Mobiililaitteiden hallinta eli MDM auttaa ottamaan käyttöön puhelimia ja tabletteja, jakamaan työasetuksia ja sovelluksia sekä rajaamaan pääsyä organisaation tietoihin. Sen vaikutus työntekijän laitteeseen riippuu kuitenkin omistuksesta, käyttömallista, rekisteröintitavasta ja käyttöjärjestelmästä. Sama ”poista laite” -toiminto voi yhdessä tilanteessa poistaa työprofiilin ja toisessa tyhjentää koko laitteen.
Toimiva MDM-ratkaisu määrittelee nämä erot ennen käyttöönottoa. Tässä oppaassa verrataan henkilökohtaisia ja yrityksen laitteita, kuvataan tietosuojan rajat ja laaditaan kuvitteelliselle huoltoyritykselle päätökset käyttöönotosta poistamiseen. Tekninen mahdollisuus ei yksin anna työnantajalle oikeutta kerätä kaikkea näkyvissä olevaa tietoa tai käyttää kaikkia hallintakomentoja.
Valitse käyttömalli ennen hallintaprofiilia
Yrityksen vain työhön tarkoitettu laite, yrityksen myös yksityiskäyttöön sallima laite ja työntekijän oma laite palvelevat eri tarpeita. Lyhenteitä COBO, COPE ja BYOD käytetään näistä malleista, mutta lyhenne ei ole oikeudellinen lupa eikä tarkka tekninen kuvaus. Kirjaa omistus ja sallittu käyttö tavallisella kielellä.
| Käyttömalli | Tavallinen tarve | Ennen käyttöönottoa ratkaistava asia |
|---|---|---|
| Yrityksen työlaite | Tehtävään soveltuva yhtenäinen ympäristö | Hallinnan laajuus, sovellukset ja palautus |
| Yrityksen laite, yksityiskäyttö sallittu | Työ- ja yksityiskäytön erottaminen | Mitä ylläpito näkee ja mitä tyhjennys poistaa |
| Työntekijän oma laite | Rajattu pääsy työpalveluihin | Vähäinen hallinnan laajuus ja vaihtoehtoinen työväline |
| Yhteiskäyttöinen tabletti | Rajattu tehtävä usealle käyttäjälle | Käyttäjän vaihtuminen, istuntojen sulkeminen ja tietojen poistuminen |
Jos työ vaatii laajoja hallintatoimia tai erityisen suojattua käsittelyä, omaan puhelimeen asennettava rajattu profiili ei välttämättä täytä tarvetta. Tällöin organisaatio voi valita työtehtävään yrityksen laitteen. Päätös tehdään tiedon ja työn vaatimusten perusteella, eikä työntekijän yksityisiä tietoja laajenneta hallinnan piiriin vain hankintakustannuksen välttämiseksi.
Android ja Apple: rekisteröintitapa ratkaisee
Googlen Android Enterprise -kuvaus erottaa työntekijän oman laitteen työprofiilin, yrityksen sekakäyttölaitteen työprofiilin ja kokonaan hallitun työlaitteen. Työprofiili erottaa työsovellukset ja tiedot henkilökohtaisesta profiilista. Yrityksen omistamassa laitteessa käytettävissä voi olla lisäksi laitetason rajoituksia, vaikka henkilökohtaisen profiilin sisältöä ei näytetä organisaatiolle.
Applen User Enrollment on suunniteltu käyttäjän omistamille laitteille. Hallinta kohdistuu organisaation tileihin, asetuksiin ja tietoihin, ja käytettävissä on rajattu joukko määrityksiä. Applen Device Enrollment on eri menetelmä, jossa hallinnan mahdollisuudet ovat laajemmat. Menetelmiä ei pidä sekoittaa saman MDM-tuotteen nimen alle.
Käyttöjärjestelmän, laitteen ja hallintapalvelun tuetut ominaisuudet tarkistetaan todellisesta yhdistelmästä. Android-työprofiili ja Applen User Enrollment eivät ole identtisiä toteutuksia. Yhden laitemallin onnistunut pilotti ei osoita toisen laitteen poistotoiminnon laajuutta tai sovellusten välistä tiedonsiirtoa.
Turvallisuusvaatimukset johdetaan käsittelystä
GDPR:n 32 artikla edellyttää riskin mukaista suojausta, mutta ei nimeä MDM-ohjelmistoa kaikkien mobiililaitteiden pakolliseksi hankinnaksi. Tarvittava hallinta voi käytännössä olla laajaa, jos laitteella käsitellään merkittävästi henkilötietoja. Säännöksen lähtökohta on tietosuoja-asetuksen turvallisuusvaatimus.
Määrittele ainakin laitteen tuettu ohjelmistoversio, lukitus, tietojen suojaus, työtilin tunnistautuminen, sallitut sovellukset ja pääsyn ehdot. Salasanapolitiikka ja monivaiheinen tunnistautuminen koskevat erityisesti työtilin suojaamista ja palautusmenettelyä. Pelkkä puhelimen lukituskoodi ei suojaa pilvitiliä kaikilta muualla tapahtuvilta kirjautumisilta.
Päivitysten kiireellisyys riippuu haavoittuvuudesta, altistumisesta ja käytettävissä olevasta korjauksesta. Kaikille päivityksille asetettu ”30 päivää” ei ole GDPR:n yleinen määräaika. Tuesta poistuneen laitteen tilannetta ei ratkaista odottamalla päivitystä, jota ei enää tule. Päätetään korvaava laite tai pääsyn rajaus ja seurataan toteutusta.
MDM:n ilmoittama sääntöjenmukaisuus on tekninen tila määriteltyihin ehtoihin nähden. Se ei todista koko käsittelyn lainmukaisuutta. Jos tiedot avautuvat henkilökohtaiseen pilvivarmuuskopioon tai suojaamattomaan sovellukseen, vihreä laitetila ei yksin riitä hyväksynnäksi.
Suomessa huomioidaan työntekijän tietosuoja
Työelämän tietosuojalain 3 § sallii vain työsuhteen kannalta välittömästi tarpeellisten henkilötietojen käsittelyn säännöksessä kuvatuissa tarkoituksissa. Tarpeellisuudesta ei voi poiketa työntekijän suostumuksella. Siksi laitehallinnan jokaiselle työntekijään yhdistyvälle tietoryhmälle pitää olla tehtävään liittyvä tarve.
Lain 21 § koskee teknisen valvonnan tarkoitusta, käyttöönottoa ja menetelmiä sekä sähköpostin ja tietoverkkojen käyttöä. Soveltuvan yhteistoimintalainsäädännön mukainen vuoropuhelu tai menettely käydään asianomaisissa organisaatioissa. Muissa säännöksen tarkoittamissa yrityksissä ja yhteisöissä työntekijöille tai heidän edustajilleen varataan ennen päätöstä tilaisuus tulla kuulluiksi. Tämän jälkeen tarkoitus ja menetelmät määritellään ja niistä tiedotetaan.
MDM-hanketta ei siis toteuteta pelkkänä taustalla tehtävänä asetuksen vaihtona, jos se sisältää säännöksen piiriin kuuluvaa teknistä valvontaa. Kerro työntekijälle, mitä tietoja ylläpito näkee, mihin niitä käytetään, kuka niitä käsittelee ja mitä eri poistotoiminnot tekevät. Työelämän tarpeellisuusvaatimuksen arviointi auttaa rajaamaan tietosisällön.
Täytetty hallintapäätös huoltoyritykselle
Kuvitteellisella Saarenhuollolla on 18 yrityksen työpuhelinta ja kuusi työntekijän omaa puhelinta, joilla käytetään rajatusti työkalenteria. Huoltotilausten henkilötiedot ja kohdekuvat sallitaan vain yrityksen työpuhelinten hyväksytyssä sovelluksessa. Omalla laitteella ei käsitellä työmääräysten liitteitä.
| Päätös | Yrityksen työpuhelin | Työntekijän oma laite |
|---|---|---|
| Käyttö | Työtehtävät | Rajattu kalenteri ja viestintä hyväksytyissä sovelluksissa |
| Hallintatapa | Käyttötarkoitukseen sopiva yritysrekisteröinti | Tuettu yksityisyyttä rajaava rekisteröinti tai työprofiili |
| Ylläpidon tiedot | Laite, ohjelmistoversio ja työasetusten tila | Vain rajatun hallinnan edellyttämät tiedot |
| Sijaintiseuranta | Ei jatkuvaa työntekijäseurantaa tässä ratkaisussa | Ei oteta käyttöön |
| Työsuhteen päättyminen | Työtiedot turvataan ja laite palautetaan | Työprofiili tai hallitut työtiedot poistetaan varmennetusti |
Yritys ei kerää henkilökohtaisen sovellusvalikoiman luetteloa analysoidakseen työntekijöiden elämäntapoja. Työlaitteiden sijaintiominaisuutta ei oteta jatkuvaan seurantaan sillä perusteella, että se on tuotteessa saatavilla. Kadonneen laitteen paikantamisen mahdollisuus ja ehdot arvioidaan erikseen ennen ominaisuuden käyttöönottoa.
Pilotti tehdään keksityillä työmääräyksillä ja erillisillä testilaitteilla. Siinä havaitaan, että asiakaskuva voidaan jakaa henkilökohtaiseen kuvapalveluun. Hyväksyntä jää avoimeksi, kunnes sovelluksen ja hallinnan tiedonsiirtorajat on korjattu tai työvaihe muutettu. Sisäänrakennettu tietosuoja näkyy tässä tietovirran rakenteellisena rajauksena.
Etätyhjennyksessä komento ja tulos erotetaan
Android Management API:n poistodokumentaatio havainnollistaa eroa: WIPE palauttaa yrityksen omistaman laitteen tehdasasetuksiin mutta poistaa henkilökohtaisesta laitteesta työprofiilin. Omistuksen luovuttamiseen tarkoitettu RELINQUISH_OWNERSHIP toimii eri tavalla ja säilyttää henkilökohtaisen profiilin tiedot siinä kuvatussa tilanteessa. Nämä ovat kyseisen teknisen rajapinnan toimintoja, eivät yleispäteviä kuvauksia kaikkien MDM-tuotteiden painikkeista.
Samassa dokumentaatiossa laiterekisterimerkinnän poistaminen ei takaa, että tyhjennys toteutuu: pitkään verkosta poissa oleva laite voi jäädä tavoittamatta. Siksi poistopyynnön lähettäminen, laitteen kuittaus ja toteutuksen varmistaminen ovat eri tiloja. Palvelun inventaariosta kadonnut rivi ei ole todiste työtietojen tuhoutumisesta.
Saarenhuollon työntekijän oma puhelin katoaa. Yritys sulkee työtilin istuntoja ja käyttöoikeuksia soveltuvin keinoin, lähettää työprofiilin poistopyynnön ja seuraa sen tilaa. Laite ei vastaa. Tapausta ei suljeta ”poistettu”-merkinnällä, vaan arvioidaan, mitä tietoja laitteelle jäi, miten ne on suojattu ja mitä lisätoimia tarvitaan. Tietoturvaloukkauksen käsittely käynnistyy, jos tapahtuma sitä edellyttää.
Hallintapalvelu on itse tärkeä suojattava järjestelmä
MDM-ylläpitäjä voi muuttaa suuren laitejoukon asetuksia tai käynnistää poistoja. Hallinnan käyttöoikeudet rajataan tehtäviin, ylläpitotunnukset suojataan ja merkittävistä toimista kerätään tarpeelliset lokit. Päivittäinen tukityö ei välttämättä tarvitse oikeutta koko laitekannan tyhjentämiseen.
Saarenhuolto erottaa tukihenkilön oikeuden tarkistaa laitteen tila laajojen komentojen antamisesta. Joukkotyhjennystä ei käytetä tavallisena poistumistapana. Väärän laitevalinnan riskiä vähennetään tarkistamalla omistaja, tunniste, rekisteröintitapa ja komennon laajuus ennen toimenpidettä. Tämä on yrityksen valitsema toimintatapa, ei jokaisen yksittäisen komennon lakisääteinen kahden hyväksyjän vaatimus.
Toimittajan rooli, alikäsittelijät ja mahdolliset kansainväliset pääsyt selvitetään. Käsittelysopimus tarvitaan, kun palvelu käsittelee henkilötietoja organisaation lukuun. Vaikutustenarvioinnin tarve tutkitaan todellisen valvonnan, tietojen ja riskien perusteella; BYOD-lyhenne ei yksin ratkaise, onko arvio pakollinen.
Käyttöönotosta käytöstä poistoon
Pidä laiteluettelossa omistaja, käyttömalli, rekisteröintitapa, vastuuhenkilö ja päivitystuen tilanne. Järjestelmäkartoitukseen liitetään työpalvelut, joihin laite pääsee. Työntekijän tehtävän vaihtuessa poistetaan vanhat oikeudet eikä vain lisätä uusia.
Yhteiskäyttöisellä tabletilla Saarenhuolto kokeilee lisäksi käyttäjän vaihtamista kesken työpäivän. Ensimmäisen asentajan asiakasliite jää aluksi sovelluksen esikatseluun, vaikka työtili on kirjattu ulos. Pelkkä uuden käyttäjän tunnistautuminen ei siis erota istuntoja riittävästi. Yritys muuttaa istunnon sulkemista ja paikallisen välimuistin käsittelyä sekä toistaa kokeen verkkoyhteyden ollessa poikki. Hyväksyttävässä tuloksessa seuraava asentaja ei näe edellisen tehtävän tietoja. Jos sovellus ei tue tätä luotettavasti, tabletin yhteiskäyttö rajataan pois kyseisestä työstä ja käytetään henkilökohtaisesti osoitettuja työvälineitä. Laiteluetteloon merkitään toteutunut käyttömalli, jotta tuki ei myöhemmin palauta yhteiskäyttöä oletusasetuksena.
Ennen korjaamolle lähettämistä selvitetään, mitä tietoja laitteelle jää ja miten ne suojataan. Poistossa varmistetaan myös aktivointilukitukset, organisaation tilit ja mahdolliset palautuksen estävät sidokset. Yrityksen luovuttaminen henkilölle omaksi on eri tapahtuma kuin laitteen palautuminen yrityksen uudelle työntekijälle.
Lopputarkistus osoittaa käytännössä neljä asiaa: oikea käyttäjä pääsee työpalveluun, väärä käyttäjä ei pääse, yksityinen aineisto pysyy sovitun hallinnan ulkopuolella ja työtietojen poistaminen toimii valitussa käyttömallissa. Näiden havaintojen perusteella voidaan päättää, soveltuuko ratkaisu aiottuun työhön ja mitä pitää korjata ennen laajempaa käyttöönottoa.