiden vierailijaryhmien kohdalla pelkkä sisäänkirjautuminen ei riitä. Lisäksi tulee varmistaa, että vaadittu turvallisuusperehdytys on tehty, tarvittavat luvat ja hyväksynnät ovat kunnossa ja kulkuoikeudet ovat tehtävän mukaiset.  

Jos nämä tiedot ovat hajallaan sähköposteissa ja Exceleissä, kokonaisuutta on vaikea hallita ja tarvittaessa todentaa. Keskitetty prosessi kokoaa tiedon yhteen ja tekee kokonaisuudesta näkyvän. 

Jäljitettävyys tukee riskienhallintaa 

Turvallisuuskäytäntöjen ei pidä toimia vain paperilla. Tarvittaessa pitää pystyä selvittämään, mitä todella tapahtui.  

Digitaalinen vierailuprosessi mahdollistaa, että tapahtumista jää jälki: milloin vierailija saapui ja poistui, kuka vastaanotti vieraan ja onko tarvittavat perehdytykset suoritettu.  

Tästä on hyötyä poikkeustilanteiden selvittämisessä, mutta myös auditoinneissa ja turvallisuuskäytäntöjen kehittämisessä. Tietoa ei tarvitse yrittää rakentaa jälkikäteen sähköpostien ja muistin varasta.  

Enemmän tietoa ei automaattisesti tarkoita parempaa turvallisuutta. Kerättyä vierailijadataa tulee käsitellä asianmukaisesti henkilötietoina. Olennaista on kerätä tarpeellinen tieto ja hallita sitä oikein.  

Riskienhallinnan tulee näkyä vierailuprosessissa 

CER-laki ei tee vierailijahallintajärjestelmästä pakollista. Se antaa kuitenkin hyvän syyn tarkastella vierailuihin liittyviä turvallisuuskäytäntöjä kriittisemmin.  

Tukeeko nykyinen toimintamalli organisaation riskienhallintaa ja varautumista? Jos tieto tiloissa liikkuvista ulkopuolisista on hajallaan tai vierailujen turvallisuuskäytännöt riippuvat manuaalisesta työstä, vastaus on todennäköisesti ei. 

CER ei vaadi vierailijahallintajärjestelmää. Se vaatii kriittisiä toimijoita tunnistamaan riskit. Hyvin toteutettu vierailijahallinta auttaa hallitsemaan yhtä konkreettista osaa niistä: tiloissa liikkuvia ulkopuolisia.

Vierailuprosessi on yksi konkreettinen tapa varmistaa, että riskienhallinta näkyy myös käytännössä. 

Me Systamilla autamme tekemään vierailuprosessista turvallisen ja sujuvan. Kokonaisuus kattaa vierailun ennakkokutsusta saapumiseen, perehdytyksiin ja poistumiseen asti. Tarvittava tieto pysyy yhdessä paikassa ja saatavilla silloin, kun sitä tarvitaan.