Tietoturvapolitiikka kertoo, mitä organisaatio suojaa, millä periaatteilla suojaus toteutetaan ja kuka saa päättää riskeistä. Sen pitää johtaa tunnistettavaan toimintaan: työntekijä tietää, miten asiakastietoja saa jakaa, ylläpitäjä tietää, kuka hyväksyy poikkeavan käyttöoikeuden, ja johto tietää, mitä puutteita on vielä korjaamatta. Pelkkä allekirjoitettu asiakirja ei osoita, että nämä asiat toimivat.
Tässä oppaassa laaditaan politiikka seitsemän vaiheen kautta ja muutetaan se käytännön päätöksiksi. Esimerkkiorganisaatio Koivurannan palvelut on kuvitteellinen 35 työntekijän huoltopalveluyritys. Se käyttää pilvipalvelua työtilausten hallintaan, ulkoistettua palkanlaskentaa sekä asentajien puhelimia. Esimerkin määräajat, vastuut ja tavoiteajat ovat sen omia valintoja. Niitä ei esitetä kaikkia suomalaisia yrityksiä koskevina lakisääteisinä vähimmäisvaatimuksina.
Mitä tietoturvapolitiikkaan kuuluu?
Politiikka on johdon hyväksymä yhteinen linjaus. Sen alla ovat tarkemmat menettelyt, kuten tunnusten avaaminen, laitteen palauttaminen ja varmuuskopion palautustesti. Politiikassa voidaan määrätä, että käyttöoikeus edellyttää tehtävään perustuvaa hyväksyntää. Ylläpito-ohjeessa kuvataan, missä järjestelmässä hyväksyntä tallennetaan ja miten oikeus teknisesti myönnetään. Näiden asiakirjojen erottaminen helpottaa päivitystä: valikkonimen muuttuminen ei edellytä koko politiikan hyväksymistä uudelleen.
Tietosuojan ja tietoturvan tehtävät liittyvät toisiinsa mutta eivät ole samoja. Turvallisesti säilytettyä henkilötietoa voidaan silti kerätä liikaa tai käyttää väärään tarkoitukseen. Toisaalta tietoturvapolitiikka suojaa myös esimerkiksi liikesalaisuuksia ja palvelun jatkuvuutta. Henkilötietojen käsittelyn tarkoitukset ja keskeiset tietovirrat yhdistetään käsittelytoimien selosteeseen, jotta politiikka ei perustu pelkästään laiteluetteloon.
Tietosuoja-asetuksen turvallisuusvelvoitteet perustuvat käsittelyn riskeihin. Toimenpiteiden pitää vastata myös ihmisille aiheutuvia seurauksia. Asiakkaan osoitteen ja ovikoodin joutuminen sivulliselle voi vaarantaa kodin turvallisuuden, vaikka yrityksen oma taloudellinen vahinko jäisi pieneksi. Asetus ei määrää kaikille organisaatioille yhtä samannimistä politiikkapohjaa. Se edellyttää asianmukaisia toimia, joiden toimivuudesta on myös huolehdittava.
1. Rajaa suojattava toiminta ja riippuvuudet
Koivurannan politiikka kattaa työtilausten vastaanoton, huoltokäynnit, laskutuksen, henkilöstöhallinnon ja näitä tukevan ylläpidon. Rajaukseen sisältyvät yrityksen laitteet, hyväksytyt pilvipalvelut ja alihankkijoille avatut yhteydet. Asiakkaan omassa järjestelmässä tehtävä huolto kirjataan erikseen: mitä käyttöoikeutta työntekijä käyttää ja kuka asiakkaan puolella sen hyväksyy?
Ensimmäisessä kartoituksessa paljastuu, että työtilausjärjestelmän lisäksi asentajilla on puhelinten muistiosovelluksiin tallennettuja ovikoodeja. Politiikan soveltamisalaa ei rajata vain virallisiin järjestelmiin, sillä silloin todellinen riski jäisi ulkopuolelle. Työnjohto tarkistaa, missä tiedot ovat, siirtää tarvittavat tiedot hyväksyttyyn palveluun ja poistaa ylimääräiset kopiot hallitusti. Samalla arvioidaan, ovatko koodit ylipäätään tarpeellisia jokaisessa tilauksessa.
Järjestelmien nimet eivät vielä kerro, miten työ pysähtyy. Työtilauspalvelu tarvitsee verkkoyhteyden, kirjautumispalvelun ja toimivan puhelimen. Järjestelmien ja riippuvuuksien kartoitus auttaa tunnistamaan nämä ketjut. Politiikkaan kirjataan vastuu kartan ylläpidosta, ja palvelun vaihtaminen käynnistää kartan tarkistuksen ennen käyttöönottoa.
2. Tunnista riskit ennen sääntöjen valintaa
Yritys käy läpi kolme konkreettista tapahtumaketjua. Varastettu puhelin voi paljastaa päivän kohteet. Kaapattu toimistotunnus voi antaa pääsyn koko asiakasrekisteriin. Väärin määritelty poistotoiminto voi hävittää keskeneräiset tilaukset. Kussakin tapauksessa arvioidaan, ketkä kärsisivät, kuinka laajasta tiedosta on kyse ja millä edellytyksillä tapahtuma toteutuisi.
Arvioinnissa ei riitä merkintä ”kyberhyökkäys, korkea riski”. Puhelimen lukitus, paikallisen tiedon määrä, etätyhjennyksen toimivuus ja tunnuksen istunnon kesto vaikuttavat eri tavoin seurauksiin. Koivuranta päättää rajata asentajan näkymän hänen omiin tehtäviinsä ja estää koko asiakasrekisterin viennin mobiiliroolilta. Laitteen kadotessa tunnusistunnot voidaan sulkea erikseen. Näin yksi suojakeino ei kanna koko riskiä.
Riskin hyväksyminen on perusteltu päätös jäljelle jäävästä riskistä. Se ei anna lupaa sivuuttaa velvoittavaa lakia. Jos työnjohto haluaisi säilyttää kaikkien asiakkaiden ovikoodit jokaisen asentajan puhelimessa mukavuuden vuoksi, johdon allekirjoitus ei yksin tekisi tarpeettomasta käsittelystä hyväksyttävää. Skenaarioihin perustuva riskien arviointi tekee vaihtoehdoista ja niiden rajoista näkyviä.
3. Nimeä päätöksentekijät ja työn toteuttajat
Pienessä yrityksessä sama henkilö voi hoitaa useita tehtäviä, mutta vastuita ei pidä jättää ilmaisun ”IT vastaa” varaan. Koivuranta täyttää politiikan vastuuosuuden seuraavasti:
| Asia | Päätös ja vastuu | Toteutus ja osoitus |
|---|---|---|
| Asiakasrekisterin käyttöoikeus | Asiakaspalvelun esihenkilö hyväksyy tehtävän perusteella | Ylläpitäjä myöntää nimetyn roolin ja liittää hyväksynnän pyyntöön |
| Ulkopuolisen ylläpidon pääsy | Palvelun omistaja hyväksyy työn ja ajan | Toimittaja käyttää henkilökohtaista tunnusta; pääsyn päättyminen tarkistetaan |
| Varmuuskopioiden palautuminen | Operatiivinen johtaja määrittää toiminnan tarpeen | Ylläpito palauttaa näytteen ja kirjaa havaittavan lopputuloksen |
| Poikkeus turvavaatimukseen | Toimitusjohtaja ratkaisee dokumentoidun riskin | Omistaja seuraa korvaavaa suojausta ja korjauksen määräaikaa |
Tietosuojavastaava neuvoo ja valvoo tehtävänsä mukaisesti, jos organisaatiolle on sellainen nimetty. Häntä ei aseteta automaattisesti hyväksymään kaikkia käsittelyn tarkoituksia tai vastaamaan organisaation puolesta tietoturvan toteuttamisesta. Ulkoistetun ylläpidon sopimus puolestaan ei poista rekisterinpitäjän vastuuta omasta henkilötietojen käsittelystään.
4. Kirjoita toteuttamiskelpoiset periaatteet
Hyvä periaate yhdistää säännön, rajauksen ja menettelyn. ”Tietoja käsitellään turvallisesti” ei auta työntekijää valitsemaan jakotapaa. Koivurannan hyväksytty politiikkateksti kuuluu sen sijaan näin:
Asiakkaan työtilauksen tiedot jaetaan tehtävään osallistuvalle henkilölle hyväksytyn työtilauspalvelun kautta. Koko asiakasrekisteriä ei ladata henkilökohtaiselle laitteelle. Jos palvelu ei toimi, työnjohto antaa vain kyseisen käynnin toteuttamiseen tarvittavat tiedot hyväksytyllä varamenettelyllä ja huolehtii väliaikaisen kopion poistamisesta, kun sitä ei enää tarvita.
Tämä on yrityksen oma toimintamalli. Varamenettelyyn tarvitaan vielä käytettävän kanavan, vastaanottajan tarkistamisen ja poistamisen kuvaus. Muuten työntekijä joutuu keksimään ne kiireessä itse. Politiikan ymmärrettävyyttä arvioidaan pyytämällä asentajaa kuvaamaan, mitä hän tekisi palvelukatkon aikana. Epäselvä vastaus johtaa ohjeen korjaamiseen.
Tunnistautumisesta politiikka määrää, että ulkoa käytettäviin palveluihin otetaan käyttöön monivaiheinen tunnistautuminen ja hallintatehtäviin käytetään erillisiä oikeuksia. Yksityiskohtainen salasanapolitiikka ja tilin palauttaminen ratkaisevat tunnistautumiskeinot ja kadonneen todennusvälineen tilanteet. Käyttäjää ei jätetä kiertämään suojausta siksi, ettei palautuspalvelua ole suunniteltu.
Tietojen luokittelussa Koivuranta käyttää kolmea omaa luokkaa: julkinen, sisäinen ja rajoitettu. Julkisia ovat hyväksytyt palvelukuvaukset, sisäisiä henkilöstön yleiset toimintaohjeet ja rajoitettuja esimerkiksi asiakkaan ovikoodi sekä palkanlaskennan aineisto. Luokan pitää vaikuttaa käytäntöön: rajoitetun aineiston vastaanottajat nimetään, pääsy perustellaan ja jakamisen asetukset tarkistetaan. Pelkkä asiakirjan värillinen otsikko ei suojaa sisältöä.
5. Suunnittele häiriöt ja palautuminen
Politiikan tulee kertoa, kenelle havainto ilmoitetaan myös silloin, kun sähköposti ei toimi. Koivuranta nimeää päivystävän työnjohdon puhelinnumeron henkilöstön ohjeeseen ja pitää sen saatavilla laitteesta riippumatta. Työntekijän tehtävä on kertoa tapahtuma nopeasti, säilyttää olennaiset havainnot ja noudattaa eristämisohjetta. Hänen ei tarvitse ratkaista yksin, täyttyykö viranomaisilmoituksen kynnys.
Yritys harjoittelee tilannetta, jossa työtilauspalvelu on poissa käytöstä aamulla. Työnjohto pystyy varamenettelyllä tunnistamaan päivän kiireelliset kohteet, mutta eiliset muutokset eivät näy palautetussa aineistossa. Harjoitusta ei merkitä onnistuneeksi vain siksi, että tiedosto avautui. Havainto johtaa varmuuskopioinnin ja muutostietojen palauttamisen tarkistamiseen. Jatkuvuussuunnitelma määrittää työn jatkamisen, ja palautumissuunnitelma määrittää teknisen palautuksen ja sen hyväksymisen.
Kaikki tietoturvahavainnot eivät ole henkilötietojen tietoturvaloukkauksia, eivätkä kaikki loukkaukset edellytä samaa ilmoitusta. Organisaation oma prosessi yhdistää tosiseikat, riskinarvion ja asetuksen mukaiset ilmoituspäätökset. Vastuuhenkilö käyttää loukkausten käsittelyprosessia ja loukkausrekisteriä, jotta päätös perusteluineen jää talteen myös silloin, kun ulkoista ilmoitusta ei tehdä.
6. Hyväksy politiikka ja harjoittele sen käyttöä
Koivurannan johto hyväksyy politiikan vasta, kun keskeisille vaatimuksille on omistaja ja toteutustapa. Ensimmäisessä hyväksymiskokouksessa havaitaan vanha etäkäyttöpalvelu, joka ei tue valittua monivaiheista tunnistautumista. Päätökseen kirjataan suoran internetyhteyden sulkeminen, rajattu korvaava yhteystapa ja palvelun uusiminen lokakuun aikana. Lokakuu on yrityksen projektiaikataulu, ei yleinen lain sallima poikkeusaika.
Henkilöstölle annetaan heidän tehtäviinsä sopiva ohje. Asiakaspalvelu harjoittelee väärälle vastaanottajalle jakamisen estämistä, ylläpito käyttöoikeuden päättämistä ja johto häiriötilanteen päätöksiä. Osallistumislista kertoo, ketkä olivat paikalla. Lyhyt käytännön harjoitus kertoo lisäksi, ymmärrettiinkö toiminta. Henkilöstön IT-käyttösäännöissä säännöt voidaan esittää työntekijän näkökulmasta.
Politiikka saatetaan myös toimittajan tietoon siltä osin kuin tämän tehtävä sitä edellyttää. Sisäinen ohje ei yksin muuta ulkoista sopimusta eikä todista, että toimittaja toteuttaa vaatimuksen. Jos varmuuskopioiden palauttaminen on ulkoistettu, osapuolet sopivat vastuusta, saatavasta näytöstä ja harjoituksen järjestämisestä. Poikkeava palveluehto ratkaistaan ennen kuin sen varaan rakennetaan kriittinen prosessi.
7. Tarkista muutos ja säilytä toteutuksen näyttö
Politiikassa nimetään tarkistuksen käynnistävät tilanteet: uusi palvelu, yritysjärjestely, merkittävä havainto, henkilöstön tehtävien muutos ja soveltuvan sääntelyn muutos. Lisäksi Koivuranta valitsee vuosittaisen kokonaisarvioinnin. Yksi vuosiluku ei kuitenkaan korvaa tarkistusta kesken vuoden, jos tärkeä suojakeino lakkaa toimimasta.
Tarkistuksessa verrataan hyväksyttyä sääntöä todelliseen toimintaan. Viidestä päättyneestä työsuhteesta valitaan esimerkit ja tarkastetaan, suljettiinko kaikki olennaiset tunnukset. Palautustestistä katsotaan, saatiinko toiminta jatkumaan eikä vain sitä, suoritettiinko varmuuskopioajo. Lokituksen suunnitelma määrittää, millaista tapahtumanäyttöä kerätään ja kuka saa sitä käyttää.
Kun arviointiin valitaan hyökkäystä jäljittelevä menetelmä, määritä penetraatiotestin rajaus ja raportin hyväksymisehdot ennen testausta. Nimeä myös korjausten toteuttaja ja uusintatestin vastuuhenkilö.
Poikkeamaluetteloon kirjataan havainto, vaikutus, väliaikainen suojaus, vastuuhenkilö, määräaika ja sulkemisen peruste. Kun vanha etäkäyttöpalvelu poistetaan, pelkkä hankintapäätös ei sulje poikkeusta: ylläpito varmistaa yhteyden sulkeutumisen ja uudet tunnistautumisasetukset. Johto näkee näin eron hyväksytyn suunnitelman ja valmistuneen korjauksen välillä.
Yhdentoista kohdan rakenne valmiille asiakirjalle
Politiikan lopullinen sisällysluettelo voi koostua tarkoituksesta ja soveltamisalasta, johtamisesta ja vastuista, tietojen luokittelusta, käyttöoikeuksista, toimitilojen turvallisuudesta, laitteiden ja palvelujen ylläpidosta, tiedon siirtämisestä, häiriöiden käsittelystä, jatkuvuudesta, seurannasta sekä henkilöstön ohjeistamisesta. Tämä on käyttökelpoinen kirjoitusrakenne, ei laissa määrätty yhdentoista luvun vähimmäismalli.
Koivurannan toimitilaluvussa esimerkiksi vierailijat vastaanotetaan nimettyyn tapaamiseen, paperinen työtilausaineisto pidetään poissa yleisestä odotustilasta ja huoltoon lähtevän laitteen tiedot tarkistetaan ennen luovutusta. Näin fyysinen turvallisuus saa todellisen sisällön myös pilvipalveluja käyttävässä yrityksessä. Teknisten yksityiskohtien kattavuus voidaan arvioida erillisellä teknisten ja organisatoristen turvatoimien mallilla.
Valmis politiikka on käytettävissä siellä, missä päätöksiä tehdään. Sen versio, hyväksyjä ja voimaantulo löytyvät helposti. Vanha versio säilytetään tarpeellisen päätöshistorian vuoksi, mutta työntekijä löytää ensisijaisesti voimassa olevan ohjeen. Asiakirjan onnistumisen ratkaisee lopulta se, pystyykö organisaatio toteuttamaan, perustelemaan ja tarvittaessa muuttamaan siinä sovitut toimintatavat.
Lähteet
- Yleinen tietosuoja-asetus, erityisesti 5, 24 ja 32–34 artikla: henkilötietojen käsittelyn vastuu, turvallisuus ja loukkausten käsittely.
- Traficom: kyberturvallisuus ja yrityksen hallituksen vastuu: johdon rooli ja riskienhallinnan näkökulma.
- Kyberturvallisuuskeskus: kyberturvallisuuden vahvistaminen suomalaisissa organisaatioissa: käytännön suosituksia johdolle ja asiantuntijoille.