Siirry sisältöön
Legiscope
Valikko
Tietosuoja

Tietoturvapolitiikka: sisältö, vastuut ja käytännön toteutus

Laadi tietoturvapolitiikka, joka yhdistää riskit, vastuut, käyttöoikeudet ja häiriöihin varautumisen. Mukana täytetty yritysesimerkki ja hyväksymisen vaiheet.

Tietoturvapolitiikka kertoo, mitä organisaatio suojaa, millä periaatteilla suojaus toteutetaan ja kuka saa päättää riskeistä. Sen pitää johtaa tunnistettavaan toimintaan: työntekijä tietää, miten asiakastietoja saa jakaa, ylläpitäjä tietää, kuka hyväksyy poikkeavan käyttöoikeuden, ja johto tietää, mitä puutteita on vielä korjaamatta. Pelkkä allekirjoitettu asiakirja ei osoita, että nämä asiat toimivat.

Tässä oppaassa laaditaan politiikka seitsemän vaiheen kautta ja muutetaan se käytännön päätöksiksi. Esimerkkiorganisaatio Koivurannan palvelut on kuvitteellinen 35 työntekijän huoltopalveluyritys. Se käyttää pilvipalvelua työtilausten hallintaan, ulkoistettua palkanlaskentaa sekä asentajien puhelimia. Esimerkin määräajat, vastuut ja tavoiteajat ovat sen omia valintoja. Niitä ei esitetä kaikkia suomalaisia yrityksiä koskevina lakisääteisinä vähimmäisvaatimuksina.

Mitä tietoturvapolitiikkaan kuuluu?

Politiikka on johdon hyväksymä yhteinen linjaus. Sen alla ovat tarkemmat menettelyt, kuten tunnusten avaaminen, laitteen palauttaminen ja varmuuskopion palautustesti. Politiikassa voidaan määrätä, että käyttöoikeus edellyttää tehtävään perustuvaa hyväksyntää. Ylläpito-ohjeessa kuvataan, missä järjestelmässä hyväksyntä tallennetaan ja miten oikeus teknisesti myönnetään. Näiden asiakirjojen erottaminen helpottaa päivitystä: valikkonimen muuttuminen ei edellytä koko politiikan hyväksymistä uudelleen.

Tietosuojan ja tietoturvan tehtävät liittyvät toisiinsa mutta eivät ole samoja. Turvallisesti säilytettyä henkilötietoa voidaan silti kerätä liikaa tai käyttää väärään tarkoitukseen. Toisaalta tietoturvapolitiikka suojaa myös esimerkiksi liikesalaisuuksia ja palvelun jatkuvuutta. Henkilötietojen käsittelyn tarkoitukset ja keskeiset tietovirrat yhdistetään käsittelytoimien selosteeseen, jotta politiikka ei perustu pelkästään laiteluetteloon.

Tietosuoja-asetuksen turvallisuusvelvoitteet perustuvat käsittelyn riskeihin. Toimenpiteiden pitää vastata myös ihmisille aiheutuvia seurauksia. Asiakkaan osoitteen ja ovikoodin joutuminen sivulliselle voi vaarantaa kodin turvallisuuden, vaikka yrityksen oma taloudellinen vahinko jäisi pieneksi. Asetus ei määrää kaikille organisaatioille yhtä samannimistä politiikkapohjaa. Se edellyttää asianmukaisia toimia, joiden toimivuudesta on myös huolehdittava.

1. Rajaa suojattava toiminta ja riippuvuudet

Koivurannan politiikka kattaa työtilausten vastaanoton, huoltokäynnit, laskutuksen, henkilöstöhallinnon ja näitä tukevan ylläpidon. Rajaukseen sisältyvät yrityksen laitteet, hyväksytyt pilvipalvelut ja alihankkijoille avatut yhteydet. Asiakkaan omassa järjestelmässä tehtävä huolto kirjataan erikseen: mitä käyttöoikeutta työntekijä käyttää ja kuka asiakkaan puolella sen hyväksyy?

Ensimmäisessä kartoituksessa paljastuu, että työtilausjärjestelmän lisäksi asentajilla on puhelinten muistiosovelluksiin tallennettuja ovikoodeja. Politiikan soveltamisalaa ei rajata vain virallisiin järjestelmiin, sillä silloin todellinen riski jäisi ulkopuolelle. Työnjohto tarkistaa, missä tiedot ovat, siirtää tarvittavat tiedot hyväksyttyyn palveluun ja poistaa ylimääräiset kopiot hallitusti. Samalla arvioidaan, ovatko koodit ylipäätään tarpeellisia jokaisessa tilauksessa.

Järjestelmien nimet eivät vielä kerro, miten työ pysähtyy. Työtilauspalvelu tarvitsee verkkoyhteyden, kirjautumispalvelun ja toimivan puhelimen. Järjestelmien ja riippuvuuksien kartoitus auttaa tunnistamaan nämä ketjut. Politiikkaan kirjataan vastuu kartan ylläpidosta, ja palvelun vaihtaminen käynnistää kartan tarkistuksen ennen käyttöönottoa.

2. Tunnista riskit ennen sääntöjen valintaa

Yritys käy läpi kolme konkreettista tapahtumaketjua. Varastettu puhelin voi paljastaa päivän kohteet. Kaapattu toimistotunnus voi antaa pääsyn koko asiakasrekisteriin. Väärin määritelty poistotoiminto voi hävittää keskeneräiset tilaukset. Kussakin tapauksessa arvioidaan, ketkä kärsisivät, kuinka laajasta tiedosta on kyse ja millä edellytyksillä tapahtuma toteutuisi.

Arvioinnissa ei riitä merkintä ”kyberhyökkäys, korkea riski”. Puhelimen lukitus, paikallisen tiedon määrä, etätyhjennyksen toimivuus ja tunnuksen istunnon kesto vaikuttavat eri tavoin seurauksiin. Koivuranta päättää rajata asentajan näkymän hänen omiin tehtäviinsä ja estää koko asiakasrekisterin viennin mobiiliroolilta. Laitteen kadotessa tunnusistunnot voidaan sulkea erikseen. Näin yksi suojakeino ei kanna koko riskiä.

Riskin hyväksyminen on perusteltu päätös jäljelle jäävästä riskistä. Se ei anna lupaa sivuuttaa velvoittavaa lakia. Jos työnjohto haluaisi säilyttää kaikkien asiakkaiden ovikoodit jokaisen asentajan puhelimessa mukavuuden vuoksi, johdon allekirjoitus ei yksin tekisi tarpeettomasta käsittelystä hyväksyttävää. Skenaarioihin perustuva riskien arviointi tekee vaihtoehdoista ja niiden rajoista näkyviä.

3. Nimeä päätöksentekijät ja työn toteuttajat

Pienessä yrityksessä sama henkilö voi hoitaa useita tehtäviä, mutta vastuita ei pidä jättää ilmaisun ”IT vastaa” varaan. Koivuranta täyttää politiikan vastuuosuuden seuraavasti:

Asia Päätös ja vastuu Toteutus ja osoitus
Asiakasrekisterin käyttöoikeus Asiakaspalvelun esihenkilö hyväksyy tehtävän perusteella Ylläpitäjä myöntää nimetyn roolin ja liittää hyväksynnän pyyntöön
Ulkopuolisen ylläpidon pääsy Palvelun omistaja hyväksyy työn ja ajan Toimittaja käyttää henkilökohtaista tunnusta; pääsyn päättyminen tarkistetaan
Varmuuskopioiden palautuminen Operatiivinen johtaja määrittää toiminnan tarpeen Ylläpito palauttaa näytteen ja kirjaa havaittavan lopputuloksen
Poikkeus turvavaatimukseen Toimitusjohtaja ratkaisee dokumentoidun riskin Omistaja seuraa korvaavaa suojausta ja korjauksen määräaikaa

Tietosuojavastaava neuvoo ja valvoo tehtävänsä mukaisesti, jos organisaatiolle on sellainen nimetty. Häntä ei aseteta automaattisesti hyväksymään kaikkia käsittelyn tarkoituksia tai vastaamaan organisaation puolesta tietoturvan toteuttamisesta. Ulkoistetun ylläpidon sopimus puolestaan ei poista rekisterinpitäjän vastuuta omasta henkilötietojen käsittelystään.

4. Kirjoita toteuttamiskelpoiset periaatteet

Hyvä periaate yhdistää säännön, rajauksen ja menettelyn. ”Tietoja käsitellään turvallisesti” ei auta työntekijää valitsemaan jakotapaa. Koivurannan hyväksytty politiikkateksti kuuluu sen sijaan näin:

Asiakkaan työtilauksen tiedot jaetaan tehtävään osallistuvalle henkilölle hyväksytyn työtilauspalvelun kautta. Koko asiakasrekisteriä ei ladata henkilökohtaiselle laitteelle. Jos palvelu ei toimi, työnjohto antaa vain kyseisen käynnin toteuttamiseen tarvittavat tiedot hyväksytyllä varamenettelyllä ja huolehtii väliaikaisen kopion poistamisesta, kun sitä ei enää tarvita.

Tämä on yrityksen oma toimintamalli. Varamenettelyyn tarvitaan vielä käytettävän kanavan, vastaanottajan tarkistamisen ja poistamisen kuvaus. Muuten työntekijä joutuu keksimään ne kiireessä itse. Politiikan ymmärrettävyyttä arvioidaan pyytämällä asentajaa kuvaamaan, mitä hän tekisi palvelukatkon aikana. Epäselvä vastaus johtaa ohjeen korjaamiseen.

Tunnistautumisesta politiikka määrää, että ulkoa käytettäviin palveluihin otetaan käyttöön monivaiheinen tunnistautuminen ja hallintatehtäviin käytetään erillisiä oikeuksia. Yksityiskohtainen salasanapolitiikka ja tilin palauttaminen ratkaisevat tunnistautumiskeinot ja kadonneen todennusvälineen tilanteet. Käyttäjää ei jätetä kiertämään suojausta siksi, ettei palautuspalvelua ole suunniteltu.

Tietojen luokittelussa Koivuranta käyttää kolmea omaa luokkaa: julkinen, sisäinen ja rajoitettu. Julkisia ovat hyväksytyt palvelukuvaukset, sisäisiä henkilöstön yleiset toimintaohjeet ja rajoitettuja esimerkiksi asiakkaan ovikoodi sekä palkanlaskennan aineisto. Luokan pitää vaikuttaa käytäntöön: rajoitetun aineiston vastaanottajat nimetään, pääsy perustellaan ja jakamisen asetukset tarkistetaan. Pelkkä asiakirjan värillinen otsikko ei suojaa sisältöä.

5. Suunnittele häiriöt ja palautuminen

Politiikan tulee kertoa, kenelle havainto ilmoitetaan myös silloin, kun sähköposti ei toimi. Koivuranta nimeää päivystävän työnjohdon puhelinnumeron henkilöstön ohjeeseen ja pitää sen saatavilla laitteesta riippumatta. Työntekijän tehtävä on kertoa tapahtuma nopeasti, säilyttää olennaiset havainnot ja noudattaa eristämisohjetta. Hänen ei tarvitse ratkaista yksin, täyttyykö viranomaisilmoituksen kynnys.

Yritys harjoittelee tilannetta, jossa työtilauspalvelu on poissa käytöstä aamulla. Työnjohto pystyy varamenettelyllä tunnistamaan päivän kiireelliset kohteet, mutta eiliset muutokset eivät näy palautetussa aineistossa. Harjoitusta ei merkitä onnistuneeksi vain siksi, että tiedosto avautui. Havainto johtaa varmuuskopioinnin ja muutostietojen palauttamisen tarkistamiseen. Jatkuvuussuunnitelma määrittää työn jatkamisen, ja palautumissuunnitelma määrittää teknisen palautuksen ja sen hyväksymisen.

Kaikki tietoturvahavainnot eivät ole henkilötietojen tietoturvaloukkauksia, eivätkä kaikki loukkaukset edellytä samaa ilmoitusta. Organisaation oma prosessi yhdistää tosiseikat, riskinarvion ja asetuksen mukaiset ilmoituspäätökset. Vastuuhenkilö käyttää loukkausten käsittelyprosessia ja loukkausrekisteriä, jotta päätös perusteluineen jää talteen myös silloin, kun ulkoista ilmoitusta ei tehdä.

6. Hyväksy politiikka ja harjoittele sen käyttöä

Koivurannan johto hyväksyy politiikan vasta, kun keskeisille vaatimuksille on omistaja ja toteutustapa. Ensimmäisessä hyväksymiskokouksessa havaitaan vanha etäkäyttöpalvelu, joka ei tue valittua monivaiheista tunnistautumista. Päätökseen kirjataan suoran internetyhteyden sulkeminen, rajattu korvaava yhteystapa ja palvelun uusiminen lokakuun aikana. Lokakuu on yrityksen projektiaikataulu, ei yleinen lain sallima poikkeusaika.

Henkilöstölle annetaan heidän tehtäviinsä sopiva ohje. Asiakaspalvelu harjoittelee väärälle vastaanottajalle jakamisen estämistä, ylläpito käyttöoikeuden päättämistä ja johto häiriötilanteen päätöksiä. Osallistumislista kertoo, ketkä olivat paikalla. Lyhyt käytännön harjoitus kertoo lisäksi, ymmärrettiinkö toiminta. Henkilöstön IT-käyttösäännöissä säännöt voidaan esittää työntekijän näkökulmasta.

Politiikka saatetaan myös toimittajan tietoon siltä osin kuin tämän tehtävä sitä edellyttää. Sisäinen ohje ei yksin muuta ulkoista sopimusta eikä todista, että toimittaja toteuttaa vaatimuksen. Jos varmuuskopioiden palauttaminen on ulkoistettu, osapuolet sopivat vastuusta, saatavasta näytöstä ja harjoituksen järjestämisestä. Poikkeava palveluehto ratkaistaan ennen kuin sen varaan rakennetaan kriittinen prosessi.

7. Tarkista muutos ja säilytä toteutuksen näyttö

Politiikassa nimetään tarkistuksen käynnistävät tilanteet: uusi palvelu, yritysjärjestely, merkittävä havainto, henkilöstön tehtävien muutos ja soveltuvan sääntelyn muutos. Lisäksi Koivuranta valitsee vuosittaisen kokonaisarvioinnin. Yksi vuosiluku ei kuitenkaan korvaa tarkistusta kesken vuoden, jos tärkeä suojakeino lakkaa toimimasta.

Tarkistuksessa verrataan hyväksyttyä sääntöä todelliseen toimintaan. Viidestä päättyneestä työsuhteesta valitaan esimerkit ja tarkastetaan, suljettiinko kaikki olennaiset tunnukset. Palautustestistä katsotaan, saatiinko toiminta jatkumaan eikä vain sitä, suoritettiinko varmuuskopioajo. Lokituksen suunnitelma määrittää, millaista tapahtumanäyttöä kerätään ja kuka saa sitä käyttää.

Kun arviointiin valitaan hyökkäystä jäljittelevä menetelmä, määritä penetraatiotestin rajaus ja raportin hyväksymisehdot ennen testausta. Nimeä myös korjausten toteuttaja ja uusintatestin vastuuhenkilö.

Poikkeamaluetteloon kirjataan havainto, vaikutus, väliaikainen suojaus, vastuuhenkilö, määräaika ja sulkemisen peruste. Kun vanha etäkäyttöpalvelu poistetaan, pelkkä hankintapäätös ei sulje poikkeusta: ylläpito varmistaa yhteyden sulkeutumisen ja uudet tunnistautumisasetukset. Johto näkee näin eron hyväksytyn suunnitelman ja valmistuneen korjauksen välillä.

Yhdentoista kohdan rakenne valmiille asiakirjalle

Politiikan lopullinen sisällysluettelo voi koostua tarkoituksesta ja soveltamisalasta, johtamisesta ja vastuista, tietojen luokittelusta, käyttöoikeuksista, toimitilojen turvallisuudesta, laitteiden ja palvelujen ylläpidosta, tiedon siirtämisestä, häiriöiden käsittelystä, jatkuvuudesta, seurannasta sekä henkilöstön ohjeistamisesta. Tämä on käyttökelpoinen kirjoitusrakenne, ei laissa määrätty yhdentoista luvun vähimmäismalli.

Koivurannan toimitilaluvussa esimerkiksi vierailijat vastaanotetaan nimettyyn tapaamiseen, paperinen työtilausaineisto pidetään poissa yleisestä odotustilasta ja huoltoon lähtevän laitteen tiedot tarkistetaan ennen luovutusta. Näin fyysinen turvallisuus saa todellisen sisällön myös pilvipalveluja käyttävässä yrityksessä. Teknisten yksityiskohtien kattavuus voidaan arvioida erillisellä teknisten ja organisatoristen turvatoimien mallilla.

Valmis politiikka on käytettävissä siellä, missä päätöksiä tehdään. Sen versio, hyväksyjä ja voimaantulo löytyvät helposti. Vanha versio säilytetään tarpeellisen päätöshistorian vuoksi, mutta työntekijä löytää ensisijaisesti voimassa olevan ohjeen. Asiakirjan onnistumisen ratkaisee lopulta se, pystyykö organisaatio toteuttamaan, perustelemaan ja tarvittaessa muuttamaan siinä sovitut toimintatavat.

Lähteet

L
Kirjoittanut
Legiscope
Legiscope

Vie ohjeistus käytäntöön

Katso, miten Legiscope yhdistää tietosuojarekisterit, lähdeaineiston ja tarkastettavan työn.

Varaa räätälöity esittely
Jatka lukemista

Aiheeseen liittyvät artikkelit

01Tietosuoja

Automaattinen henkilötietojen käsittely ja GDPR:n soveltamisala

GDPR:n tarkoittama automaattinen henkilötietojen käsittely ei edellytä tekoälyä, robottia tai koneen itsenäistä päätöstä. Tavallinen asiakastietojen tallentaminen tietokoneelle voi kuulua sen…

8. syyskuuta 2026
02Tietosuoja

Automaattiset päätökset: GDPR 22 artiklan rajat ja suojatoimet

GDPR:n 22 artikla koskee päätöksiä, jotka perustuvat pelkästään automaattiseen käsittelyyn ja joilla on henkilöön kohdistuvia oikeusvaikutuksia tai vastaavalla tavalla merkittäviä vaikutuksia. Kyse…

8. syyskuuta 2026
03Tietosuoja

DORA Suomessa 2026: Finanssivalvonta ja digitaalinen häiriönsietokyky

DORA-asetusta on Suomessa sovellettu 17.1.2025 alkaen ilman siirtymäaikaa, ja sen toteutumista valvoo Finanssivalvonta. Asetus koskee yli 400 valvottavaa toimijaa: pankkeja, vakuutusyhtiöitä,…

4. heinäkuuta 2026
04Tietosuoja

Erityiset henkilötietoryhmät: GDPR 9 artiklan käsittelyehdot

Erityisiin henkilötietoryhmiin kuuluvien tietojen käsittely on lähtökohtaisesti kielletty. GDPR:n 9 artikla sisältää poikkeukset tähän kieltoon. Organisaation on tunnistettava sekä soveltuva poikkeus…

8. syyskuuta 2026
05Tietosuoja

GDPR 12 artikla: selkeä informointi ja tietopyyntöjen käsittely

GDPR:n 12 artikla määrää, miten rekisterinpitäjä kertoo henkilötietojen käsittelystä ja auttaa ihmisiä käyttämään oikeuksiaan. Tiedot on annettava selkeästi, ymmärrettävästi ja helposti saatavilla.…

8. syyskuuta 2026
06Tietosuoja

GDPR 14 artikla: muualta kerättyjen tietojen informointi

Yritys saa uuden yhteyshenkilön tiedot sopimuskumppanilta, täydentää asiakasrekisteriä julkisesta lähteestä tai ostaa ammatillisia yhteystietoja. Henkilö ei itse täyttänyt yrityksen lomaketta, mutta…

8. syyskuuta 2026
07Tietosuoja

GDPR-ohjelmisto pk-yrityksille 2026: valinta, ominaisuudet ja hinnat

Pk-yritykselle paras GDPR-ohjelmisto on kevyt, EU-isännöity alusta, joka automatisoi käsittelytoimien selosteen, tietopyynnöt ja käsittelysopimukset ilman kokopäiväisen tietosuojatiimin tarvetta.…

4. heinäkuuta 2026
08Tietosuoja

GDPR-ohjelmiston hinta 2026: mitä tietosuojaohjelmisto maksaa?

Hinta ei ole pelkkä kuukausilisenssi. Kokonaiskustannus (TCO) muodostuu neljästä osasta:

4. heinäkuuta 2026