Siirry sisältöön
Legiscope
Valikko
Tietosuoja

Palautumissuunnitelma: RTO, RPO ja varmuuskopioiden palautus

Palautumissuunnitelman RTO, RPO, varmuuskopiot ja palautuksen järjestys. Mukana täytetty ajanvarauspalvelun harjoitusesimerkki.

Saatavilla myös:Italiano·Português·Svenska·Dansk·Norsk

Palautumissuunnitelma kertoo, miten tietojärjestelmät ja niiden tukema toiminta palautetaan häiriön jälkeen. Siinä yhdistyvät palautuksen järjestys, varmuuskopiot, puhdas ympäristö, käyttöoikeudet, vastuuhenkilöt ja toiminnan hyväksyntä. Varmuuskopio on yksi näistä osista: tallessa oleva tietokanta ei vielä tarkoita, että asiakkaat voivat käyttää palvelua.

RTO kuvaa tavoiteltua palautumisaikaa ja RPO tavoiteltua palautuspistettä eli sitä, kuinka vanhaan tietotilanteeseen voidaan joutua palaamaan. Tavoitteet päätetään toiminnan vaikutusten perusteella ja niiden toteutuminen osoitetaan harjoituksessa. Tässä oppaassa laaditaan kuvitteelliselle ajanvarauspalvelulle palautusketju ja käsitellään myös tilanne, jossa asetettu tavoite ei täyty.

Palautuminen osana jatkuvuutta

Jatkuvuussuunnitelma kattaa toiminnan jatkamisen laajemmin: ihmiset, tilat, viestinnän, väliaikaiset työtavat ja kriittiset palvelut. Palautumissuunnitelma keskittyy järjestelmien ja tietojen saamiseen takaisin käyttökelpoiseen, riittävän turvalliseen tilaan. Molempien on perustuttava samaan käsitykseen toiminnan tärkeysjärjestyksestä.

Esimerkiksi ajanvarauspalvelun häiriössä asiakaspalvelu voi kirjata kiireellisiä muutoksia väliaikaiseen rajattuun luetteloon. Tämä ei yksin palauta palvelua, mutta auttaa toimintaa siihen asti. Palautussuunnitelman on myöhemmin ratkaistava, miten luettelon muutokset sovitetaan palautettuun tietokantaan ilman kaksoisvarauksia tai kadonneita peruutuksia.

GDPR:n 32 artikla edellyttää riskin mukaista turvallisuutta ja mainitsee kyvyn palauttaa henkilötietojen saatavuus ja pääsy tietoihin oikea-aikaisesti fyysisen tai teknisen häiriön jälkeen. Artikla edellyttää myös menettelyä turvatoimien tehokkuuden säännölliseen testaamiseen ja arviointiin. Se ei aseta kaikille organisaatioille samaa neljän tunnin palautusaikaa. Lähtökohta löytyy tietosuoja-asetuksen 32 artiklasta.

RTO ja RPO pitää määritellä täsmällisesti

RTO-tavoitteeseen kirjataan, mistä ajan laskenta alkaa ja milloin palvelu katsotaan palautuneeksi. Jos tavoite koskee asiakkaan käyttökelpoista ajanvarausta, pelkkä tietokantaprosessin käynnistyminen ei ole loppupiste. Mukaan voivat kuulua häiriön havaitseminen, päätöksenteko, ympäristön rakentaminen, tiedon palautus ja toiminnallinen hyväksyntä.

RPO ilmaisee hyväksyttävän palautuspisteen suhteessa häiriöön. Jos tavoite on 30 minuuttia, palautettavan aineiston on oltava niin ajantasaista, ettei menetettävä tietoväli ylitä tätä tavoitetta määritellyssä tilanteessa. Varmuuskopioinnin ajastaminen puolen tunnin välein ei yksin osoita tavoitteen täyttymistä: ajon epäonnistuminen, kopion siirto tai viimeisen kopion saastuminen voi muuttaa palautuspistettä.

Traficomin NIS-valvoville viranomaisille antaman suosituksen varmuuskopioita käsittelevä kohta yhdistää palautettavan tiedon ajantasaisuuden ja palautusjärjestelmän riittävän nopeuden. Kyse on kyseiseen valvontakontekstiin laaditusta suosituksesta ja toteutusesimerkeistä, ei jokaisen suomalaisen yrityksen samansisältöisestä velvoitteesta.

Täytetty tavoite ajanvarauspalvelulle

Kuvitteellinen Varasatama hoitaa palveluyrityksen ajanvarauksia. Johto ja toiminnan omistaja arvioivat, että uusia varauksia voidaan häiriössä vastaanottaa väliaikaisesti, mutta samaan vuoroon tehtävät päällekkäiset varaukset aiheuttaisivat nopeasti ongelmia. Yritys asettaa seuraavat omat tavoitteensa:

Palvelun osa RTO RPO Palautumisen hyväksymisehto
Ajanvaraus Neljä tuntia häiriön alkamisesta 30 minuuttia Uusi varaus, muutos ja peruutus toimivat oikein
Hallinnon raportointi Yksi työpäivä Edellisen päivän tiedot Raportti vastaa tarkistettua varausaineistoa
Vanhojen liitteiden arkisto Kaksi työpäivää Edellisen päivän tiedot Oikea liite avautuu vain oikealle käyttäjäryhmälle

Nämä ovat kuvitteellisen toiminnan päätöksiä. Ne eivät ole yleisiä toimialan oletusarvoja. Yritys selvittää ennen hyväksyntää, miten pitkä tiedonmenetys vaikuttaisi asiakkaisiin ja millä menetelmällä puuttuvat muutokset voidaan tarvittaessa rekonstruoida. Jos tavoitetta ei saavuteta nykyisellä ratkaisulla, päätetään teknisestä muutoksesta tai todellisen palvelutason uudelleenarvioinnista asianmukaisten velvoitteiden rajoissa.

Varmuuskopioiden kattavuus ja erottaminen

Kyberturvallisuuskeskuksen ohje muistuttaa liiketoimintatietojen lisäksi järjestelmäasetusten varmistamisesta sekä varmuuskopioiden suojaamisesta. Ohjeen 3–2–1-periaatteessa tieto on vähintään kolmessa paikassa, vähintään kahdella laitteella tai medialla ja yksi kopio kokonaan erillisessä paikassa. Tämä on hyödyllinen varautumisperiaate, jonka toteutus sovitetaan ympäristöön.

Kopioi palautukseen tarvittavat tiedot, sovellusasetukset, käyttöönottokuvaukset ja muut riippuvuudet. Selvitä myös, miten salausavaimet, varmenteet ja palautuksen tunnukset saadaan käyttöön häiriössä. Salatun kopion olemassaolo ei auta, jos ainoa purkuavain katoaa saman palvelimen mukana.

Varasatama erottaa varmuuskopioiden hallinnan tavallisista käyttäjätunnuksista ja suojaa säilytettyjä versioita luvattomalta poistamiselta. Organisaatio tarkistaa oikeudet myös tilanteessa, jossa tuotannon ylläpitotunnus on kaapattu. Pelkkä kopion sijoittaminen toiseen pilvikansioon ei osoita riippumattomuutta, jos samalla tunnuksella voi poistaa molemmat.

Muuttumaton säilytys tai verkkoyhteydestä erotettu kopio voi auttaa, mutta niiden nimet eivät yksin todista toimivuutta. Tarkista lukituksen kesto, hallinnolliset ohitusmahdollisuudet, avainten saatavuus ja palautuksen käytännön toiminta. GDPR ei anna kaikille varmuuskopioille yleistä 30 päivän muuttumattomuusaikaa.

Valitse palautusympäristö tavoitteen mukaan

Valmiina oleva varaympäristö voi lyhentää käynnistysaikaa, mutta se tarvitsee ylläpitoa, yhteyksiä ja kapasiteettia. Osittain valmisteltu ympäristö vaatii enemmän rakentamista. Pelkkä varattu tila tai yleinen pilvipalvelusopimus ei tarkoita, että tarvittavat resurssit ja käyttöoikeudet ovat häiriöhetkellä saatavilla.

Replikointi voi vähentää tiedonmenetystä ja parantaa saatavuutta, mutta virheellinen muutos tai haitallinen poisto voi siirtyä myös replikoituun kopioon. Siksi replikointi ja palautettavat varmuuskopioversiot palvelevat eri tilanteita. Synkroninenkaan replikointi ei automaattisesti ratkaise kaikkia RPO-ongelmia, jos koko tapahtumaketjun eheyttä tai riippuvuuksia ei ole arvioitu.

Varasatama valitsee valmiiksi kuvatun erillisen ympäristön, jonka käynnistäminen on harjoiteltu. Se tarkistaa lisenssit, verkkoyhteydet ja kapasiteetin. Järjestelmäkartoitus osoittaa, että ajanvaraus riippuu tunnistautumisesta, tietokannasta, nimipalvelusta ja viestijonosta. Näiden järjestys merkitään palautusohjeeseen.

Palautuksen järjestys ja päätöksenteko

Suunnitelmassa nimetään henkilö, joka käynnistää palautuksen, sekä varahenkilö ja tilanteet, joissa päätös tehdään. Kriteeri voi olla tuotannon arvioitu pitkittyvä käyttökatko tai havainto, jonka vuoksi ympäristöön ei enää voida luottaa. Ohjetta pitää voida käyttää myös silloin, kun tavallinen sähköposti tai dokumenttipalvelu on poissa käytöstä.

Varasataman järjestys on seuraava: eristä vaurioitunut ympäristö, varmista puhdas hallintayhteys ja tunnukset, rakenna tunnistautumisen riippuvuudet, palauta tietokanta ja sovellus, tarkista asetukset ja oikeudet, sovita puuttuvat tapahtumat sekä tee käyttäjän toiminnallinen tarkistus. Vasta tämän jälkeen liikenne avataan asiakkaille.

Jokaisella vaiheella on valmistumiskriteeri. Tietokannan palautuksen jälkeen tarkistetaan esimerkiksi viimeinen johdonmukainen varaus ja sen aikaleima. Viestijonon käynnistäminen ei saa lähettää vanhoja vahvistuksia uudelleen hallitsemattomasti. Toiminnan omistaja tarkistaa varauksen tekemisen, perumisen ja oikean vapaan ajan näkymisen; tekninen ylläpitäjä ei hyväksy asiakkaan työvaiheita hänen puolestaan.

Kiristyshaittaohjelmassa nopeus ei yksin riitä

Jos järjestelmän luottamus on menetetty, viimeisimmän kopion palauttaminen samaan ympäristöön voi palauttaa myös hyökkääjän pääsyn. NCSC:n haittaohjelmaohje korostaa puhtaita laitteita, palautettavien kopioiden tarkastamista ja erillisiä varmuuskopioita. Palautuksen yhteydessä selvitetään myös alkuperäinen pääsyreitti ja korjataan sen mahdollistaneet puutteet.

Säilytä selvityksen tarvitsema näyttö hallitusti ennen hävittäviä toimenpiteitä. Lokitus voi auttaa määrittämään, kuinka pitkälle menneisyyteen on tutkittava ja mikä palautuspiste on luotettava. Pelkkä haittaohjelmaskannauksen puhdas tulos ei ole ehdoton todistus siitä, ettei aineistossa tai ympäristössä ole haitallisia muutoksia.

Palvelun palautuminen ei myöskään ratkaise mahdollisen tietovuodon seurauksia. Tietoturvaloukkauksen ilmoittamisen arviointi jatkuu erillisenä tehtävänä, vaikka saatavuus olisi saatu takaisin. Tietojen kopiointia hyökkääjälle ei peruuteta varmuuskopion palauttamisella.

Harjoituksen täytetty tulos

Varasataman kuvitteellinen harjoitus alkaa kello 9.00. Tavoite on käyttökelpoinen ajanvaraus kello 13.00 mennessä. Tietokanta palautuu kello 11.40, mutta sovellus ei pääse viestipalveluun, koska palautusohjeesta puuttuu uuden ympäristön sallittava osoite. Korjaus valmistuu kello 13.20 ja toiminnallinen hyväksyntä kello 13.45. Toteutunut palautumisaika on neljä tuntia ja 45 minuuttia, joten neljän tunnin tavoite ei täyttynyt.

Viimeinen johdonmukainen varaus on kello 8.10. Häiriön alkuun jää 50 minuuttia, joten myöskään 30 minuutin RPO-tavoite ei täyty: tietoa joudutaan palauttamaan liian vanhaan pisteeseen. Yritys ei kirjaa harjoitusta onnistuneeksi pelkän avautuvan etusivun perusteella. Se korjaa kopioiden siirron viiveen ja viestipalvelun valmistelun sekä toistaa näitä puutteita koskevan harjoituksen.

Harjoitustiheys valitaan riskien, muutosten ja soveltuvien erityisvelvoitteiden perusteella. Yksittäisen tiedoston palautus ja koko palveluketjun harjoitus antavat erilaista näyttöä. Kaikkien organisaatioiden ei tarvitse katkaista tuotantoa samalla vuosittaisella aikataululla, mutta suunnitelman toimivuudesta tarvitaan tarkoitukseen sopivaa ajantasaista näyttöä.

Paluu normaaliin ja suunnitelman ylläpito

Varaympäristöstä palaaminen suunnitellaan yhtä huolellisesti kuin siihen siirtyminen. Määrittele, mikä tietokanta on kulloinkin määräävä, milloin uudet kirjoitukset keskeytetään ja miten häiriön aikana syntyneet muutokset sovitetaan. Muuten kahden ympäristön rinnakkainen käyttö voi synnyttää ristiriitaisia asiakastietoja.

Tarkista palautuksen jälkeen myös poistetut tiedot ja markkinointikiellot. Vanha varmuuskopio voi palauttaa tietoja, joiden käyttö oli jo lopetettu. Poistojen ja muiden rajoitusten yhteensovitus kuuluu palautuksen hyväksyntään. Tilapäiset laajennetut käyttöoikeudet puretaan ja harjoitusta tai häiriötä varten tehdyt ylimääräiset kopiot käsitellään sovitun säilytysratkaisun mukaan.

Osoitusvelvollisuuden dokumentointiin tallennetaan suunnitelman versio, toteutuneet ajat, palautuspiste, hyväksyntä ja korjaustoimet. Uusi toimittaja, muuttunut tunnistautuminen tai kasvava tietomäärä voi muuttaa palautuskykyä. Suunnitelman arvo näkyy siinä, että seuraava päivystäjä pystyy palauttamaan oikean palvelun oikeassa järjestyksessä ja tunnistamaan, milloin turvallinen käyttöönotto ei vielä ole mahdollista.

L
Kirjoittanut
Legiscope
Legiscope

Vie ohjeistus käytäntöön

Katso, miten Legiscope yhdistää tietosuojarekisterit, lähdeaineiston ja tarkastettavan työn.

Varaa räätälöity esittely
Jatka lukemista

Aiheeseen liittyvät artikkelit

01Tietosuoja

Automaattinen henkilötietojen käsittely ja GDPR:n soveltamisala

GDPR:n tarkoittama automaattinen henkilötietojen käsittely ei edellytä tekoälyä, robottia tai koneen itsenäistä päätöstä. Tavallinen asiakastietojen tallentaminen tietokoneelle voi kuulua sen…

8. syyskuuta 2026
02Tietosuoja

Automaattiset päätökset: GDPR 22 artiklan rajat ja suojatoimet

GDPR:n 22 artikla koskee päätöksiä, jotka perustuvat pelkästään automaattiseen käsittelyyn ja joilla on henkilöön kohdistuvia oikeusvaikutuksia tai vastaavalla tavalla merkittäviä vaikutuksia. Kyse…

8. syyskuuta 2026
03Tietosuoja

DORA Suomessa 2026: Finanssivalvonta ja digitaalinen häiriönsietokyky

DORA-asetusta on Suomessa sovellettu 17.1.2025 alkaen ilman siirtymäaikaa, ja sen toteutumista valvoo Finanssivalvonta. Asetus koskee yli 400 valvottavaa toimijaa: pankkeja, vakuutusyhtiöitä,…

4. heinäkuuta 2026
04Tietosuoja

Erityiset henkilötietoryhmät: GDPR 9 artiklan käsittelyehdot

Erityisiin henkilötietoryhmiin kuuluvien tietojen käsittely on lähtökohtaisesti kielletty. GDPR:n 9 artikla sisältää poikkeukset tähän kieltoon. Organisaation on tunnistettava sekä soveltuva poikkeus…

8. syyskuuta 2026
05Tietosuoja

GDPR 12 artikla: selkeä informointi ja tietopyyntöjen käsittely

GDPR:n 12 artikla määrää, miten rekisterinpitäjä kertoo henkilötietojen käsittelystä ja auttaa ihmisiä käyttämään oikeuksiaan. Tiedot on annettava selkeästi, ymmärrettävästi ja helposti saatavilla.…

8. syyskuuta 2026
06Tietosuoja

GDPR 14 artikla: muualta kerättyjen tietojen informointi

Yritys saa uuden yhteyshenkilön tiedot sopimuskumppanilta, täydentää asiakasrekisteriä julkisesta lähteestä tai ostaa ammatillisia yhteystietoja. Henkilö ei itse täyttänyt yrityksen lomaketta, mutta…

8. syyskuuta 2026
07Tietosuoja

GDPR-ohjelmisto pk-yrityksille 2026: valinta, ominaisuudet ja hinnat

Pk-yritykselle paras GDPR-ohjelmisto on kevyt, EU-isännöity alusta, joka automatisoi käsittelytoimien selosteen, tietopyynnöt ja käsittelysopimukset ilman kokopäiväisen tietosuojatiimin tarvetta.…

4. heinäkuuta 2026
08Tietosuoja

GDPR-ohjelmiston hinta 2026: mitä tietosuojaohjelmisto maksaa?

Hinta ei ole pelkkä kuukausilisenssi. Kokonaiskustannus (TCO) muodostuu neljästä osasta:

4. heinäkuuta 2026