Siirry sisältöön
Legiscope
Valikko
Tietosuoja

Henkilötietojen salaus: avainten hallinta ja suojaus

Arvioi henkilötietojen salaus siirrossa, tallennuksessa ja varmuuskopioissa. Täytetty avainluettelo, palautusharjoitus ja loukkaustilanteiden vertailu.

Henkilötietojen salaus suojaa tietoa muuttamalla sen sellaiseen muotoon, että palauttaminen luettavaksi edellyttää oikeaa avainta. Suojan merkitys riippuu kuitenkin siitä, missä salaus tehdään ja kuka pystyy käyttämään avainta. Salattu levy voi suojata sammutetun kannettavan sisältöä varkaudessa, mutta se ei yleensä estä tietoja jo käyttävää haittaohjelmaa lukemasta avoinna olevaa aineistoa.

Salaussuunnitelman pitää siksi vastata konkreettiseen kysymykseen: keneltä tietoa suojataan ja missä tilanteessa? Tässä oppaassa kuvitteellinen asiantuntijayritys Kaaren palvelut suojaa asiakastiedostoja, kannettavia laitteita ja varmuuskopioita. Mukana on täytetty avainluettelo sekä kaksi erilaista tietojen menettämisen tilannetta. Esimerkit ovat suunnittelua varten laadittuja, eivät kuvauksia todellisista tietoturvaloukkauksista.

Milloin henkilötietojen salausta tarvitaan?

Tietosuoja-asetuksen 32 artikla mainitsee salauksen mahdollisena teknisenä toimenpiteenä osana riskiä vastaavaa turvallisuutta. Valintaan vaikuttavat käsittelyn luonne, laajuus, tarkoitukset, asiayhteys, uusin tekniikka ja toteuttamiskustannukset sekä ihmisille aiheutuvat riskit. Artikla ei anna yleistä taulukkoa, jossa jokainen henkilötietoryhmä yhdistettäisiin yhteen pakolliseen algoritmiin.

Kaaren palvelut tunnistaa kannettavilla olevat asiakassopimukset ja yhteystiedot. Työntekijät matkustavat, joten laitteen katoaminen on uskottava tapahtuma. Yritys ottaa hallitun levysalauksen osaksi laitteiden suojausta ja vähentää samalla paikallisia kopioita. Salaus ei tee tarpeettomien tiedostojen säilyttämisestä tarpeellista. Tietojen minimointi vähentää suojattavaa aineistoa jo ennen teknisten keinojen valintaa.

Toisessa käyttötavassa asiakas lähettää arkaluonteisen liitteen palveluun. Yritys arvioi siirron, tallennuksen, katseluoikeudet, väliaikaiset kopiot ja varmuuskopiot erikseen. Turvallisuuskuvaukseen ei merkitä vain ”salattu”, koska sana ei kerro suojausrajaa. Päätökset yhdistetään teknisten ja organisatoristen turvatoimien malliin.

Erota siirron, tallennuksen ja päästä päähän tehtävä salaus

Siirtoyhteyden salaus suojaa sovittujen yhteyspisteiden välistä liikennettä. TLS-yhteys selaimen ja palvelun välillä ei tarkoita, että palveluntarjoaja ei voisi käsitellä sisältöä selväkielisenä. Jos yhteys päättyy välityspalvelimeen, sen jälkeinen yhteys tarkistetaan erikseen. TLS-asetusten ja varmenteiden arviointi kattaa tämän teknisen ketjun.

Tallennuksen salaus voidaan toteuttaa esimerkiksi levyllä, tietokannassa tai sovelluksessa. Sovellustason salauksessa aineisto voidaan suojata jo ennen sen siirtämistä varsinaiseen tallennuspalveluun, jos rakenne ja käyttötapa sen sallivat. Valittu taso vaikuttaa siihen, voivatko tietokannan ylläpitäjä tai palvelun muut osat nähdä sisällön. Sama tietokannan levysalaus ei ratkaise kaikkia näitä uhkia.

Päästä päähän salauksessa sisältö suojataan niin, että tarkoitettujen päätepisteiden ulkopuolinen välittäjä ei saa tarvittavia purkuavaimia. Arvioinnissa tarkistetaan myös varmuuskopiointi, laitteiden lisääminen ja tilin palautus. Palvelun tuotekuvaus ei riitä, jos palautusmenettely antaa kolmannelle osapuolelle pääsyn avaimiin. Myös viestinnän metatietoja voi jäädä näkyviin, vaikka sisältö olisi suojattu.

Kaaren palvelut valitsee tavallisten työasiakirjojen hallintaan palvelun, jossa nimetyt käyttäjät voivat käsitellä aineistoa ja palveluntarjoajan rooli arvioidaan sopimuksissa. Erityisen rajattuun asiakasprojektiin se valitsee erillisen ratkaisun, jossa sisältö salataan ennen tallentamista ja avainten käyttö rajataan projektiryhmään. Ratkaisut palvelevat erilaisia tarpeita; kumpaakaan ei kuvata automaattisesti kaikki velvoitteet täyttäväksi.

Täytetty suojaus- ja avainluettelo

Yritys erottaa avaimen teknisen säilytyksen siitä, kuka saa päättää sen käytöstä. Se kirjaa aluksi seuraavat kolme kohdetta:

Kohde Suojauksen tavoite Avaimen hallinta ja käytännön tarkistus
Työkannettava Paikallisen aineiston suojaaminen laitteen kadotessa Palautusavain hallitussa erillisessä säilytyksessä; pääsy nimetyllä ylläpidolla
Rajattu asiakasprojekti Tallennuspalvelun sisällön näkyvyyden rajaaminen Projektin purkuoikeus vain hyväksytyillä rooleilla; uuden jäsenen pääsy tarkistetaan
Varmuuskopio Kopion luottamuksellisuus ja palautettavuus Avaimen palautusmenettely eri riippuvuuteen kuin tuotannon tavallinen kirjautuminen

Luetteloon lisätään avaimen viite ja versio, käyttötarkoitus, vastuuhenkilö, riippuvat aineistot sekä käytöstä poistamisen ehdot. Varsinaista avainmateriaalia ei kopioida luetteloon. Viitteestä pitää pystyä selvittämään esimerkiksi, mikä avainversio tarvitaan puoli vuotta vanhan varmuuskopion avaamiseen.

Avainpalvelun ylläpitäminen ja oikeus purkaa asiakasaineistoa erotetaan mahdollisuuksien mukaan. Jos yksi henkilö voi muuttaa käyttöpolitiikkaa ja myöntää itselleen pääsyn, tämäkin mahdollisuus tunnistetaan riskinarviossa. Roolien nimet eivät yksin estä oikeuksien laajentamista. Tietoturvalokitus kattaa olennaiset avainten käyttöön ja oikeuksien muuttamiseen liittyvät tapahtumat.

Valitse ylläpidetty toteutus ja tarkoitukseen sopiva menetelmä

Salausmenetelmää ei suunnitella itse. OWASPin tallennusohje korostaa uhkamallia, sopivaa suojauskerrosta ja luotettavaa toteutusta. Symmetriseen salaukseen se suosittelee AES-menetelmää vähintään 128-bittisellä avaimella, mieluiten 256-bittisenä, turvallisessa toimintatilassa. Eheyden tarkistuksen sisältävät toimintatilat ovat keskeisiä, sillä pelkkä sisällön peittäminen ei välttämättä paljasta luvatonta muuttamista. Nämä ovat teknisen ohjeen suosituksia, eivät yleisiä Suomen lain avainpituusmääräyksiä.

Kaaren palvelut antaa toteutuksesta vastaavan asiantuntijan valita ylläpidetyn kirjaston ja sen suositellun rajapinnan. Ratkaisu dokumentoi myös tarvittavien satunnaisarvojen muodostamisen ja virheiden käsittelyn. Käyttöönotossa tarkistetaan, että muuttunutta aineistoa ei hyväksytä hiljaisesti. Palautettavan tiedoston pitää joko läpäistä soveltuva eheyden tarkistus tai tuottaa selvä virhe, jonka käsittely on määritelty.

Salausta ei pidä sekoittaa salasanan tiivistämiseen tai henkilötiedon anonymisointiin. Käyttäjäsalasanan tarkistamiseen suunniteltu turvallinen tiivistemenetelmä palvelee eri tehtävää kuin asiakirjan palauttaminen luettavaksi. Salasanapolitiikka käsittelee tätä eroa tarkemmin. Salattu asiakasasiakirja puolestaan ei muutu organisaatiolle anonyymiksi, kun sillä on purkamisen ja tunnistamisen mahdollisuus. Pseudonymisointi on sekin arvioitava omana suojauskeinonaan.

Avaimen vaihto ei saa katkaista palauttamista

Avaimen elinkaari alkaa turvallisesta luomisesta ja jatkuu jakamisen, käytön, varmistamisen, vaihtamisen ja poistamisen kautta. Avaimen vaihtotarve riippuu käyttötavasta, uhista, menetelmästä ja mahdollisesta vaarantumisesta. Kaikille henkilötietojen salausavaimille ei ole GDPR:ssä yhtä pakollista vuosittaista vaihtoväliä.

Kaaren palvelut ottaa projektissa käyttöön uuden avainversion. Uudet asiakirjat suojataan sillä, mutta vanhojen asiakirjojen avaamiseen tarvitaan vielä vanha versio. Yritys tarkistaa, miten uudelleensalaus tai avainten suojauskääreen päivittäminen vaikuttaa aineistoon. Menettely valitaan käytetyn järjestelmän mukaan, eikä pelkkää uuden avaimen luomista merkitä kaikkien vanhojen tietojen uudelleensalaukseksi.

Ensimmäinen harjoitus paljastaa, että projektin vanha varmuuskopio avautuu vain henkilön tunnuksella, jonka oikeudet aiotaan poistaa. Yritys korjaa riippuvuuden hallittuun palautusmenettelyyn ennen pääsyn päättämistä. Tämä ei tarkoita entisen työntekijän oikeuksien säilyttämistä varmuuden vuoksi. Avaimen omistus ja aineiston palautus järjestetään organisaation hyväksytyille vastuuhenkilöille.

Jos avain on voinut joutua sivulliselle, pelkkä sen poistaminen avainpalvelusta ei peruuta jo kopioitua avainta tai salattua aineistoa. Tilanteessa arvioidaan altistuneet tiedot, pääsyhistorian laajuus ja tarvittava uudelleensuojaus. Loukkausten käsittelyprosessi auttaa pitämään teknisen rajaamisen ja ihmisille aiheutuvan riskin arvioinnin rinnakkain.

Varmuuskopion on sekä säilyttävä salassa että avauduttava

Salattu varmuuskopio voi olla käyttökelvoton, jos avain tai sen tarvitsemat tunnukset menetetään. Kaaren palvelut harjoittelee palautusta erillisessä ympäristössä tilanteessa, jossa tuotannon tavallinen käyttäjähakemisto ei toimi. Se tarkistaa avaimen saamisen hyväksytyllä menettelyllä, kopion avaamisen, tietojen eheyden ja sovelluksen käytön. Pelkkä varmuuskopiotiedoston löytyminen ei täytä harjoituksen tavoitetta.

Palautusharjoituksen tulokseen kirjataan aineiston ja avaimen versiot, käytetty hyväksyntä, palautukseen kulunut aika ja havaitut puutteet. Salaisuuksia ei sisällytetä raporttiin. Palautumissuunnitelma yhdistää tämän teknisen työn palvelun tarpeisiin, ja jatkuvuussuunnitelma kertoo, miten asiakastyö jatkuu palautuksen aikana.

Avaimen varmuuskopio tarvitsee vastaavan suojauksen kuin alkuperäinen avain. Jos se säilytetään saman palvelun helposti löydettävässä tiedostossa, eriyttämisen hyöty voi kadota. Toisaalta liian monimutkainen palautus voi tehdä aineistosta saavuttamattoman myös oikeutetulle organisaatiolle. Harjoitus auttaa löytämään tämän käytännön ristiriidan.

Salaus ja ilmoitus tietoturvaloukkauksesta

Tietosuoja-asetuksen 34 artiklan 3 kohdan a alakohdan poikkeus voi soveltua henkilöille ilmoittamiseen, kun asianmukaiset suojatoimet on todella kohdistettu loukkauksen tietoihin ja ne tekevät tiedot luvattomalle henkilölle käsittämättömiksi, kuten toimiva salaus. Pelkkä organisaation yleinen salauspolitiikka ei osoita näiden ehtojen täyttymistä. Valvontaviranomaiselle ilmoittaminen arvioidaan erikseen 33 artiklan riskikynnyksen perusteella; sekään ei ole poikkeuksetta pakollinen jokaisesta loukkauksesta.

Ensimmäisessä kuvitteellisessa tapauksessa sammutettu kannettava varastetaan. Yrityksellä on ajantasainen tieto levysalauksen aktiivisuudesta, avaimen suojauksesta ja siitä, ettei palautusavain ollut laukun mukana. Se selvittää myös, oliko tiedoista suojaamattomia kopioita muualla ja aiheutuiko saatavuuden menetyksestä haittaa. Päätös ilmoituksista perustellaan todellisilla olosuhteilla, ei laitteen tuotemerkin nimellä.

Toisessa tapauksessa hyökkääjä käyttää jo kirjautunutta istuntoa ja vie asiakirjat sovelluksesta luettavassa muodossa. Palvelimen levysalaus on edelleen päällä, mutta se ei estänyt kyseistä tiedon saantia. Siksi ensimmäisen tapauksen johtopäätöstä ei kopioida tähän. Yritys selvittää viennin laajuuden ja arvioi ilmoittamisen 33 ja 34 artiklan perusteella.

Mitä toimittajalta pitää saada selville?

Kaaren palvelut kysyy tallennuspalvelulta, missä tieto muuttuu luettavaksi, kuka voi käyttää purkuoikeutta, miten asiakkaan oikeudet päättyvät ja mitä varmuuskopioille tapahtuu sopimuksen päättyessä. Asiakkaan hallitsema avain voi antaa lisähallintaa, mutta sen vaikutus riippuu siitä, voiko palveluntarjoajan sovellus käyttää avainta tavallisen toimintansa aikana. Markkinointitermin sijaan pyydetään kuvaus todellisesta käyttöpolusta.

Sama kuvaus auttaa arvioimaan tietojen siirtoja ja ulkopuolista pääsyä. Salaus ei yksin ratkaise kaikkia kansainvälisen siirron edellytyksiä. Jos vastaanottaja tarvitsee tiedot luettavina, salaus siirron aikana ei estä sen myöhempää pääsyä sisältöön. Siirtovaikutusten arvioinnissa suojakeinon toimivuus suhteutetaan juuri kyseiseen siirtoon.

Valmis salaussuunnitelma kertoo suojattavat tiedot, uhkat, käytetyt kerrokset, avainten omistajat ja palautuksen tulokset. Sitä tarkistetaan palvelun, käyttöoikeuksien tai teknisen viitteen muuttuessa. Näin organisaatio pystyy perustelemaan, mitä salaus sen ympäristössä suojaa ja missä tarvitaan lisäksi muita turvatoimia.

Lähteet

L
Kirjoittanut
Legiscope
Legiscope

Vie ohjeistus käytäntöön

Katso, miten Legiscope yhdistää tietosuojarekisterit, lähdeaineiston ja tarkastettavan työn.

Varaa räätälöity esittely
Jatka lukemista

Aiheeseen liittyvät artikkelit

01Tietosuoja

Automaattinen henkilötietojen käsittely ja GDPR:n soveltamisala

GDPR:n tarkoittama automaattinen henkilötietojen käsittely ei edellytä tekoälyä, robottia tai koneen itsenäistä päätöstä. Tavallinen asiakastietojen tallentaminen tietokoneelle voi kuulua sen…

8. syyskuuta 2026
02Tietosuoja

Automaattiset päätökset: GDPR 22 artiklan rajat ja suojatoimet

GDPR:n 22 artikla koskee päätöksiä, jotka perustuvat pelkästään automaattiseen käsittelyyn ja joilla on henkilöön kohdistuvia oikeusvaikutuksia tai vastaavalla tavalla merkittäviä vaikutuksia. Kyse…

8. syyskuuta 2026
03Tietosuoja

DORA Suomessa 2026: Finanssivalvonta ja digitaalinen häiriönsietokyky

DORA-asetusta on Suomessa sovellettu 17.1.2025 alkaen ilman siirtymäaikaa, ja sen toteutumista valvoo Finanssivalvonta. Asetus koskee yli 400 valvottavaa toimijaa: pankkeja, vakuutusyhtiöitä,…

4. heinäkuuta 2026
04Tietosuoja

Erityiset henkilötietoryhmät: GDPR 9 artiklan käsittelyehdot

Erityisiin henkilötietoryhmiin kuuluvien tietojen käsittely on lähtökohtaisesti kielletty. GDPR:n 9 artikla sisältää poikkeukset tähän kieltoon. Organisaation on tunnistettava sekä soveltuva poikkeus…

8. syyskuuta 2026
05Tietosuoja

GDPR 12 artikla: selkeä informointi ja tietopyyntöjen käsittely

GDPR:n 12 artikla määrää, miten rekisterinpitäjä kertoo henkilötietojen käsittelystä ja auttaa ihmisiä käyttämään oikeuksiaan. Tiedot on annettava selkeästi, ymmärrettävästi ja helposti saatavilla.…

8. syyskuuta 2026
06Tietosuoja

GDPR 14 artikla: muualta kerättyjen tietojen informointi

Yritys saa uuden yhteyshenkilön tiedot sopimuskumppanilta, täydentää asiakasrekisteriä julkisesta lähteestä tai ostaa ammatillisia yhteystietoja. Henkilö ei itse täyttänyt yrityksen lomaketta, mutta…

8. syyskuuta 2026
07Tietosuoja

GDPR-ohjelmisto pk-yrityksille 2026: valinta, ominaisuudet ja hinnat

Pk-yritykselle paras GDPR-ohjelmisto on kevyt, EU-isännöity alusta, joka automatisoi käsittelytoimien selosteen, tietopyynnöt ja käsittelysopimukset ilman kokopäiväisen tietosuojatiimin tarvetta.…

4. heinäkuuta 2026
08Tietosuoja

GDPR-ohjelmiston hinta 2026: mitä tietosuojaohjelmisto maksaa?

Hinta ei ole pelkkä kuukausilisenssi. Kokonaiskustannus (TCO) muodostuu neljästä osasta:

4. heinäkuuta 2026