Siirry sisältöön
Legiscope
Valikko
Tietosuoja

Tietoturvan perustoimet: toteutus ja vastuut pienessä organisaatiossa

Toteuta tietoturvan perustoimet pienessä organisaatiossa: tilit, päivitykset, palautus, laitteet ja hälytykset. Mukana täytetty vastuunjako.

Tietoturvan perustoimet muuttuvat hyödyllisiksi vasta, kun joku toteuttaa ne, tarkistaa niiden toiminnan ja huolehtii poikkeuksista. Pienessä organisaatiossa sama henkilö voi vastata useasta asiasta, mutta sähköpostin, maksamisen ja varmuuskopioiden ei pidä jäädä yhden tavoittamattoman ylläpitäjän varaan. Työ alkaa tärkeimmistä palveluista ja havaituista puutteista.

Tässä oppaassa kuvitteellinen Satamakaluste Oy rakentaa perusturvan toteutussuunnitelman. Yrityksessä on 28 työntekijää, kaksi toimipistettä, ulkoinen IT-kumppani ja pilvessä toimiva tilausjärjestelmä. Esimerkin aikataulut ja luvut ovat suunnitteluratkaisuja, eivät viranomaisen määräämiä yleisiä määräaikoja. Lopputuloksena syntyy priorisoitu työjono, täytetty vastuunjako ja käytännön hyväksymisperusteet.

Valitse ensin toiminta, jonka pitää onnistua

Satamakalusteen johto nimeää kolme suojattavaa toimintoa: tilausten vastaanottamisen, toimitusten ohjaamisen ja palkkojen maksamisen. Niiden avulla määritellään tärkeät järjestelmät, käyttäjät ja kumppanit. Verkkosivun värivirhe ei saa samaa kiireellisyyttä kuin sähköpostitili, jonka kautta voidaan muuttaa toimittajan maksutietoja.

Traficomin ohje painottaa kriittisten palvelujen tunnistamista, johdon vastuuta, tunnistautumisen suojaa, päivityksiä ja palautumista. Se ei esitä toimenpiteitä kaikille samassa suoritusjärjestyksessä. Organisaation on priorisoitava ne omista lähtökohdistaan. Kyberturvallisuuden vahvistaminen suomalaisissa organisaatioissa.

Kartoitukseen otetaan yrityksen ostamat palvelut, omat laitteet, toimipisteiden verkkolaitteet ja työntekijöiden itsenäisesti käyttöön ottamat sovellukset. Satamakalusteen varastossa löytyy tabletti, jota ei näy IT-kumppanin laiteluettelossa. Se käyttää yhteistä tilaustunnusta. Tämä havainto muuttaa työjärjestystä: laitetta ja tunnusta ei voi jättää odottamaan seuraavan vuoden kokonaisuudistusta.

Järjestelmien ja riippuvuuksien kartoitus auttaa yhdistämään palvelun omistajan, laitteen ja tiedon liikkumisen. Luettelon tarkkuus kasvaa työn aikana. Kiireellisen pääsypuutteen korjaamista ei silti lykätä siksi, että koko organisaation kartta on vielä kesken.

Täytetty lähtötilanne: viisi havaintoa, viisi päätöstä

Havainto Mahdollinen seuraus Satamakalusteen ensimmäinen päätös
Kahdelta sähköpostitililtä puuttuu monivaiheinen tunnistautuminen Varastettu salasana voi avata asiakasviestit Käyttöönotto yhdessä käyttäjien kanssa ja palautustavan varmistus
Varastotabletti käyttää yhteistä tunnusta Käyttöä ja poistuvan työntekijän oikeuksia ei voida erottaa Henkilökohtaiset tunnukset ja tabletin liittäminen hallintaan
Varmuuskopiointiraportti näyttää vihreää, palautusta ei ole kokeiltu Kopio voi olla olemassa mutta palautusketju ei toimi Erillinen tilausaineiston palautuskoe
Reitittimen ylläpitovastuu on epäselvä Päivitys jää kummankin osapuolen oletuksen varaan IT-kumppanille nimetty vastuu ja nykyversion tarkistus
Maksutietojen muutos hyväksytään sähköpostilla Kaapattu viestiketju voi ohjata maksun väärin Varmistus ennestään tunnetusta yhteystiedosta

Taulukossa jokainen päätös liittyy havaittuun toimintatapaan. Yleinen merkintä ”henkilöstö koulutettu” ei korvaisi maksutietojen varmennusta, eikä uuden suojausohjelman hankinta korvaisi reitittimen ylläpitovastuuta. Osa muutoksista vaatii tekniikkaa, osa selkeän ohjeen ja henkilön, joka käyttää sitä.

IT-kumppani saa teknisen toteutuksen tehtävälistan. Toimitusjohtaja omistaa priorisoinnin ja resurssit. Talouspäällikkö hyväksyy maksamisen uuden menettelyn. Näin tekninen asentaja ei joudu yksin ratkaisemaan liiketoiminnan keskeytyksen hyväksyttävyyttä tai henkilöstön työn järjestämistä.

Ensimmäinen kokonaisuus: tilit, päivitykset ja palautus

Satamakaluste aloittaa sähköpostista ja ylläpidosta. Käyttäjille järjestetään ohjattu monivaiheisen tunnistautumisen käyttöönotto. Samalla kirjataan, miten toimitaan kadonneen puhelimen tapauksessa ja kuka vahvistaa henkilöllisyyden palautuksessa. Salasanapolitiikka ja palautusmenettely muodostavat yhden kokonaisuuden: vahvaa kirjautumista ei pidä voida kiertää heikolla tukipuhelulla.

Ylläpitäjälle luodaan erillinen hallintatunnus. Tavallinen sähköposti ja verkkoselailu hoidetaan arkityön tunnuksella. Ylimääräiset oikeudet poistetaan myös vanhalta konsultilta, jonka projekti päättyi jo aiemmin. Sovelluksen käyttäjäluetteloa verrataan henkilöstöluetteloon ja voimassa oleviin kumppanisopimuksiin; pelkkä kirjautumisten puuttuminen ei osoita, että tunnus olisi poistettu.

Päivityksissä tarkastetaan ensimmäiseksi julkiseen verkkoon näkyvät laitteet ja palvelut. IT-kumppani selvittää reitittimen version, valmistajan tuen ja saatavilla olevat korjaukset. Traficomin ohje edellyttää ohjeistuksessaan kykyä reagoida riskiarvion perusteella muutamassa päivässä; sitä ei käsitellä kaikkia ohjelmia koskevana lakisääteisenä päivitysrajana. Välitöntä hyväksikäyttöä koskeva tieto voi vaatia nopeamman rajoituksen.

Varmuuskopion palautuksessa IT-kumppani käyttää erillistä ympäristöä ja sovittua aineistoa. Tilauspäällikkö tarkistaa, että tilausrivit, toimitusosoitteet ja liitteet todella avautuvat. Ensimmäinen koe epäonnistuu, koska liitteiden salausavaimen palautusohje puuttuu. Tehtävää ei suljeta onnistuneen kopiointiraportin perusteella. Avainmenettely korjataan ja sama palautus toistetaan.

Toinen kokonaisuus: laitteet, verkko ja etätyö

Varastotabletin hallintaan liittäminen paljastaa vanhentuneen käyttöjärjestelmän. Yritys selvittää päivitysmahdollisuuden ja päättää vaihtaa laitteen, kun valmistajan tukea ei enää ole saatavissa sen tarvitsemaan versioon. Siirtymäajaksi laitteen käyttö rajataan yhteen tarkoitukseen ja sen yhteydet erotetaan toimiston muista järjestelmistä. Rajaus ei muutu pysyväksi poikkeukseksi ilman uutta päätöstä.

Kannettaville määritellään yhtenäinen perustaso: tuettu ohjelmisto, hallitut päivitykset, tarpeettomien paikallisten oikeuksien poisto, lukitus ja levyn salaus. Windows- ja Linux-järjestelmien koventaminen kuvaa asetusten valinnan ja kokeilun tarkemmin. Satamakaluste aloittaa kahdesta erilaisesta työroolista, jotta tulostus, etäkäyttö ja tilausohjelma voidaan tarkistaa ennen laajaa käyttöönottoa.

Vierailijaverkosta kokeillaan yhteyttä varaston tulostimeen ja hallintasivulle. Yhteys onnistuu, vaikka verkon nimessä lukee ”vieras”. Verkkokumppani korjaa säännöt ja dokumentoi uusintakokeen. Erillinen verkkonimi ei siis yksin todista eristystä. Käytännön tarkistus kohdistetaan siihen yhteyteen, jonka pitäisi olla estetty.

Etätyössä työntekijä tarvitsee hyväksytyn laitteen ja toimivan tukikanavan. Matkalla rikkoutuneen koneen korvaamista henkilökohtaisella laitteella ei jätetä työntekijän arvauksen varaan. Mobiililaitteiden hallinnan menettelyyn lisätään lainalaite ja kiireellisen käyttöoikeuspyynnön käsittely. Turvallinen ohje on käyttökelpoinen myös silloin, kun työpäivä ei suju suunnitelman mukaan.

Kolmas kokonaisuus: havaitse ja reagoi

Hälytysten seuranta alkaa jo ensimmäisten muutosten yhteydessä. Sitä ei lykätä pitkän kehitysohjelman viimeiseksi vaiheeksi. Satamakaluste valitsee aluksi kolme tapahtumaa, joihin se pystyy reagoimaan: ylläpitäjän oikeuksien muutos, epäilyttävä kirjautuminen ja varmuuskopioinnin toistuva epäonnistuminen. Kullekin määritellään vastaanottaja ja varahenkilö.

Lokituksen suunnitelmassa erotetaan tarvittava tapahtumatieto käyttäjien viestien sisällöstä. Pienen yrityksen ei tarvitse kerätä kaikkea mahdollista ”varmuuden vuoksi”. Satamakalusteen IT-kumppani näyttää, mistä epäilyttävän kirjautumisen aika, tunnus ja istunnon tiedot löytyvät. Yritys sopii myös, kuka saa tarkastella aineistoa ja miten sitä suojataan.

Harjoituksessa työntekijä ilmoittaa hyväksyneensä yllättävän kirjautumispyynnön. Päivystäjä kirjaa ajan, ottaa yhteyden IT-kumppaniin, rajaa tilin käyttöä ja selvittää istunnot sekä mahdolliset viestien edelleenlähetyssäännöt. Pelkkää salasanan vaihtoa ei merkitä koko selvityksen päätökseksi. Talouspäällikkö tarkistaa samanaikaisesti, onko tilin kautta käsitelty maksutietojen muutoksia.

Henkilötietoihin kohdistuva tapahtuma arvioidaan erikseen tietoturvaloukkauksen käsittelyprosessissa. Kaikki tekniset hälytykset eivät ole ilmoitettavia henkilötietojen loukkauksia, mutta epäselvää tapahtumaa ei jätetä tutkimatta. Tekninen selvitys antaa tiedot vaikutusten ja mahdollisten ilmoitusten arvioimiseen.

Kouluta todellisella työtilanteella

Satamakaluste käyttää perehdytyksessä kolmea omaa työnkulkua: uusi maksutili, yllättävä kirjautumispyyntö ja väärälle asiakkaalle valittu liite. Harjoituksessa työntekijä saa pysäyttää maksun ja pyytää toisen henkilön tarkistusta. Tarkoitus on tehdä epäselvän tilanteen ilmoittamisesta helppoa, jotta ongelma ei jää piiloon kiireen tai nolostumisen vuoksi.

Britannian NCSC:n pienorganisaatioiden oppaassa perusturvaa lähestytään sähköpostin, tärkeiden verkkotilien, laitteiden, kopioiden ja huijausten tunnistamisen kautta. Sen käytännön ohjeet ovat hyödyllistä tukimateriaalia; brittiläisiä tilastoja tai sääntelyä ei pidä tulkita Suomen yrityksiä koskeviksi vaatimuksiksi. NCSC:n pienorganisaatioiden opas.

Perehdytyksestä kirjataan toteutus, mutta osallistumislista ei yksin osoita menettelyn toimivuutta. Satamakalusteen kokeessa sijainen ei löydä maksutilin varmennukseen tarvittavaa vanhaa yhteystietoa. Yritys lisää vahvistetut toimittajayhteydet taloushallinnon ohjeeseen ja harjoittelee saman tilanteen uudelleen. Tämä korjaa työn esteen paremmin kuin uuden yleisen koulutuskalvon lähettäminen.

Hyväksy työ näyttöä vasten

Toimenpide Pelkkä toteutusmerkintä Satamakalusteen hyväksymisnäyttö
Monivaiheinen tunnistautuminen Asetus kytketty päälle Kaikki sovitut käyttäjät mukana, poikkeukset nimetty ja palautus kokeiltu
Päivityshallinta Automaattipäivitys käytössä Hallintaraportti näyttää myös päivittämättä jääneen laitteen ja vastuuhenkilön
Varmuuskopiointi Kopiointityö onnistui Valittu tilaus liitteineen palautettu ja sisältö tarkistettu
Vierasverkon eristys Verkko nimetty erilliseksi Kielletty yhteys ei onnistu tarkistuksessa
Hälytyspäivystys Yhteinen postilaatikko luotu Harjoitusviesti tavoitti nimetyn henkilön ja sijaisen

Hyväksynnän jälkeen tehtävä siirtyy ylläpitoon. IT-kumppani raportoi poikkeukset, ja palvelun omistaja päättää niiden korjauksesta. Jos raportti näyttää vain toteutettujen toimenpiteiden määrän, johto ei näe suojaamatta jäänyttä kriittistä laitetta. Satamakaluste seuraa siksi kattavuutta, avoimia puutteita ja kokeiden tuloksia yhdessä.

Satamakaluste lisää uuden laitteen hankintaan vastaanottotarkistuksen: laitteen on näyttävä hallinnassa, päivitysten toimittava ja käyttäjän oikeuksien vastattava työroolia ennen luovutusta. Poistuvan laitteen osalta kirjataan tietojen siirto, tyhjennys ja tunnusten sulkeminen. Näin saavutettu kattavuus ei alene heti seuraavan työntekijän aloittaessa tai laitteen vaihtuessa.

Liitä perustoimet tietosuojan ja jatkuvuuden työhön

GDPR:n 32 artikla edellyttää riskiä vastaavia teknisiä ja organisatorisia toimia. Huomioon otetaan muun muassa käsittelyn luonne ja henkilölle aiheutuvat seuraukset. Säännöllinen toimivuuden arviointi kuuluu kokonaisuuteen. Asetus ei nimeä yhtä kaikille sopivaa tuotetta tai tämän oppaan kaltaista yleistä tarkistuslistaa täydellisen vaatimustenmukaisuuden takeeksi. GDPR:n 32 artikla.

Satamakalusteen tietoturvapolitiikkaan kirjataan vastuut ja pysyvät toimintaperiaatteet. Muuttuvat laiteversiot ja keskeneräiset työt säilytetään ylläpidon aineistossa. Jatkuvuussuunnitelma puolestaan kertoo, miten tilauksia käsitellään palautuksen aikana. Näin perustoimista syntyy hallittu arki: työntekijä tietää toimintatavan, kumppani tehtävänsä ja johto korjaamatta olevat puutteet.

L
Kirjoittanut
Legiscope
Legiscope

Vie ohjeistus käytäntöön

Katso, miten Legiscope yhdistää tietosuojarekisterit, lähdeaineiston ja tarkastettavan työn.

Varaa räätälöity esittely
Jatka lukemista

Aiheeseen liittyvät artikkelit

01Tietosuoja

Automaattinen henkilötietojen käsittely ja GDPR:n soveltamisala

GDPR:n tarkoittama automaattinen henkilötietojen käsittely ei edellytä tekoälyä, robottia tai koneen itsenäistä päätöstä. Tavallinen asiakastietojen tallentaminen tietokoneelle voi kuulua sen…

8. syyskuuta 2026
02Tietosuoja

Automaattiset päätökset: GDPR 22 artiklan rajat ja suojatoimet

GDPR:n 22 artikla koskee päätöksiä, jotka perustuvat pelkästään automaattiseen käsittelyyn ja joilla on henkilöön kohdistuvia oikeusvaikutuksia tai vastaavalla tavalla merkittäviä vaikutuksia. Kyse…

8. syyskuuta 2026
03Tietosuoja

DORA Suomessa 2026: Finanssivalvonta ja digitaalinen häiriönsietokyky

DORA-asetusta on Suomessa sovellettu 17.1.2025 alkaen ilman siirtymäaikaa, ja sen toteutumista valvoo Finanssivalvonta. Asetus koskee yli 400 valvottavaa toimijaa: pankkeja, vakuutusyhtiöitä,…

4. heinäkuuta 2026
04Tietosuoja

Erityiset henkilötietoryhmät: GDPR 9 artiklan käsittelyehdot

Erityisiin henkilötietoryhmiin kuuluvien tietojen käsittely on lähtökohtaisesti kielletty. GDPR:n 9 artikla sisältää poikkeukset tähän kieltoon. Organisaation on tunnistettava sekä soveltuva poikkeus…

8. syyskuuta 2026
05Tietosuoja

GDPR 12 artikla: selkeä informointi ja tietopyyntöjen käsittely

GDPR:n 12 artikla määrää, miten rekisterinpitäjä kertoo henkilötietojen käsittelystä ja auttaa ihmisiä käyttämään oikeuksiaan. Tiedot on annettava selkeästi, ymmärrettävästi ja helposti saatavilla.…

8. syyskuuta 2026
06Tietosuoja

GDPR 14 artikla: muualta kerättyjen tietojen informointi

Yritys saa uuden yhteyshenkilön tiedot sopimuskumppanilta, täydentää asiakasrekisteriä julkisesta lähteestä tai ostaa ammatillisia yhteystietoja. Henkilö ei itse täyttänyt yrityksen lomaketta, mutta…

8. syyskuuta 2026
07Tietosuoja

GDPR-ohjelmisto pk-yrityksille 2026: valinta, ominaisuudet ja hinnat

Pk-yritykselle paras GDPR-ohjelmisto on kevyt, EU-isännöity alusta, joka automatisoi käsittelytoimien selosteen, tietopyynnöt ja käsittelysopimukset ilman kokopäiväisen tietosuojatiimin tarvetta.…

4. heinäkuuta 2026
08Tietosuoja

GDPR-ohjelmiston hinta 2026: mitä tietosuojaohjelmisto maksaa?

Hinta ei ole pelkkä kuukausilisenssi. Kokonaiskustannus (TCO) muodostuu neljästä osasta:

4. heinäkuuta 2026