Digiturvakiertue Tampere. Digiturvakiertue. Tervetuloa

Koko: px
Aloita esitys sivulta:

Download "Digiturvakiertue Tampere. Digiturvakiertue. Tervetuloa"

Transkriptio

1 Digiturvakiertue - Tervetuloa

2 #Trust Luottamus is the base of kyberturvallisen a cyber secure yhteiskunnan society perustana

3 #JUDOhanke #Digiturvakiertue #ECSM

4 Vuorovaikutus

5 Mitä digiturvallisuus tarkoittaa? Miksi digiturvallisuus on 2020-luvulla entistä tärkeämpää ja mitä se mahdollistaa organisaatiolleni ja minulle? Kimmo Rousku, VAHTI-pääsihteeri, + liittykää LinkedInverkostooni

6 Mikä meidän tilanne on? Suomi valtiona. Hämmästyitkö yhtä paljon kuin itse?

7

8

9

10

11

12 DESI 2019 tulokset

13 Alueellinen DESI 1) Uusimaa 76 2) Varsinais-Suomi ja Ahvenanmaa 61 3) Kanta-Häme ja Päijät-Häme 59 4) Pirkanmaa ja Satakunta 67 5) Kymenlaakso, Etelä-Karjala ja Etelä-Savo 51 6) Pohjois-Savo ja Pohjois- Karjala 54 7) Keski-Suomi 60 8) Etelä-Pohjanmaa, Pohjanmaa ja Keski-Pohjanmaa 50 9) Pohjois-Pohjanmaa, Kainuu ja Lappi 61 Statistics Finland 2019

14 Me emme ole hyviä, vaan *erittäin* hyviä

15 MTK ATK ICT => digitaalinen disruptio 2030-luku nano ja kvantti aikakausi? #luottamus

16 Digitaalinen turvallisuus mahdollistaa #luottamus 1. Riskien hallinta 2. Toiminnan jatkuvuus ja varautuminen 3. Tietoturvallisuus (L-E-S-malli) 4. Kyberturvallisuus 5. Tietosuoja (GDPR)

17 Laaja-alaisuus siksi #digiturva

18 Miksi #Digiturva on tärkeää? Organisaatio? Kansalaisten, asiakkaiden, henkilöstön ja sidosryhmien luottamuksen säilyttäminen Strategisten tavoitteiden saavuttamisen ja normaalin toiminnan mahdollistaminen Jatkossa tiedon saaminen uusi teknologia esmes #AI edellyttää tietoa Sinulle Työtehtäviä hoitaessasi toimit varmasti turvallisesti ja sinun kauttasi #luottamus ei heikenny Vapaa-ajalla Me kaikki käytämme kasvavassa määrin kotona ja vapaa-ajalla digipalveluita, kukaan ei varmaan halua vaarantaa omia tietoja, omaisuutta tai muuta itseensä, perheeseen, sukulaisiin liittyviä asioita ainakaan tietoisesti?

19 Nyt pitää herätä!

20

21 Globaali ilmiö

22

23 Olemme tätä jo ennustaneet Onnistuneiden hyökkäysten, loukkausten ja ICT-häiriöiden määrä kasvaa: Globaali verkkorikollisuus kasvaa, koska se on helppoa ja kehittyvät markkinat houkuttelevat > ei meille erikseen niinkään hyökätä, paitsi APT Otamme käyttöön digitalisaatiota entistä laajemmin > kyberhyökkäyspinta-ala kasvaa (Uusi) ICT-teknologia ei välttämättä toimi, siten kuten luulemme > aikanaan 20- luvulla uusin teknologia AI, robotit tuo vielä ihan uudenlaisia haasteita Me kaikki teemme inhimillisiä erehdyksiä ja virheitä Millainen tilanne on ensi kesänä? Henkilökohtaisesti veikkaan, että siihen mennessä Suomesta on löytynyt >20 tämän kesän kaltaista tapausta julkisessa hallinnossa, jotka ylittävät uutiskynnyksen

24 Digiturva mahdollistaa Laaja-alaisen digitalisaatioon liittyvien osa-alueiden turvallisuuden kehittämisen ja hallinnan Ja sen joustavan, elastisen kehittämisen tarvittavan painoalueen mukaan Luottamuksen säilyttämisen Ei pelkästään kansallisesti, vaan myös *kansainvälisesti* Uuden teknologian turvallisen käyttöönottamisen vaikka vauhti on kova, turvallisuudesta ei saa tinkiä Olemassa olevien palveluiden, organisaation toiminnan jatkuvuuden Organisaation tulee huolehtia myös jo olemassa olevan toiminnan turvaamisesta

25

26 JUDO-hankkeen esittely Kimmo Rousku Erja Kinnunen Juha Kirves Hanna Heikkinen sekä Laura Penttilä

27 Mikä JUDO? Valtiovarainministeriö julkaisi 2018 Julkisen hallinnon digitaalisen turvallisuuden kehittämisohjelman (JUDO) VRK käynnisti tammikuussa 2019 julkisen hallinnon organisaatioita digiturvallisuuden kehittämiseksi JUDOhankkeen vuosille Digitaalinen turvallisuus käsittää viisi osa-aluetta: 1. riskienhallinta 2. toiminnan jatkuvuus ja varautuminen 3. tietoturvallisuus 4. kyberturvallisuus 5. tietosuoja

28 JUDO-hanke sisältää viisi projektia: Kimmo Rousku Erja Kinnunen (oto) Juha Kirves PROJEKTI 1 Digitaalisen turvallisuuden johtamisen ja riskienhallinnan kehittäminen PROJEKTI 2 Digitaalisen turvallisuuden soveltamis- ja arviointikehikon toteuttaminen PROJEKTI 3 Digitaalisen turvallisuuden koulutusjärjestelmä ja digiturvasovellus PROJEKTI 4 Digitaalisen turvallisuuden kokonaiskuvan ja raportoinnin kehittäminen PROJEKTI 5 Digitaalisen turvallisuuden harjoitustoiminnan kehittäminen Erja Kinnunen Hanna Heikkinen

29 Projekti 1 Digitaalisen turvallisuuden käsikirja, opastus ja harjoitus 7 työpajaa toteutettu, erityisesti 21.8 järjestetyssä työpajassa pidetty Case Lahti on saanut paljon positiivista palautetta sekä 2.9 työpajassa pidetty kriisiviestintää ja tiedottamista koskeva esitys 2 työpajaa loppuvuoden aikana: 13.11, TAISTO19-harjoitus on käynnistymässä! PROJEKTI 1 Digitaalisen turvallisuuden johtamisen ja riskienhallinnan kehittäminen

30 Seitsemän työpajaa pidetty Jokaisesta löytyy: Tallenne Esitysmateriaalit Tehtävät Painopiste ollut: Riskienhallinta Toiminnan jatkuvuus ja varautuminen Tietosuoja valittuja erityisaiheita Tietoturvallisuus tiedonhallintalain toimeenpanon tukea Tietosuoja-työpaja

31 JUDO-yhteishanke vuonna 2020 Tulemme uudistamaan työpajatoimintaa vuoden 2020 osalta Jatkossa pidämme erikseen noin 2,5 h JUDO-studiotilaisuuksia, pääpaino on tiedonhallintalain tietoturvallisuuden toimeenpano Kerromme parhaita käytäntöjä siihen, miten organisaatiot kehittävät toimintaa ja täyttävät uudet vaatimukset Näitä täydentävät työpajat, joissa kädet savessa kehitetään toimintaa *yhdessä* Tulemme kiertämään eri puolilla Suomea fasilitoimassa työpajoja, jotka toteutetaan A) paikkakunnan yhteisenä työpajatilaisuutena (striimaamme työpajan) B) organisaation omana, sisäisenä työpajana Oleellista, että saamme työpajoissa konkreettisesti edistettyä kyseistä osa-aluetta

32

33 TAISTO19-harjoitus - marraskuu Harjoituksessa keskitytään erilaisten häiriö- ja poikkeamatilanteiden aiheuttamien ongelmien ratkaisemiseen Organisaatiolla tulisi olla ohjeet ja prosessit harjoiteltuna, kuinka tällöin toimitaan Miten tilannetta johdetaan Kenen tulee osallistua Konkreettiset toimenpiteet Mistä saadaan tarvittaessa apua Miten ja kenelle viestitään Lähes poikkeuksetta näissä tilanteissa syntyy myös henkilötietojen tietoturvaloukkaus, toimintamallit pitää olla kuvattuna Harjoitukseen on mallinnettu ja hyödynnetty keskeisiä Suomessa julkiseen hallintoon v kohdistuneita, toteutuneita hyökkäyksiä

34 TAISTO19-harjoitus - marraskuu Harjoitukseen on ilmoittautunut jo >220 organisaatiota, mukana myös huoltovarmuuskriittisiä toimijoita, kuntia tulee olemaan enemmän kuin vuonna 2018 Ilmoittautukaa lokakuun loppuun mennessä, 1. syöte tulee , mutta harjoitus on marraskuussa ilmoittautuminen

35 TAISTO19-harjoitus - marraskuu Ensimmäinen syöte Toinen syöte *** rauhoitusaika valmistautua *** Ensimmäinen harjoitusryhmä itse harjoituspäivä Toinen harjoitusryhmä itse harjoituspäivä Kolmas harjoitusryhmä itse harjoituspäivä TAISTO19-harjoituksen palauteseminaari

36 SAVE THE DATE Järjestämme 22. VAHTI-päivän Ohjelma ja ilmoittautuminen käynnistyy lokakuun puolivälin jälkeen.

37 Projekti 2 Rakenne ja mallit tietoturvanormien käytännön soveltamisohjeille Tukee Tiedonhallintalain tietoturvallisuuden toimeenpanoa Tiedonhallintalain luvun 4 säännöksistä on laadittu 18 soveltamiskorttiluonnosta. VM:n tiedonhallintalain toimeenpanon tietoturvallisuuden alaryhmä katselmoi kortit. Sisältöä kehitetään vielä. Osa korteista tulossa julkiselle lausuntokierrokselle syksyn aikana. Tiedonhallintalautakunta hyväksyy sisällön ja julkaisee kortit. PROJEKTI 2 Digitaalisen turvallisuuden soveltamis- ja arviointikehikon toteuttaminen Aikataulu avoin, kaikki kortit eivät ole valmiita vuoden vaihteessa.

38 12 Luotettavuuden varmistaminen 13 1 mom Elinkaaren huomioiminen tietojärjestelmissä 13 1 mom Elinkaaren huomioiminen tietojen käsittelyssä 13 2 mom Riskienhallinta 13 2 mom Vikasietoisuus ja toiminnallinen käytettävyys 13 3 mom Tietorakenteet 13 4 mom Tietoturvallisuus hankinnoissa 14 1 mom Tietojen siirtäminen tietoverkoissa 14 2 mom Vastaanottajan tunnistaminen 15 1 mom 1 kohta Muuttumattomuus 15 1 mom 2 kohta Vahingoilta suojaaminen 15 1 mom 3 kohta Alkuperäisyyden, ajantasaisuuden ja virheettömyyden varmistaminen 15 1 mom 4 kohta Saatavuuden ja käyttökelpoisuuden varmistaminen 15 1 mom 6 kohta Arkistointi 15 2 mom Toimitilaturvallisuus 16 Käyttöoikeuksien hallinta 17 Lokitietojen kerääminen 18 Turvallisuusluokiteltavat asiakirjat Rakenne ja mallit tietoturvanormien käytännön soveltamisohjeille PROJEKTI 2 Digitaalisen turvallisuuden soveltamis- ja arviointikehikon toteuttaminen

39 Soveltamiskortin perusrakenne Säännösteksti Perusteluteksti Viittaus muihin aiheeseen välittömästi liittyviin normeihin Suositusosa Kuvaa hyvää käytännettä säännöksen toimeenpanemiseksi. Tukimateriaalit

40 Rakenne ja mallit tietoturvanormien käytännön soveltamisohjeille Lisäksi Valtionhallintoa koskevan Turvallisuusluokitusasetuksen lausuntojen käsittely on käynnissä Asetuksen korttityö on käynnistämässä. Kortteja laatimaan on kutsuttu pääosin turvallisuusviranomaisista koostuva valmisteluryhmä. Korttien lukumäärä ja sisältö varmistuu kun asetusteksti tarkentuu. Suositusmallia kokeillaan laajemmin muidenkin normien toimeenpanosuosituksiin (mm. Digipalvelulaki 2 luku) PROJEKTI 2 Digitaalisen turvallisuuden soveltamis- ja arviointikehikon toteuttaminen

41 Digiturvatietoisuuden parantaminen Projekti 3 Organisaatioille työkaluja digiturvaasenteen ja -kulttuurin luomiseen Työkaluja julkisen hallinnon organisaatioille lainsäädännön koulutusvaatimusten täyttämiseen PROJEKTI 3 Digiturvallinen elämä - oppimisympäristö ja peli Digiturvallinen elämä( ) Digiturvallinen työelämä ( ) Lapset Nuoret Johto, asiantuntijat ja henkilöstö Ikääntyvät Omaiset Digituen saajat

42 Digiturvallinen työelämä ( ) Henkilöstö Asiantuntijat (Projekti 2) Johto (Projekti 1) Työpaikalla Etätyössä Työmatkalla Vapaa-ajalla

43 Projekti 3 Koulutusympäristö ja digiturvasovellus, koulutussisältöjä Oppimisympäristö: Ensimmäinen Digiturvallinen työelämä koulutus henkilöstölle on avoinna eoppiva-palvelussa - Luodaan oppimisalusta HAUS:n kanssa, joka mahdollistaa koulutuksen avaamisen koko julkiseen hallintoon, liike-elämälle ja kansalaisille! Uusien koulutusten tuotanto on käynnistetty, seuraavana tulossa syventävä koulutus henkilöstölle; miten toimit työpaikalla, etätöissä, matkustaessa, SOMEssa jne. PROJEKTI 3 Digitaalisen turvallisuuden koulutusjärjestelmä ja digiturvasovellus

44 Projekti 3 Koulutusympäristö ja digiturvasovellus, koulutussisältöjä Peli Digiturvallinen elämä pelin kilpailutus on päättynyt, kovatasoisia kilpailutöitä saapui 13. Voittaja valittiin tuomariston äänestyksen perusteella ja julkistetaan lähipäivinä! Peli julkaistaan vuoden 2020 kevään aikana. PROJEKTI 3 Digitaalisen turvallisuuden koulutusjärjestelmä ja digiturvasovellus

45

46

47

48

49

50 Tietosuojan ABC Yli suoritusta! Digiturvallinen elämä on nyt eilisestä 8.10 alkaen ja Tietosuojan ABC -koulutus tulossa koko julkishallinnon ja kansalaisten käyttöön veloituksetta!

51 Projekti 4 PROJEKTI 4 Digitaalisen turvallisuuden kokonaiskuvan ja raportoinnin kehittäminen Digitaalisen turvallisuuden kokonaiskuva Ennen kaikkea hallinnollista tilannetietoa, mm. VAHTIn tekemien kyselyiden sähköistäminen Ei teknisiä haavoittuvuuksia tai poikkeamia Ei päällekkäistä tietoa muiden organisaatioiden kanssa Kokonaisuudet Vaatimustenmukaisuus (esim. Tiedonhallintalaki) Hallinnollisen digiturvallisuuden taso Osaaminen ja koulutus Resurssitilanne Digitaalisen turvallisuuden kokonaiskuvan raportointijärjestelmä

52 Mitä hyötyä? PROJEKTI 4 Digitaalisen turvallisuuden kokonaiskuvan ja raportoinnin kehittäminen Organisaatio voi seurata oman tilanteensa kehittymistä Organisaatio saa vertailutietoa Koko julkishallinto Oma viiteryhmä; kunnat ja kuntayhtymät, valtio, sairaanhoitopiirit, yliopistot Järjestelmästä voidaan tuottaa monenlaisia raportteja Organisaatio voi käyttää tietoa johtamisen ja päätöksenteon tukena Digitaalisen turvallisuuden kokonaiskuvan raportointijärjestelmä

53 Pilotti PROJEKTI 4 Digitaalisen turvallisuuden kokonaiskuvan ja raportoinnin kehittäminen Pilotointi käynnistyy marraskuussa Vain osa kyselyistä Vain osa organisaatioista Raportointia varten tuotetaan malliraportit ja testataan räätälöintimahdollisuutta Helppokäyttöisyys ja käyttäjäystävällisyys tavoitteena Pilotin sisällön määrittely käynnissä Pilottiorganisaatioita etsitään parhaillaan, tavoitteena saada osallistujia kaikista käyttäjäryhmistä Ilmoittautukaa digiturva@vrk.fi Digitaalisen turvallisuuden kokonaiskuvan raportointijärjestelmä

54 Aikataulu PROJEKTI 4 Digitaalisen turvallisuuden kokonaiskuvan ja raportoinnin kehittäminen Vaatimusmäärittely valmistuu lähiaikoina Sitä päivitetään pilotin kokemusten perusteella Kilpailutus keväällä 2020 Tuotantokäyttö vuoden 2020 loppupuolella Jatkokehitys Lisää kyselyitä ja käyttäjiä Lisää ominaisuuksia käyttäjille, esim. itse räätälöitävät raportit Digitaalisen turvallisuuden kokonaiskuvan raportointijärjestelmä

55 Arviointikehikko PROJEKTI 4 Digitaalisen turvallisuuden kokonaiskuvan ja raportoinnin kehittäminen Projekti 2 laatimiin suosituskortteja varten laaditaan arviointityökalu Sisältää kysymyksiä ja tarkistuslistoja Ensisijaisesti organisaation suorittamaa itsearviointia varten Tulee osaksi kokonaiskuvapalvelua ja pilottia Työ käynnistynyt, valmis syksyn 2019 aikana Digitaalisen turvallisuuden kokonaiskuvan raportointijärjestelmä

56 Projekti 5 PROJEKTI 5 Digitaalisen turvallisuuden harjoitustoiminnan kehittäminen Opas harjoitustoiminnan suunnitteluun Harjoitustoiminnan suunnitelmallinen kehittäminen ja tukipalvelut Toimintasuunnitelma ja harjoituskalenteri Tukipalvelut

57 Projekti 5 Opas digitaalisen turvallisuuden harjoitusohjelman ja toiminnan suunnitteluun Opas on tarkoitettu organisaation harjoitustoiminnan suunnitteluun PROJEKTI 5 Digitaalisen turvallisuuden harjoitustoiminnan kehittäminen Harjoitustoiminnan suunnitelmallinen kehittäminen ja tukipalvelut Harjoitustoiminnan strategiset suuntaviivat Harjoitustoiminnan liittäminen organisaation tavoitteisiin Suunnitteluun tarvittavat perustiedot Vuosikello

58 Projekti 5 Lukijan polku PROJEKTI 5 Digitaalisen turvallisuuden harjoitustoiminnan kehittäminen Harjoitustoiminnan suunnitelmallinen kehittäminen ja tukipalvelut

59 Projekti 5 Harjoitustoiminnan kysely Selvitetään digitaalisen turvallisuuden ylläpitämiseen ja kehittämiseen tähtäävän harjoitustoiminnan nykytilaa ja kehitystarpeita julkisen hallinnon organisaatioissa. PROJEKTI 5 Digitaalisen turvallisuuden harjoitustoiminnan kehittäminen Harjoitustoiminnan suunnitelmallinen kehittäminen ja tukipalvelut Vastauksia 111kpl

60 Projekti 5 Mistä vastattu? PROJEKTI 5 Digitaalisen turvallisuuden harjoitustoiminnan kehittäminen Harjoitustoiminnan suunnitelmallinen kehittäminen ja tukipalvelut

61 Projekti 5 Kuka on vastannut? PROJEKTI 5 Digitaalisen turvallisuuden harjoitustoiminnan kehittäminen Harjoitustoiminnan suunnitelmallinen kehittäminen ja tukipalvelut Johto Asiantuntija Muut

62 Projekti 5 Velvoittaako (ohjaako) joku lainsäädäntö organisaatiotanne harjoitustoiminnan toteuttamisessa? PROJEKTI 5 Digitaalisen turvallisuuden harjoitustoiminnan kehittäminen Harjoitustoiminnan suunnitelmallinen kehittäminen ja tukipalvelut

63 Projekti 5 Onko organisaatioonne nimetty asiantuntija, joka vastaa harjoitustoiminnan kehittämisestä ja toteuttamisesta? PROJEKTI 5 Digitaalisen turvallisuuden harjoitustoiminnan kehittäminen Harjoitustoiminnan suunnitelmallinen kehittäminen ja tukipalvelut

64 Projekti 5 PROJEKTI 5 Digitaalisen turvallisuuden harjoitustoiminnan kehittäminen TULOSSA Lausuntopyyntö oppaasta (lokakuu) Oppaan julkaisu 11/2019 Toimintasuunnitelma ( ) Harjoituskalenteri Tavoitteet / suuntaviivat / toimialat / Harjoitustoiminta julkishallinnossa Rahoitusmalli / palveluiden tuottajat / kumppanit Koulutukset ja tilaisuudet Kyselyn analysointi tulokset julkaistaan Harjoitustoiminnan tukipalveluiden kartoitus 2020 Harjoitustoiminnan suunnitelmallinen kehittäminen ja tukipalvelut

65 Lopuksi Lisää JUDO-hankkeesta Hankkeen syyskuun uutiskirje Ilmoittaudu digiturvapalveluiden postituslistalle Vielä ehtii ilmoittautua TAISTO19-harjoitukseen sekä meidän Digiturvakiertue

66 10.00 Digiturvallisuuden kokonaiskuva? Miltä digiturvallisuuden kokonaiskuva julkisessa hallinnossa näyttää? Miten organisaation tulisi kehittää omaa digiturvallisuutta? Kimmo Rousku, VAHTI-pääsihteeri, Väestörekisterikeskus

67 Digiturvallisuuden kokonaiskuva Globaalit indeksit ITU ja NCSI läpikäyty aikaisemmin ICT-häiriöt / tieto- ja kyberturva / tietosuoja-poikkeamat kriittisissä palveluissa - palvelutuotanto Henkilöstön ja johdon barometri osana JUDOa Digiturvakysely organisaatio

68

69

70

71

72

73 Käytettävät menetelmät

74

75

76 ja mitä tämä kaikki tarkoittaa? Mikä on valtion kyvykkyys lainsäädännön, viranomaisyhteistyön ja muiden kyselyssä kuvattujen hallinnollisten toimenpiteiden osalta? Millaiset puitteet se tarjoaa niin julkiselle hallinnolle kuin yrityksille? Korkea sijoittuminen ei estä yhtään kyberhyökkäystä tapahtumasta Sen sijaan sellainen vaikuttaa siihen, kuinka hyvin yhteiskunta voi selviytyä ja palautua erilaisista (ICT)-häiriöistä ja kyberhyökkäysyrityksiltä yhteistyössä muiden viranomaisten ja elinkeinoelämän kanssa Ne, valtiot, jotka eivät menesty näissä vertailuissa, ovat tietoverkkorikollisille otollisempi hyökkäyskohde Valtiollisen tason ohella tarvitaan kansallista, organisaatiokohtaista mittausta palaan tähän toisessa esityksessäni myöhemmin

77 riskienhallinta Digiturvakysely vuodelle ) Johtaminen ja 2) Toiminnan jatkuvuus ja varautuminen 3) Tietoturvallisuus Nro Kunnat ja KY Nro Yliopistot Valtionhallinto Yliopistot Kaikki SHP 17 Riskienarvioinnin tuloksia hyödynnetään johtamisessa ja päätöksenteossa, jäännösriskien käsittely on toimivaa 0,55 0,60 0,53 0,69 0,38 5 Organisaation käytössä ovat digiturvallisuuden eri osa-alueiden toteuttamisessa tarvittavat henkilöstöja talousresurssi 0,57 0,68 0,52 0,69 0,38 4 Organisaation johdolla on digiturvallisuuden eri osa-alueiden osalta riittävä tuntemus (digiturvallisuusmääritys löytyy täyttöohje-sivulta) 0,60 0,65 0,55 0,69 0,50 18 Organisaation ydintoimintojen/prosessien riskit on arvioitu ja käsitelty viimeisen kahden vuoden aikana 0,61 0,70 0,60 0,88 0,25 25 Organisaation koko henkilöstö saa vuosittain koulutusta tieto- ja kyberturvallisuudesta 0,61 0,77 0,62 0,69 0,38 16 Organisaatiossa toteutetaan riskienhallintapolitiikkaan perustuvaa riskienarviointia ja siihen liittyvää raportointia johdolle 0,61 0,67 0,60 0,81 0,38 15 Organisaatiolla on käytössä organisaatiotason riskienhallintapolitiikka (asiakirja jossa on kuvattu riskienhallintaan liittyvät periaatteet), esimerkiksi VM julkaisu 22/2017 tai vastaava 0,64 0,80 0,60 0,94 0,25 13 Organisaation tietoturvatavoitteet on määritelty ja viety osaksi toiminnan ja tavoitteiden suunnittelua 0,65 0,74 0,60 0,75 0,50 26 Organisaatiossa on tieto- ja kyberturvallisuutta sekä tietosuojaa sisältävä ohjeistus (katselmoidaan vuosittain), joka sisältää ohjeet vähintään toimitilaturvallisuuteen, tietoaineistojen luokitteluun, internetin ja sähköpostin käyttöön, käyttäjätunnusten ja salasanojen hallintaan, käytössä olevien päätelaitteiden turvalliseen käyttöön, ilmoitusten tekemiseen häiriö- ja poikkeamatilanteissa tai tunnistettaessa mahdollisia uhkia tai riskejä, etätyöhön sekä työmatkoja varten 0,65 0,74 0,72 0,75 0,38 9 Digikyberturvallisuudesta raportoidaan organisaation johdolle vähintään kaksi kertaa vuodessa tai vakava poikkeaman sattuessa välittömästi 0,66 0,74 0,63 0,75 0,50 20 Organisaation projekteissa ja hankkeissa tunnistetaan ja hallitaan riskejä koko projektin / hankkeen ajan sovitulla mallilla 0,66 0,67 0,47 0,75 0,75 7 Tiedonkulku organisaation sisällä toimii ja organisaation ylin johto saa digiturvallisuuden osa-alueiden tilasta tarpeeksi tietoa 0,68 0,75 0,64 0,81 0,50 19 Organisaatiossa tehdään vuosittain tieto- ja kyberturvallisuuden riskien arviointia 0,68 0,75 0,49 0,88 0,63 11 Henkilöstö noudattaa tietoturvallisuutta koskevia ohjeita ja mahdollisiin väärinkäytöksiin puututaan 0,69 0,80 0,66 0,69 0,63 8 Organisaatio huomioi tietoturvallisuuden osana arkkitehtuurityötä 0,74 0,75 0,52 0,81 0,88 3 Johto tietää, mistä toimintaa koskevat tietoturvavaatimukset tulevat 0,75 0,81 0,71 0,75 0,75 27 Organisaation sopimuksissa on huomioitu tietoturvallisuus, esimerkiksi siltä edellytettävien vaatimusten osalta? 0,76 0,83 0,63 0,94 0,63 10 Organisaatiossa on tunnistettu sen toimintaan liittyvät suojattavat kohteet 0,77 0,85 0,75 0,75 0,75 6 Organisaation digiturvallisuuden tehtävät on organisoitu ja vastuut on määritelty 0,81 0,81 0,70 1,00 0,75 12 Organisaatiolla on johdon hyväksymä ja vähintään joka toinen vuosi katselmoitu tietoturvapolitiikka tai muu vastaavanlainen asiakirja 0,83 0,77 0,79 1,00 0,75 22 Vakavista tietoturvapoikkeamista ilmoitetaan TrafiComin Kyberturvallisuuskeskukselle välittömästi sellaisen tapahtuessa 0,84 0,95 0,86 0,94 0,63 1 Johto on sitoutunut digiturvallisuuden toteuttamiseen 0,84 0,91 0,78 0,94 0,75 2 Johto on sitoutunut tietosuojan toteuttamiseen 0,86 0,92 0,85 0,94 0,75 24 Tieto- ja kyberturvallisuuspoikkeamista sekä henkilötietojen tietoturvaloukkauksista pidetään kirjaa 0,89 0,86 0,82 0,88 1,00 21 Tieto- ja kyberturvallisuuspoikkeaminen käsittely on organisoitu ja vastuutettu 0,91 0,94 0,81 0,88 1,00 23 Organisaatiolla on kyky arvioida, millaisista tilanteista ilmoitetaan poliisille sellaisen tapahduttua (rikosilmoitus) sekä myös ilmoitus tällöin tehdään 0,92 0,97 0,90 0,94 0,88 14 Organisaatioon on nimetty pää- tai sivutoiminen tietoturvavastaava, jonka työnkuvassa on mainittu tietoturvavastuut 0,93 0,94 0,79 1,00 1,00 Keskiarvo 0,73 0,79 0,67 0,83 0,63 Nro Valtion- Kunnat hallin- ja KY Yli- Kaikki to SHP opistot 0,37 0,58 0,22 0,56 0,13 Valtion- Kunnat hallin- ja KY Kaikki to SHP 9 Organisaation toiminnalle kriittisisten järjestelmien toipumissuunnitelmia on harjoiteltu kahden viime vuoden aikana 0,29 0,21 0,25 0,69 0,00 5 Organisaation jatkuvuussuunnitelm(i)aa on harjoiteltu harjoiteltu kahden viime vuoden aikana 0,35 0,36 0,42 0,63 0,00 9 Organisaation käytössä olevien kriittisten tai muuten tärkeiden tietojärjestelmien tietoturvallisuus on 23 Yhteiskunnan turvallisuusstrategian (2017) uhkamallien mukaisten häiriöiden vaikutus kriittisiin / arvioitu (tehty ulkopuolinen arviointi tai auditointi) viimeisen kahden vuoden aikana tärkeimpiin palveluihin ja tietojen käsittelyyn on tunnistettu ja arvioitu 0,40 0,59 0,44 0,44 0,13 22 Organisaation johto käsittelee vuosittain toiminnan jatkuvuuteen ja varautumiseen liittyviä linjauksia ja 17 Organisaationne sopimuksissa on sovittu turvallisuusselvitysten tekemisestä palveluntoimittajien periaatteita sekä toteutumista ja koordinaatiota 0,43 0,54 0,48 0,69 0,00 henkilöstöstä 20 Jatkuvuuden hallinnan ja varautumisen toteutumista ja tarkoituksenmukaisuutta seurataan ja arvioidaan vähintään joka toinen vuosi 0,43 0,51 0,44 0,63 0,13 16 Organisaatiossa on käytössä sen oman henkilöstön turvallisuusselvitysmenettely (sellaisiin tehtäviin, 7 Organisaation valmiussuunnitelmaa on harjoiteltu kahden viime vuoden aikana 0,48 0,40 0,63 0,75 0,13 joissa käsitellään salassa pidettäviä tietoja) 11 Häiriötilanteiden hallintaa harjoitellaan vähintään joka toinen vuosi (organisaatio tai keskeisten prosessien, palveluiden tasolla) 0,54 0,54 0,50 0,88 0,25 21 Palveluiden / prosessien toiminnan jatkuvuuteen ja varautumiseen liittyvät vastuut on määritetty 11 Organisaatiolla on käytössä vakiomuotoinen turvallisuussopimusmalli, joka otetaan osaksi sitä esimerkiksi palveluiden / prosessien omistajille 0,55 0,64 0,54 0,63 0,38 edellyttäviä sopimuksia 4 Organisaatiolla on yksi tai useampi jatkuvuussuunnitelma, joka on laadittu, päivitetty tai katselmoitu 8 Organisaatiolla on lokipolitiikka tai vastaava asiakirja, jossa määritellään lokien kerääminen, viimeisen kahden vuoden aikana 0,55 0,55 0,57 0,69 0,38 tallentaminen, käsittely ja analysointi 15 Häiriötilanteiden hallinnan ja poikkeusolojen menettelyt on tunnistettu, sen mukaisesti dokumentoitu, 0,39 0,87 0,30 0,00 0,38 25 Organisaatiossa on tietoturvaohjeistus ja -käytännöt ulkomaan matkatyön osalta (esim. ICT-laitteiden suo 0,41 0,75 0,44 0,19 0,25 0,46 0,84 0,40 0,25 0,38 22 Organisaation mobiililaitteiden (älypuhelimet, tabletit) tietoturvapäivitykset toteutetaan sovitun prosessin 0,56 0,73 0,52 0,63 0,38 0,57 0,69 0,28 0,69 0,63 0,59 0,57 0,42 0,88 0,50 24 Ulkopuolisten henkilöiden (esimerkiksi vierailijat) pääsy organisaation tiloihin on rajattu ja ohjeistettu 0,63 0,98 0,55 0,63 0,38 koulutettu ja harjoiteltu 0,56 0,55 0,56 0,75 0, Organisaation sopimuksissa toiminnan jatkuvuus ja varautuminen on huomioitu esimerkiksi palvelutasoja Organisaatiossa on huolehdittu esimerkiksi sopimusten avulla siitä, että se saa tietoonsa sen toimintaan 0,64 0,65 0,59 0,81 0,50 tai muita vaatimuksia asettamalla 0,61 0,65 0,56 0,75 0,50 tai sille tuotettaviin palveluihin liittyvistä uhkista ja riskeistä sekä niissä toteutuneista poikkeamista tai 16 Toiminnan jatkuvuuden ja varautumisen avainroolit ja -henkilöt on tunnistettu ja varajärjestelyt loukkauksista? suunniteltu 0,64 0,75 0,70 0,75 0,38 21 Organisaation mobiililaitteet (älypuhelimet, tabletit) ovat keskitetyn järjestelmänhallinnan piirissä 0,65 0,77 0,64 0,69 0, Organisaation tietoturvaohjeistoa on koulutettu vuoden 2018 aikana sekä uudet työntekijät saavat 0,69 0,83 0,68 0,88 0,38 Kriittisten toimintojen palvelutuotanto on varmistettu ja ydintoiminnoilla on varamenettelyt 0,66 0,70 0,56 0,88 0,50 siihen liittyvän perehdytyksen 6 7 Organisaatiossa on eriytetty esimerkiksi kulkuoikeuksin sellaiset tilat, joissa voidaan käsitellä salassa 0,69 0,90 0,68 0,81 0,38 Organisaatiolla on valmiussuunnitelma, joka voi olla myös osa jatkuvuussuunnittelua ja suunnitelmaa ja pidettävää tietoa se on laadittu, päivitetty tai katselmoitu viimeisen kahden vuoden aikana 0,67 0,69 0,67 0,94 0,38 1 Organisaatiossa on ohjeistus tietoaineistojen luokittelusta (esimerkiksi julkinen / salainen) 0,76 0,85 0,71 0,75 0,75 2 Organisaatio on tunnistanut riippuvuudet sen toiminnan kannalta muihin kriittisiin palveluihin tai toimintoihin 0,67 0,72 0,60 0,75 0,63 14 Toiminnan jatkuvuus ja varautuminen on organisoitu ja vastuutettu osaksi normaalia johtamista, 6 Organisaatiossa on tiedossa, ketkä toimivat sen toimittajina ja yhteistyökumppaneina sekä sovittu 0,77 0,86 0,78 0,81 0,63 toimintaa sekä kumppanuusverkoston hallintaa 0,69 0,70 0,67 0,88 0,50 23 Organisaatiossa on käytössä kuvallinen henkilökortti tai muu vastaava tapa, jolla sen henkilöstö voidaan tu 0,77 0,84 0,51 1,00 0, Poikkeusolojen varalle on tehty ja ylläpidetty henkilövaraukset (VAP) 0,71 0,62 0,76 0,94 0,50 12 Organisaatiolla on voimassa oleva ohjeistus etätyöhön ja etäkäyttöön, joka sisältää myös ohjeet tietoturvalliseen toimintaan 0,77 0,94 0,79 0,88 0,50 Organisaation toiminnalle välttämättömät kumppanit, alihankkijat ja resurssit on tunnistettu 0,71 0,90 0,67 0,75 0,50 3 Organisaatiossa toimii tietoturvallisuuden yhteistyöryhmä 0,78 0,88 0,82 0,94 0,50 19 Kriittisten toimintojen tarvitsemat tiedot on turvattu häiriötilanteissa 0,71 0,71 0,62 0,88 0, Tietoturvavaatimuksia arvioidaan tietojärjestelmän vaatimusmäärittelyssä ja ennen niiden 0,79 0,89 0,70 0,81 0,75 Organisaatiolla on tiedossaan sen toimintaan ja palveluihin liittyvä varautumista ohjaava lainsäädäntö, käyttöönottoa määräykset ja ohjeet ja ne otetaan huomioon organisaation varautumisen linjauksissa ja toiminnassa 0,74 0,84 0,75 0,88 0,50 14 Organisaatiolla on henkilöstön tiedossa oleva, johdon hyväksymä käyttöpolitiikka tai muu velvoittava 0,79 0,80 0,79 0,94 0,63 1 Organisaatio on tunnistanut sen omalle tai sidosryhmien toiminnalle kriittiset palvelut sen toiminnalle ohje, jossa linjataan internet-käytön pelisäännöt asetettujen vaatimusten perusteella 0,75 0,80 0,63 0,81 0,75 4 Organisaatiossa on tunnistettu kontaktipisteineen (yhteyshenkilöineen) ne sidosryhmät, joille 0,81 0,89 0,83 1,00 0,50 10 Organisaatiossa on häiriötilanteiden hallintamalli, joka sisältää muun muassa siihen liittyvän organisaatio on vastuussa tietoturvallisuudesta ja velvoitettu esimerkiksi ilmoittamaan 26 häiriötilanneviestinnän ja kriisiviestinnän ohjeistuksen 0,75 0,77 0,67 0,94 0,63 tietoturvapoikkeamista Organisaatio tietää, missä maassa sen omistamia tietoja käsitellään sekä mistä maasta tähän liittyviä 13 Organisaatiolla on henkilöstön tiedossa oleva, johdon hyväksymä käyttöpolitiikka tai muu velvoittava 0,86 0,87 0,82 0,88 0,88 palveluita ja tietoja hallitaan 0,79 0,87 0,71 0,94 0,63 24 Organisaatio kykenee priorisoimaan kriittiset palvelut häiriötilanteissa muiden palveluiden edelle niiden ohje, jossa linjataan sähköpostin käytön pelisäännöt toiminnan varmistamiseksi 0,82 0,86 0,79 0,88 0,75 15 Työntekijöiden tekninen valvonta on käsitelty YT-menettelyn mukaisesti (Laki yksityisyyden suojassa 0,87 0,90 0,58 1,00 1,00 3 Organisaatio on tunnistanut sen roolin osana koko yhteiskunnalle tarjottavia kriittisiä palveluita ja työelämässä 759/2014) prosesseja 0,89 0,87 0,75 0,94 1,00 19 Organisaation tietokoneet (pöytäkoneet, kannettavat tietokoneet, palvelimet) ovat keskitetyn järjestelmä 0,92 0,97 0,90 0,94 0, Organisaation tietokoneiden (pöytäkoneet, kannettavat tietokoneet, palvelimet) tietoturvapäivitykset tote 0,93 0,99 0,93 0,94 0,88 Organisaation toiminnalle kriittisistä järjestelmistä on (palvelun toimittajalla) toipumissuunnitelmat, jotka 18 Organisaatiossa on käytössä ns. turvapostipalvelu salatun sähköpostin lähettämiseksi esimerkiksi ulkoisille 0,95 1,00 0,93 0,88 1,00 on laadittu, päivitetty tai katselmoitu viimeisen kahden vuoden aikana ei pisteytetä ei pisteytetä ei pisteytetä ei pisteytetä Keskiarvo 0,61 0,65 0,60 0,79 0,42 Pisteet 0,70 0,83 0,63 0,75 0,58

78 5) Tietosuoja Nro Valtion- Kunnat hallin- to SHP opistot ja KY Yli- Kaikki 16 Sen, miten edellä olevat kohdat muuttuvat toiminnaksi, kulttuuriksi ja asenteeksi organisaatiossasi 0,48 0,54 0,55 0,31 0,50 8 Tarvittaessa organisaation suorittamat vaikutustenarvioinnit & ennakkokuulemiset 0,50 0,44 0,33 0,63 0, sisäisistä tarkastuksista ja auditointien toteuttamisesta 0,55 0,42 0,45 0,56 0, riskiarviointien tekeminen 0,56 0,53 0,44 0,75 0,50 3 Sen miten tietosuojaperiaatteet (5 art.) toteutuvat organisaatiosi toiminnassa 0,62 0,66 0,64 0,69 0,50 12 Yhteisrekisterinpitäjyyttä koskevat vastuualueet 0,62 0,53 0,53 0,69 0,75 11 Että organisaation sopimushallinta on kunnossa 0,64 0,59 0,58 0,63 0, toimitilojen tietoturvallisuutta koskevat ohjeet (esimerkiksi henkilöstön ja vieraiden liikkuminen toimitilo 0,65 0,87 0,55 0,81 0, henkilöstölle ja muille henkilötietojen käsittelijöille 0,66 0,68 0,72 0,75 0,50 2 Että seloste käsittelytoimista (30 art.) on laadittu 0,67 0,70 0,67 0,81 0,50 7 Tarvittavat sisäiset ja ulkoiset ohjeet 0,67 0,61 0,70 0,71 0, tekniset ja organisatoriset suojaustoimet 0,68 0,63 0,65 0,69 0, tietoaineistojen käsittelyohjeet sisältäen esimerkiksi ohjeet henkilötietojen ja salassa pidettävien tietojen 0,72 0,70 0,69 0,75 0,75 5 Noudattamasi informointikäytännöt 0,74 0,66 0,74 0,81 0,75 9 Henkilötietojen tietoturvaloukkausten hallintaprosessi (DBN) 0,75 0,70 0,74 0,81 0,75 13 Mahdollinen henkilötietojen 3. maihin tapahtuvat siirrot 0,75 0,70 0,80 0,63 0,88 14 Tarvittavat sisäiset ja ulkoiset ohjeet koskien tietoturvallisuutta, esimerkiksi 0,76 0,79 0,78 0,83 0,63 4 Missä tietojärjestelmissä käsittelette henkilötietoja ja mitä henkilötietoja organisaatiollasi on 0,77 0,76 0,83 0,75 0,75 15 Että olet kouluttanut itsesi ja henkilöstösi tietosuojan ja tietoturvallisuuden osalta 0,78 0,75 0,75 0,88 0,75 1 Milloin organisaatiosi toimii rekisterinpitäjänä ja milloin se toimii henkilötietojen käsittelijänä 0,81 0,85 0,84 0,69 0,88 6 Henkilötietojen käsittelyn oikeusperusteet 0,81 0,84 0,86 0,81 0, ohjeet tietoturva- tai henkilötietojen käsittelyyn liittyvän poikkeaman ja loukkausten ilmoittamiseksi 0,82 0,79 0,79 0,94 0, rekisteröityjen oikeuksien toteuttaminen 0,82 0,78 0,83 0,81 0,88 10 Tietosuojavastaavaa koskevat asiat (esimerkiksi nimeäminen, tehtäväkuvaus, vastuut jne) 0,93 0,86 0,93 0,94 1,00 Keskiarvo 0,70 0,68 0,68 0,74 0,69 6) Havainnointi Nro Valtion- Kunnat hallin- to SHP opistot ja KY Yli- Kaikki 3 Käyttämissämme palveluissa on ollut teknisiä (ei tieto- tai kyberturvallisuuteen liittyviä) häiriöitä, jotka ovat jonkin verran haitanneet palveluiden toimintaa ja sitä kautta vaikuttaneet organisaatiomme toimintaan 2,99 2,60 3,37 2,75 3,25 16 Organisaation nimissä on lähetetty huijausviestejä, jossa yritetään urkkia asiakkaiden tietoja, esimerkiksi käyttäjätunnuksia, salasanoja, pankki- tai muihin palveluihin liittyviä tietoja? 3,48 4,33 4,35 3,50 1,75 4 Käyttämissämme palveluissa on ollut teknisiä (ei tieto- tai kyberturvallisuuteen liittyviä) häiriöitä, jotka ovat merkittävästi haitanneet palveluiden toimintaa ja sitä kautta vaikuttaneet organisaatiomme toimintaan 3,81 3,69 4,19 3,38 4,00 2 Kuinka paljon keskimäärin organisaation sen omaan käyttöön muualta hankkimissa palveluissa on ollut tietoturva- tai kyberturvallisuuspoikkeamia / palvelu? 3,88 4,07 4,33 3,38 3,75 1 Kuinka paljon keskimäärin organisaation itse tuottamissa palveluissa on ollut tietoturva- tai kyberturvallisu 3,94 4,39 4,24 3,13 4,00 10 Tietovuoto, jossa organisaation salassa pidettäviä tietoja (mahdollisesti myös henkilötietoja) on esimerkiksi vahingossa päätynyt ulkopuolisille tahoille 4,33 4,73 4,70 3,63 4,25 14 Organisaation työntekijä on luvattomasti (esim. ilman lupaa, liiallisessa laajuudessa tai ilman työperustetta) käsitellyt salassa pidettäviä tietoja tai henkilötietoja sisältävää rekisteriä 4,38 4,77 4,62 3,38 4,75 11 Varkaus, jossa henkilöstön jokin päätelaite (älypuhelin, kannettava tietokone, tabletti, pöytätietokone) on varastettu 4,50 4,69 4,44 4,63 4,25 7 Palvelunestohyökkäys organisaation käytössä olleeseen palveluun, joka on jonkin verran haitannut organisaation toimintaa 4,56 4,40 4,59 4,75 4,50 20 Onko organisaation havaittu olleen sitä varten räätälöidyn kohdistetun tietoturva- tai kyberhyökkäyksen kohteena? 4,56 4,86 4,76 4,88 3,75 17 Toimittaja, alihankkija tai kumppani on toiminut vastoin sovittuja tietoturva- tai tietosuojakäytäntöjä 4,56 4,59 4,67 4,25 4,75 12 Salassa pidettäviä tietoja tai henkilötietoja on käsitelty ohjeiden vastaisesti luvattomilla laitteilla (esim. työntekijän henkilökohtainen päätelaite) tai luvattomissa palveluissa (esim. ns. pilvipalvelu ) 4,63 4,74 4,52 4,75 4,50 13 Julkiseen verkkoon näkyvässä tietojärjestelmässä tai verkossa on ollut kriittinen ja helposti hyödynnettävä tietoturvahaavoittuvuus pitkän aikaa (useasta kuukaudesta vuosiin) ennen sen huomaamista ja korjaamista 4,68 4,81 4,79 4,38 4,75 5 Päätelaitteeseen on päässyt lunnashaittaohjelma, joka on lukinnut päätelaitteen salaamalla tai muuten estämällä sen käytön 4,72 4,93 4,81 4,38 4,75 19 Onko havaittu keinoja vaikuttaa organisaation henkilöstöön tai toimintaan kielteisillä keinoilla ( informaatiovaikuttaminen ), esimerkiksi painostavan tai muuten epämiellyttävän mielipidevaikuttamisen avulla? 4,83 4,70 4,75 4,88 5,00 9 Tietomurto, jossa organisaation salassa pidettäviä tietoja on vuotanut ulkopuolisille taholle 4,83 4,91 4,92 4,50 5,00 18 Organisaation web- tai sosiaalisen median kanavissa on havaittu aktiivisia tai passiivisia botteja, trollitilejä tai vastaavia tai viraston viestintään, medianäkyvyyteen on koetettu muuten vaikuttaa kielteisesti ulkopuolisten tahojen toimesta? 4,86 4,64 4,79 5,00 5,00 8 Palvelunestohyökkäys organisaation käytössä olleeseen palveluun, joka on merkittävästi haitannut organisaation toimintaa 4,88 4,76 4,87 4,88 5,00 6 Palvelimelle on päässyt lunnashaittaohjelma, joka on lukinnut palvelimella olevia tiedostoja 4,89 4,89 4,90 4,75 5,00 15 Organisaation kriittisiä tietoja tai tietoja, jotka olisi tullut lakisääteisesti säilyttää, on korruptoitunut tai tuhoutunut lopullisesti (tietoja ei ole saatu palautettua varmistuksilta) 4,93 4,93 4,92 4,88 5,00 Keskiarvo 4,41 4,52 4,58 4,20 4,35

79 1) Johtaminen ja riskienhallinta 17 Riskienarvioinnin tuloksia hyödynnetään johtamisessa ja päätöksenteossa, jäännösriskien käsittely on toimivaa 0,55 0,60 0,53 0,69 0,38 5 Organisaation käytössä ovat digiturvallisuuden eri osa-alueiden toteuttamisessa tarvittavat henkilöstöja talousresurssi 0,57 0,68 0,52 0,69 0,38 4 Organisaation johdolla on digiturvallisuuden eri osa-alueiden osalta riittävä tuntemus (digiturvallisuusmääritys löytyy täyttöohje-sivulta) 0,60 0,65 0,55 0,69 0,50 18 Organisaation ydintoimintojen/prosessien riskit on arvioitu ja käsitelty viimeisen kahden vuoden aikana 0,61 0,70 0,60 0,88 0,25 25 Organisaation koko henkilöstö saa vuosittain koulutusta tieto- ja kyberturvallisuudesta 0,61 0,77 0,62 0,69 0,38 16 Organisaatiossa toteutetaan riskienhallintapolitiikkaan perustuvaa riskienarviointia ja siihen liittyvää raportointia johdolle 0,61 0,67 0,60 0,81 0,38 15 Organisaatiolla on käytössä organisaatiotason riskienhallintapolitiikka (asiakirja jossa on kuvattu riskienhallintaan liittyvät periaatteet), esimerkiksi VM julkaisu 22/2017 tai vastaava 0,64 0,80 0,60 0,94 0,25 13 Organisaation tietoturvatavoitteet on määritelty ja viety osaksi toiminnan ja tavoitteiden suunnittelua 0,65 0,74 0,60 0,75 0,50 26 Organisaatiossa on tieto- ja kyberturvallisuutta sekä tietosuojaa sisältävä ohjeistus (katselmoidaan vuosittain), joka sisältää ohjeet vähintään toimitilaturvallisuuteen, tietoaineistojen luokitteluun, internetin ja sähköpostin käyttöön, käyttäjätunnusten ja salasanojen hallintaan, käytössä olevien päätelaitteiden turvalliseen käyttöön, ilmoitusten tekemiseen häiriö- ja poikkeamatilanteissa tai tunnistettaessa mahdollisia uhkia tai riskejä, etätyöhön sekä työmatkoja varten 0,65 0,74 0,72 0,75 0,38 9 Digikyberturvallisuudesta raportoidaan organisaation johdolle vähintään kaksi kertaa vuodessa tai vakava poikkeaman sattuessa välittömästi 0,66 0,74 0,63 0,75 0,50 20 Organisaation projekteissa ja hankkeissa tunnistetaan ja hallitaan riskejä koko projektin / hankkeen ajan sovitulla mallilla 0,66 0,67 0,47 0,75 0,75 7 Tiedonkulku organisaation sisällä toimii ja organisaation ylin johto saa digiturvallisuuden osa-alueiden tilasta tarpeeksi tietoa 0,68 0,75 0,64 0,81 0,50 19 Organisaatiossa tehdään vuosittain tieto- ja kyberturvallisuuden riskien arviointia 0,68 0,75 0,49 0,88 0,63 11 Henkilöstö noudattaa tietoturvallisuutta koskevia ohjeita ja mahdollisiin väärinkäytöksiin puututaan 0,69 0,80 0,66 0,69 0,63 8 Organisaatio huomioi tietoturvallisuuden osana arkkitehtuurityötä 0,74 0,75 0,52 0,81 0,88

80 2) Toiminnan jatkuvuus ja varautuminen Nro Kunnat ja KY Kaikki SHP 9 Organisaation toiminnalle kriittisisten järjestelmien toipumissuunnitelmia on harjoiteltu kahden viime vuoden aikana 0,29 0,21 0,25 0,69 0,00 5 Organisaation jatkuvuussuunnitelm(i)aa on harjoiteltu harjoiteltu kahden viime vuoden aikana 0,35 0,36 0,42 0,63 0,00 23 Yhteiskunnan turvallisuusstrategian (2017) uhkamallien mukaisten häiriöiden vaikutus kriittisiin / tärkeimpiin palveluihin ja tietojen käsittelyyn on tunnistettu ja arvioitu 0,40 0,59 0,44 0,44 0,13 22 Organisaation johto käsittelee vuosittain toiminnan jatkuvuuteen ja varautumiseen liittyviä linjauksia ja periaatteita sekä toteutumista ja koordinaatiota 0,43 0,54 0,48 0,69 0,00 20 Jatkuvuuden hallinnan ja varautumisen toteutumista ja tarkoituksenmukaisuutta seurataan ja arvioidaan vähintään joka toinen vuosi 0,43 0,51 0,44 0,63 0,13 7 Organisaation valmiussuunnitelmaa on harjoiteltu kahden viime vuoden aikana 0,48 0,40 0,63 0,75 0,13 11 Häiriötilanteiden hallintaa harjoitellaan vähintään joka toinen vuosi (organisaatio tai keskeisten prosessien, palveluiden tasolla) 0,54 0,54 0,50 0,88 0,25 21 Palveluiden / prosessien toiminnan jatkuvuuteen ja varautumiseen liittyvät vastuut on määritetty esimerkiksi palveluiden / prosessien omistajille 0,55 0,64 0,54 0,63 0,38 4 Organisaatiolla on yksi tai useampi jatkuvuussuunnitelma, joka on laadittu, päivitetty tai katselmoitu viimeisen kahden vuoden aikana 0,55 0,55 0,57 0,69 0,38 15 Häiriötilanteiden hallinnan ja poikkeusolojen menettelyt on tunnistettu, sen mukaisesti dokumentoitu, koulutettu ja harjoiteltu 0,56 0,55 0,56 0,75 0,38 12 Organisaation sopimuksissa toiminnan jatkuvuus ja varautuminen on huomioitu esimerkiksi palvelutasoja tai muita vaatimuksia asettamalla 0,61 0,65 0,56 0,75 0,50 16 Toiminnan jatkuvuuden ja varautumisen avainroolit ja -henkilöt on tunnistettu ja varajärjestelyt suunniteltu 0,64 0,75 0,70 0,75 0,38 18 Kriittisten toimintojen palvelutuotanto on varmistettu ja ydintoiminnoilla on varamenettelyt 0,66 0,70 0,56 0,88 0,50 Valtionhallinto Yliopistot

81 3) Tietoturva Organisaation käytössä olevien kriittisten tai muuten tärkeiden tietojärjestelmien tietoturvallisuus on arvioitu (tehty ulkopuolinen arviointi tai auditointi) viimeisen kahden vuoden aikana Valtion- Kunnat hallin- to SHP opistot ja KY Yli- Kaikki 0,37 0,58 0,22 0,56 0,13 Organisaationne sopimuksissa on sovittu turvallisuusselvitysten tekemisestä palveluntoimittajien 0,39 0,87 0,30 0,00 0,38 henkilöstöstä Organisaatiossa on tietoturvaohjeistus ja -käytännöt ulkomaan matkatyön osalta (esim. ICT-laitteiden suo 0,41 0,75 0,44 0,19 0,25 Organisaatiossa on käytössä sen oman henkilöstön turvallisuusselvitysmenettely (sellaisiin tehtäviin, 0,46 0,84 0,40 0,25 0,38 joissa käsitellään salassa pidettäviä tietoja) Organisaation mobiililaitteiden (älypuhelimet, tabletit) tietoturvapäivitykset toteutetaan sovitun prosessin 0,56 0,73 0,52 0,63 0,38 Organisaatiolla on käytössä vakiomuotoinen turvallisuussopimusmalli, joka otetaan osaksi sitä 0,57 0,69 0,28 0,69 0,63 edellyttäviä sopimuksia Organisaatiolla on lokipolitiikka tai vastaava asiakirja, jossa määritellään lokien kerääminen, 0,59 0,57 0,42 0,88 0,50 tallentaminen, käsittely ja analysointi Ulkopuolisten henkilöiden (esimerkiksi vierailijat) pääsy organisaation tiloihin on rajattu ja ohjeistettu 0,63 0,98 0,55 0,63 0,38 Organisaatiossa on huolehdittu esimerkiksi sopimusten avulla siitä, että se saa tietoonsa sen toimintaan 0,64 0,65 0,59 0,81 0,50 tai sille tuotettaviin palveluihin liittyvistä uhkista ja riskeistä sekä niissä toteutuneista poikkeamista tai loukkauksista? Organisaation mobiililaitteet (älypuhelimet, tabletit) ovat keskitetyn järjestelmänhallinnan piirissä 0,65 0,77 0,64 0,69 0,50 Organisaation tietoturvaohjeistoa on koulutettu vuoden 2018 aikana sekä uudet työntekijät saavat 0,69 0,83 0,68 0,88 0,38 siihen liittyvän perehdytyksen Organisaatiossa on eriytetty esimerkiksi kulkuoikeuksin sellaiset tilat, joissa voidaan käsitellä salassa pidettävää tietoa 0,69 0,90 0,68 0,81 0,38

82 4) Kyberturvallisuus Kaikki Valtio Kunnat jshp Yliopisto 2,93 3,23 2,71 3,35 2,41 Kaikki Valtio Kunnat ja KY SHP Yliopistot 4) Kyberturvallisuus 0,59 0,65 0,54 0,67 0,48 Kuvaan ennen kaikkea toiminnan jatkuvuuteen ja häiriötilanteisiin, viranomaisraportointiin liittyviä prosesseja

83 5) Tietosuoja Nro Valtion- Kunnat hallin- ja KY Yli- Kaikki to SHP opistot 16 Sen, miten edellä olevat kohdat muuttuvat toiminnaksi, kulttuuriksi ja asenteeksi organisaatiossasi 0,48 0,54 0,55 0,31 0,50 8 Tarvittaessa organisaation suorittamat vaikutustenarvioinnit & ennakkokuulemiset 0,50 0,44 0,33 0,63 0, sisäisistä tarkastuksista ja auditointien toteuttamisesta 0,55 0,42 0,45 0,56 0, riskiarviointien tekeminen 0,56 0,53 0,44 0,75 0,50 3 Sen miten tietosuojaperiaatteet (5 art.) toteutuvat organisaatiosi toiminnassa 0,62 0,66 0,64 0,69 0,50 12 Yhteisrekisterinpitäjyyttä koskevat vastuualueet 0,62 0,53 0,53 0,69 0,75 11 Että organisaation sopimushallinta on kunnossa 0,64 0,59 0,58 0,63 0, toimitilojen tietoturvallisuutta koskevat ohjeet (esimerkiksi henkilöstön ja vieraiden liikkuminen toimitilo 0,65 0,87 0,55 0,81 0, henkilöstölle ja muille henkilötietojen käsittelijöille 0,66 0,68 0,72 0,75 0,50 2 Että seloste käsittelytoimista (30 art.) on laadittu 0,67 0,70 0,67 0,81 0,50 7 Tarvittavat sisäiset ja ulkoiset ohjeet 0,67 0,61 0,70 0,71 0, tekniset ja organisatoriset suojaustoimet 0,68 0,63 0,65 0,69 0,75

84 Yhteenveto Asteikko: 1,0 kaikki kunnossa 0,0 viimeinen sammuttaa valot Kaikki Valtio Kunnat ja KY SHP Yliopistot 1) Johtaminen ja riskienhallinta 0,73 0,79 0,67 0,83 0,63 2) Toiminnan jatkuvuus ja varautuminen 0,61 0,65 0,60 0,79 0,42 3) Tietoturvallisuus 0,70 0,83 0,63 0,75 0,58 4) Kyberturvallisuus 0,59 0,65 0,54 0,67 0,48 5) Tietosuoja 0,70 0,68 0,68 0,74 0,69 6) Havainnointi 0,88 0,90 0,92 0,84 0,87 Kohta 4 eli kyberturvallisuus on nyt viideltä vuodelta laskettu skaalattuna arvoon viisi ja vertailun vuoksi myös se on skaalattu samalla tavalla kuin muut johdat. Kohtaa 6 havainnointi ei voi tulkita samalla tavalla, koska organisaatio ei voi itse vaikuttaa kaikkiin kyseissä kohdassa kyseltyihin asioihin, esimerkiksi kohdistuviin uhkiin.

85 Kehityskohteet tiivistys TOP 5 1) Riskienhallinnan laaja-alainen kehittäminen Toimenpiteet: JUDO-hanke projektit ) Toiminnan jatkuvuuden ja varautumisen laaja-alainen kehittäminen Toimenpiteet: JUDO-hanke projektit 1-3, osin 5 3) Tietosuojassa kuuden eniten kohennusta kaipaavan osa-alueen parantaminen Toimenpiteet: JUDO-hanke projekti 1 - tietosuoja 4) Teknisen tietoturvallisuuden puolella mobiililaitteiden tietoturvallisuuden kehittäminen Toimenpiteet: välillisesti JUDO-hanke projekti 1 Organisaatioiden oma ICT-perustietotekniikan kehittäminen erityisesti mobiililaitteiden tietoturva 5) Tietoturvallisuuden arvioinnin kehittäminen Muun muassa JUDO hanke projekti 4 kokonaiskuva parannamme mittausta ja arviointia Osa tiedonhallintalain toimeenpanoa

86 Ei meidän pidä olla huolissaan digiturvasta, vaan myös #toimimaton_ict Asteikko: 5,0 kaikki kunnossa 0,0 viimeinen sammuttaa valot ICT-häiriöitä pieniä 2,93 ICT-häiriöitä - laajoja 3,87 Tieto- ja kyberturvaloukkauksia / hyökkäyksiä 4,09 Palvelunestohyökkäyksiä - pieniä 4,48 Palvelunestohyökkäyksiä suuria 4,78 Mitään ei ole tapahtunut 5,00 N=150 julkisen hallinnon organisaatioita

87 Seuraavaksi: Tiedonhallintalaki ja tietoturvallisuus

88 10.45 Tiedonhallintalaki Erja Kinnunen, Johtava asiantuntija, Väestörekisterikeskus

89 Tiedonhallintalaki Laki julkisen hallinnon tiedonhallinnasta 906/2019 tulee voimaan Korvaa Julkisuuslain 18 Hyvä tiedonhallintatapa Tietohallintolaki 634/2011 Tietoturvallisuusasetus 681/2010 Turvallisuusluokitteluasetus, lausuntojen käsittely käynnissä Lisätietoja toimeenpanosta:

90 Organisatorinen soveltamisala Tiedonhallintalain 2 : määritelmät Viranomaisilla tarkoitetaan julkisuuslain (621/1999) 4 :n 1 momenttia vastaavasti: 1. valtion hallintoviranomaisia sekä muita valtion virastoja ja laitoksia; 2. tuomioistuimia ja muita lainkäyttöelimiä; 3. valtion liikelaitoksia; 4. kunnallisia viranomaisia;

91 Organisatorinen soveltamisala 5. Suomen Pankkia mukaan lukien Rahoitustarkastus, Kansaneläkelaitosta sekä muita itsenäisiä julkisoikeudellisia laitoksia; Eläketurvakeskuksen ja Maatalousyrittäjien eläkelaitoksen asiakirjoihin lakia kuitenkin sovelletaan 2 momentissa säädetyllä tavalla; 6. eduskunnan virastoja ja laitoksia; 7. Ahvenanmaan maakunnan viranomaisia niiden huolehtiessa valtakunnan viranomaisille kuuluvista tehtävistä maakunnassa; -> rajattu soveltamisalan ulkopuolelle 8. lain tai asetuksen taikka 1, 2 tai 7 kohdassa tarkoitetun viranomaisen päätöksen perusteella tiettyä tehtävää itsenäisesti hoitamaan asetettuja lautakuntia, neuvottelukuntia, komiteoita, toimikuntia, työryhmiä, toimitusmiehiä ja kunnan ja kuntayhtymän tilintarkastajia sekä muita niihin verrattavia toimielimiä.

92 Organisatorinen soveltamisala Mitä viranomaisesta säädetään, koskee myös lain tai asetuksen taikka lain tai asetuksen nojalla annetun säännöksen tai määräyksen perusteella julkista tehtävää hoitavia yhteisöjä, laitoksia, säätiöitä ja yksityisiä henkilöitä niiden käyttäessä julkista valtaa. Evankelisluterilaisen kirkon asiakirjojen julkisuudesta säädetään erikseen (kirkkolaki 1054/1993) Sovelletaan myös yliopistolaissa (588/2009) tarkoitettuihin yliopistoihin ja ammattikorkeakoululaissa (932/2014) tarkoitettuihin ammattikorkeakouluihin Ahvenanmaan maakunnassa toimivat maakunnan, valtion ja kunnalliset viranomaiset rajattu soveltamisalan ulkopuolelle

93 Sisällöllinen soveltamisala Tiedonhallintalain 3 Tiedonhallintalaki on yleislaki ( jollei muualla laissa toisin säädetä ) Jos muussa laissa on säädetty tiedonhallintalaista poikkeavalla tavalla (esim. erityiset toimialat kuten sosiaali- ja terveydenhuolto), sovelletaan tiedonhallintalain sijaan siltä osin kuin sääntely poikkeaa tiedonhallintalain säännöksistä Tiedonhallintalakia sovelletaan tiedonhallintaan ja tietojärjestelmien käyttöön, kun viranomaiset käsittelevät tietoaineistoja Tiedonhallintalaki kohdistuu tietoaineistoihin, jotka koostuvat asiakirjoista tai tiedoista, joista voidaan muodostaa asiakirjoja. Siten sääntely koskee niitä tietoaineistoja ja asiakirjoja, joihin sovelletaan julkisuuslakia. 1) asiankäsittelyssä ja palvelujen tuottamisessa noudatettavista menettelyistä, 2) salassapidosta ja 3) tiedonsaantioikeudesta viranomaisten asiakirjoihin sekä 4) asiakirjojen arkistoinnista säädetään erikseen

94 Lain soveltamisalan rajoitukset Kunnat ja kuntayhtymät Tiedonhallintalain 3 : Pääosin yleislaki soveltuu sellaisenaan 3 lukua (julkisen hallinnon tiedonhallinnan yleinen ohjaus) sovelletaan kuntiin ja kuntayhtymiin niiden hoitaessa laissa säädettyjä tehtäviä: 6 Tietovarantojen yhteentoimivuuden yleinen ohjaus: tiedonhallintakartta, julkisen hallinnon tiedonhallinnan kehittämisen yleiset linjaukset 7 Julkisen hallinnon tiedonhallinnan sekä tieto- ja viestintäteknisten palvelujen tuottamisen yhteistyö: valtion virastoissa ja laitoksissa toimivien viranomaisten sekä kuntien viranomaisten yhteistyötavat ja -menettelyt 10 Julkisen hallinnon tiedonhallintalautakunta ja 11 Tiedonhallintalautakunnan arviointitehtävä: lautakunta arvioi tiedonhallintalain säännösten toteuttamista ja noudattamista

95 Lain soveltamisalan rajoitukset Yliopistot ja ammattikorkeakoulut Tiedonhallintalain 3 : Mitä tiedonhallintalaissa säädetään viranomaisesta, sovelletaan myös yliopistolaissa (588/2009) tarkoitettuihin yliopistoihin ja ammattikorkeakoululaissa (932/2014) tarkoitettuihin ammattikorkeakouluihin Ei sovelleta ao. säädöksiä: 3 luku Julkisen hallinnon tiedonhallinnan yleinen ohjaus Kokonaisuudessaan, sisältää 6-11

96

97 Tiedonhallinnan järjestäminen 1.Tiedonhallintalaissa ja muussa laissa säädettyjen tiedonhallinnan toteuttamiseen liittyvien tehtävien vastuiden määrittely 2.Ohjeet tietoaineistojen käsittelystä, tietojärjestelmien käytöstä,tietojenkäsittelyoikeuksista, tiedonhallinnan vastuiden toteuttamisesta, tiedonsaantioikeuksien toteuttamisesta, tietoturvallisuusjärjestelyistä sekä poikkeusoloihin varautumisesta 3.Koulutuksen tarjoaminen henkilöstölle ja tiedonhallintayksikön lukuun toimiville voimassa olevista tiedonhallintaa, tietojenkäsittelyä sekä asiakirjojen julkisuutta ja salassapitoa koskevista säädöksistä, määräyksistä sekä tiedonhallintayksikön ohjeista 4.Asianmukaiset työvälineet tiedonhallintaa koskevien velvollisuuksien toteuttamiseksi 5.Riittävän valvonnan järjestäminen tiedonhallintaan liittyvien säädösten, määräysten ja ohjeiden noudattamisesta. Tiedonhallintayksikön johdon vastuulla on huolehtia siitä, että tiedonhallinta järjestettäisiin tiedonhallintayksikössä yllä tarkoitetulla tavalla asianmukaisesti

98 Täytäntöönpanon valmistelussa tunnistettuja kohteita Tiedonhallintamalli (5 ) Kuvaus asiakirjajulkisuuden toteuttamiseksi (28 ) Tiedonhallintaan kohdistuvien muutosten vaikutusten arvioinnin malli (5 ) Sähköinen tiedonantotapa (tekniset rajapinnat 22 ) Tietoturvallisuus (4 luku) Tiedonhallinnan suunnittelun ja tähän liittyvien kuvausten osalta keskeistä on, miten informaatio muodostetaan olemassa olevista kuvauksista ja miten kokonaisuutta tiedonhallintayksiköissä hallitaan toiminnan muutoksissa valmistelua johtaa VM, toimijoita osallistetaan työhön erikseen sovittavalla tavalla suositukset antaa perustettava Tiedonhallintalautakunta vuoden 2020 alussa

99 Toimeenpanon valmistelu VM asettanut työryhmiä 1. julkisen hallinnon tietovarantojen yleinen ohjaus, 2. investointien ohjausmallin ja tiedonhallintalain mukaisen lausuntomenettelyn jatkovalmisteluryhmä sekä 3. julkisen hallinnon tietohallinnon yhteistyön ja informaatioohjausprosessin valmisteluryhmä 4. Tiedonhallintalautakuntaan ja sen suosituksiin keskittyvä valmisteluryhmä Tietoturvallisuus-alatyöryhmä

100 Tietoturvallisuus Tiedonhallintalaissa Koska Tietoturvallisuusasetus poistuu, niin myös Tietoturvatasot poistuvat Tietoturvallisuus Luku 4 12 Luotettavuutta edellyttävien tehtävien tunnistaminen ja luotettavuudesta varmistuminen 13 Tietoaineistojen ja tietojärjestelmien tietoturvallisuus 14 Tietojen siirtäminen tietoverkossa 15 Tietoaineistojen turvallisuuden varmistaminen 16 Tietojärjestelmien käyttöoikeuksien hallinta 17 Lokitietojen kerääminen 18 Turvallisuusluokiteltavat asiakirjat valtionhallinnossa

101 Tietoturvallisuus, muutoksia Suojaustasoista luovutaan, jatkossa luokitus Salassa pidettävä, käsittely Julkisuuslain 25 mukaan TL IV, Käyttö rajoitettu TL III, Luottamuksellinen TL II, Salainen TL I, Erittäin salainen Turvallisuusluokittelu on pakollinen Lokitiedot on kerättävä, jos tietojärjestelmän käyttö edellyttää tunnistautumista tai muuta kirjautumista Olennaiset riskit on selvitettävä

102 Tiedonhallintalain toimeenpano, Tietoturvallisuus JUDO Projekti 2 Luvun 4 säännöksistä on laadittu 18 soveltamiskorttiluonnosta Tiedonhallintalautakunta hyväksyy sisällön ja julkaisee kortit Osa korteista tulossa ensi vuoden alussa Myös Turvallisuusluokitusasetuksen kortteja valmistellaan JUDO Projekti 4 Suosituskortteihin laaditaan arviointityökalu itsearviointia varten Tulee osaksi JUDO-hankkeen tuottamaa kokonaiskuvapalvelua JUDO Projekti 1 Jaetaan parhaita käytäntöjä, ohjeita ja työkaluja vuoden 2020 aikana

103 Yhteenveto Laki astuu voimaan vuoden vaihteessa Tietoturvallisuuden soveltamiskortit menevät lausuntokierroksen jälkeen Tiedonhallintalautakunnan hyväksyttäviksi, alkuvuosi 2020 Laajempien suositusten laatiminen käynnistynee vasta sen jälkeen, korvaavia suosituksia laaditaan pikkuhiljaa Osa VAHTI-ohjeista vanhentuu, mutta niitä kannattaa käyttää soveltaen

104 11.05 Tietosuoja julkishallinnossa Tuula Seppo, Erityisasiantuntija, Kuntaliitto

105 Tietosuoja julkishallinnossa Miltä julkisen hallinnon tietosuojan toteutuminen näyttää ja kuinka sen kehittämistä tulee jatkaa? E rity is a s ia ntu n tija, K T M, Y T M T uula S@ etuu pp ola _ s e p p o D ig iturv a k ie rtu e

106 11:40 Seuraavat askeleet Johdon tarkistuslista digiturvan kehittämiseen #Kybersää by kyberlogi Jarna Hartikainen, Kyberturvallisuuskeskus

107 Johdon tarkistuslista digiturvan kehittämiseen 1) Oletteko mukana JUDO-hankkeen yhteishanke työpajat Tätä kautta tuki tiedonhallintalain tietoturva-asioiden toimeenpanoon 2) TAISTO19-harjoitus Vielä ehtii ilmoittautua ja valmistautua 3)Ota käyttöön Digiturvallinen (työ)elämä verkkokoulutukset

108 Videoesitys #Kybersää Jarna Hartikainen, Päällikkö, Liikenne- ja viestintävirasto,

109 #JUDOhanke #Digiturvakiertue #ECSM

110 Tulevaisuus & digiturvallisuus 2020-luku Millainen digitaalinen maailma meitä odottaa 2020-luvulla? Mitä digiturvallisuus tarkoittaa tunnista uhat hallitse riskit! Miksi digiturva on entistä tärkeämpää elämässämme? Kimmo Rousku, VAHTI-pääsihteeri,

111 Tulevaisuus & digiturvallisuus 2020-luvulla

112 Mikä on tämän kaiken kehityksen mahdollistanut? Esitykseni tänään Tampere Mitkä ovat 2020-luvun loistavat mahdollisuudet? Mikä ja kuka tätä kaikkea uhkaa ja miksi? Kuinka jokaisen organisaation ja henkilön pitäisi varautua?

113 Mikä on tämän kaiken kehityksen mahdollistanut? Digitalisaatio ihmiskunnan menestys uhka vai tuho? Graalin malja Pandoran lipas vai Pyhä Arkki?

114 Neljä näkökulmaa Kaikki mikä voidaan digitalisoida, tullaan digitalisoimaan Kaikki mikä voidaan robotisoida, tullaan tekemään Kaikki, missä tekoälyä (AI) voidaan käyttää, tullaan sitä hyödyntämään Kaikki, mihin tulee sähkö, tullaan liittämään internet-verkkoon ja

115 Uusin hypetyksemme AI, tekoäly, keinoäly algoritmit Siis jonkun toinen äly jossakin pilvessä? Mutta miten siihen voidaan luottaa? Oma etu vs myös jonkun toisen etu vai etua ei kenellekään? Win-win vai loose all?

116

117 Tekoälyllä myydään kaikkea!

118

119

120

121

122 Unipanta Tarvitsemme(ko) koko ajan tarkempia ja tehokkaampia tapoja mitata itseämme itse odotan, missä vaiheessa tulee aluksi nieltäviä, myöhemmin ihon alaisia antureita

123 Riskienhallinta Loistavat mahdollisuudet Kasvavat uhat

124 Mitkä ovat olleet 2010-luvun ilmiöt? ICT, digitalisaatio, some, etätyö, mobiililaitteet, tietosuoja (n pettäminen)? AI-hype, kyberturvallisuus Teknologian kehitys on luonut meille uskomattoman hyvän tilanteen, vaikka emme välttämättä sitä itse huomaa arvostaa!

125 Entä tulevaisuus 2020 luku Wikipediasta - In the early 21st century research is ongoing into quantum computers, gene therapy (introduced 1990), 3D printing (introduced 1981), nanotechnology (introduced 1985), bioengineering/biotechnology, nuclear technology, advanced materials (e.g., graphene), the scramjet and drones (along with railguns and high-energy laser beams for military uses), superconductivity, the memristor, and green technologies such as alternative fuels (e.g., fuel cells, self-driving electric and plug-in hybrid cars), augmented reality devices and wearable electronics, artificial intelligence, and more efficient and powerful LEDs, solar cells, integrated circuits, wireless power devices, engines, and batteries.

126 everything

127 Vinkkejä 2020-luvulle

128

129 Nano ja kvantti

130 128 Gt - 64x Gt - v Tt x - 230

131 Tulevaisuus? Entä kun edelliset asiat skaalautuvat seuraavan 10 v aikana suhteessa vielä enemmän?

132 Aivan loistava 334 sivuinen PDF-tiedosto, josta löytyy kaikki keskeiset ICT, teknologia, markkina ja muut ennusteet Tämä on vuosittainen dokumentti, jonka lukemiseen varaan aina oman erityisen ajan ja paikan jos jotain kannattaa lukea ja seurata niin tämä dokumentti com/report

133 Mikä ja kuka tätä kaikkea uhkaa ja miksi?

134

135 Mitä nelikentästä puuttuu? Teknologia alkaa aiheuttaa uudenlaisia, outoja ongelmia

136

137 Kaikki mikä on kytketty verkkoon, yritetään murtaa

138

139 Kuinka jokaisen organisaation ja henkilön pitäisi varautua?

140 Inhimillinen erehdys Kiire

141

142 Digiturvavideo paranna omaa digiturvaa vapaa-aika ja työssä Kohta 5. Kuuluisa sähköpostin katumusviive

143 Riskienhallinta - Titanic-malli

144 Oman elämän riskienhallinta

145 Kuinka tunnistat riskikäyttäytyjän?

146 Organisaatiolle - kehitä digiturvaa ja harjoittele - sinulle opiskele ja opeta! Digiturvallisuuden kehittäminen JUDO-hanke - netin kautta seurattavia työpajatilaisuuksia materiaaleja TAISTO19-harjoitus myös yrityksille varaudu kyberhyökkäyksiin marraskuu ilmoittautua voi hyvin vielä syyskuun loppuun saakka Digiturvavinkit miten toimit turvallisemmin? Digikommellus opi omista mokista, mutta ennen kaikkea jaa ne muille! Digiturvallinen elämä verkkokoulutukset ja peli Juha kertoo lisää

147 JUDO-hankkeen esittely Kimmo Rousku Erja Kinnunen Juha Kirves Hanna Heikkinen sekä Laura Penttilä

148 Mikä JUDO? Valtiovarainministeriö julkaisi 2018 Julkisen hallinnon digitaalisen turvallisuuden kehittämisohjelman (JUDO) VRK käynnisti tammikuussa 2019 julkisen hallinnon organisaatioita digiturvallisuuden kehittämiseksi JUDOhankkeen vuosille Digitaalinen turvallisuus käsittää viisi osa-aluetta: 1. riskienhallinta 2. toiminnan jatkuvuus ja varautuminen 3. tietoturvallisuus 4. kyberturvallisuus 5. tietosuoja

149 JUDO-hanke sisältää viisi projektia: Kimmo Rousku Erja Kinnunen (oto) Juha Kirves PROJEKTI 1 Digitaalisen turvallisuuden johtamisen ja riskienhallinnan kehittäminen PROJEKTI 2 Digitaalisen turvallisuuden soveltamis- ja arviointikehikon toteuttaminen PROJEKTI 3 Digitaalisen turvallisuuden koulutusjärjestelmä ja digiturvasovellus PROJEKTI 4 Digitaalisen turvallisuuden kokonaiskuvan ja raportoinnin kehittäminen PROJEKTI 5 Digitaalisen turvallisuuden harjoitustoiminnan kehittäminen Erja Kinnunen Hanna Heikkinen

150 Projekti 1 Digitaalisen turvallisuuden käsikirja, opastus ja harjoitus 7 työpajaa toteutettu, 2 työpajaa vielä loppuvuoden aikana: 13.11, TAISTO19-harjoitus käynnistymässä PROJEKTI 1 Digitaalisen turvallisuuden johtamisen ja riskienhallinnan kehittäminen

151 Seitsemän työpajaa pidetty Jokaisesta löytyy: Tallenne Esitysmateriaalit Tehtävät Painopiste ollut: Riskienhallinta Toiminnan jatkuvuus ja varautuminen Tietosuoja valittuja erityisaiheita Tietoturvallisuus tiedonhallintalain toimeenpanon tukea Tietosuoja-työpaja

152 TAISTO19-harjoitus - marraskuu Harjoituksessa keskitytään erilaisten häiriö- ja poikkeamatilanteiden aiheuttamien ongelmien ratkaisemiseen Organisaatiolla tulisi olla ohjeet ja prosessit harjoiteltuna, kuinka tällöin toimitaan Miten tilannetta johdetaan Kenen tulee osallistua Konkreettiset toimenpiteet Mistä saadaan tarvittaessa apua Miten ja kenelle viestitään Lähes poikkeuksetta näissä tilanteissa syntyy myös henkilötietojen tietoturvaloukkaus, toimintamallit pitää olla kuvattuna Harjoitukseen on mallinnettu ja hyödynnetty keskeisiä Suomessa julkiseen hallintoon v kohdistuneita, toteutuneita hyökkäyksiä

153

154 Projekti 2 Rakenne ja mallit tietoturvanormien käytännön soveltamisohjeille Tukee Tiedonhallintalain tietoturvallisuuden toimeenpanoa Projektissa laaditaan soveltamiskortteja tiedonhallintalain lukuun 4 Soveltamiskortit ja ohjeet hyväksytään VM:n tiedonhallintalautakunnassa, jonka työ käynnistyy vuoden 2020 alussa Korttien lisäksi voidaan antaa erillisiä suosituksia, jotka korvaavat vanhat VAHTI-ohjeet. Organisaatiot voivat hyödyntää suosituksia oman ohjeistuksen laadinnassa PROJEKTI 2 Digitaalisen turvallisuuden soveltamis- ja arviointikehikon toteuttaminen

155 Tiedonhallintalaki Rakenne ja mallit tietoturvanormien käytännön soveltamisohjeille Tiedon luokitus muuttuu Suojaustasoista luovutaan, jatkossa luokitus Salassa pidettävä, käsittely Julkisuuslain 25 mukaan TL IV, Käyttö rajoitettu TL III, Luottamuksellinen TL II, Salainen TL I, Erittäin salainen PROJEKTI 2 Digitaalisen turvallisuuden soveltamis- ja arviointikehikon toteuttaminen Salassa pidettävän tiedon suojaamisessa riskienarvioinnin merkitys korostuu

156 Rakenne ja mallit tietoturvanormien käytännön soveltamisohjeille Muita suosituksia Valtionhallintoa koskevan Turvallisuusluokitusasetuksen lausuntojen käsittely on käynnissä Asetuksen vaatimien suositusten laadinta on käynnistämässä. Kortteja laatimaan on kutsuttu pääosin turvallisuusviranomaisista koostuva valmisteluryhmä. Suositusmallia kokeillaan laajemmin muidenkin normien toimeenpanosuosituksiin (mm. Digipalvelulaki 2 luku) PROJEKTI 2 Digitaalisen turvallisuuden soveltamis- ja arviointikehikon toteuttaminen

157 Projekti 4 PROJEKTI 4 Digitaalisen turvallisuuden kokonaiskuvan ja raportoinnin kehittäminen Digitaalisen turvallisuuden kokonaiskuva Kerätään ennen kaikkea hallinnollista tilannetietoa Mahdollistaa organisaatiolle oman tilanteen kehittymisen seuraannan ja vertailun muihin organisaatioihin Järjestelmästä voidaan tuottaa monenlaisia raportteja, joita voidaan käyttää tietoa johtamisen ja päätöksenteon tukena Arviointikehikko Mahdollistaa Tiedonhallintalain tietoturvasuositusten toteutumisen itsearvioinnin Digitaalisen turvallisuuden kokonaiskuvan raportointijärjestelmä

158 Projekti 5 PROJEKTI 5 Digitaalisen turvallisuuden harjoitustoiminnan kehittäminen Opas harjoitustoiminnan suunnitteluun Harjoitustoiminnan suunnitelmallinen kehittäminen ja tukipalvelut Toimintasuunnitelma ja harjoituskalenteri Tukipalvelut

159 Projekti 5 PROJEKTI 5 Digitaalisen turvallisuuden harjoitustoiminnan kehittäminen TULOSSA Lausuntopyyntö oppaasta (lokakuu) Oppaan julkaisu 11/2019 Toimintasuunnitelma ( ) Harjoituskalenteri Tavoitteet / suuntaviivat / toimialat / Harjoitustoiminta julkishallinnossa Rahoitusmalli / palveluiden tuottajat / kumppanit Koulutukset ja tilaisuudet Kyselyn analysointi tulokset julkaistaan Harjoitustoiminnan tukipalveluiden kartoitus 2020 Harjoitustoiminnan suunnitelmallinen kehittäminen ja tukipalvelut

160 Digiturvallinen työelämä verkkokoulutus ja peli Asiantuntija Juha Kirves, Väestörekisterikeskus

161 Digiturvatietoisuuden parantaminen Projekti 3 Organisaatioille työkaluja digiturvaasenteen ja -kulttuurin luomiseen Työkaluja julkisen hallinnon organisaatioille lainsäädännön koulutusvaatimusten täyttämiseen PROJEKTI 3 Digiturvallinen elämä - oppimisympäristö ja peli Digiturvallinen elämä( ) Digiturvallinen työelämä ( ) Lapset Nuoret Johto, asiantuntijat ja henkilöstö Ikääntyvät Omaiset Digituen saajat

162 Digiturvallinen työelämä ( ) Henkilöstö Asiantuntijat (Projekti 2) Johto (Projekti 1) Työpaikalla Etätyössä Työmatkalla Vapaa-ajalla

163 Projekti 3 Koulutusympäristö ja digiturvasovellus, koulutussisältöjä Oppimisympäristö: Ensimmäinen Digiturvallinen työelämä koulutus henkilöstölle on avoinna eoppiva-palvelussa - Luodaan oppimisalusta HAUS:n kanssa, joka mahdollistaa koulutuksen avaamisen koko julkiseen hallintoon, liike-elämälle ja kansalaisille! Uusien koulutusten tuotanto on käynnistetty, seuraavana tulossa syventävä koulutus henkilöstölle; miten toimit työpaikalla, etätöissä, matkustaessa, SOMEssa jne. PROJEKTI 3 Digitaalisen turvallisuuden koulutusjärjestelmä ja digiturvasovellus

164 Tietosuojan ABC > suoritusta! Digiturvallinen elämä ja Tietosuojan ABC -koulutukset tulevat koko julkishallinnon ja kansalaisten käyttöön veloituksetta!

165 Mitä muuta? Meidän pitää Lisätä avoimuutta Oppia omista ja ennen kaikkea Oppia muiden virheistä

166

167 Digiturvavinkki Vinkatkaa meille, mistä vinkkejä tarvitaan

168 Linkki videoon:

169 1. Mitkä seuraavista ovat hyviä salasanoja? Iisakki (lemmikin nimi) kissa AhGJ/& % VHyTg/788hjjb hakk r1 Mi M htä55älaulel0npäivinöin

170 2. Mitkä seuraavista pitävät paikkansa huijaussähköpostien suhteen? Viesteissä vedotaan kiireeseen Viesteissä vedotaan siihen, että vain viestin vastaanottaja voi tässä asiassa auttaa. Viestit saapuvat usein loma-aikaan Viestejä saattaa seurata painostava puhelinsoitto Viestin lähettäjä saattaa kerätä uhrista tietoa pitkän aikaa.

171 3. Käytettäessä mobiililaitteita käyttäjän on tärkeää Lukea sovellusten käyttöehdot Päivittää puhelimen puhelimen ohjelmistoversio Tarkistaa sovellusten oikeudet Päivittää sovellukset uusimpaan versioon

172

173

174

175

176

177

178 Seuraava: Tietosuoja päivittäisessä työskentelyssä

179 Tietosuoja #GDPR päivittäisessä työskentelyssä Erityisasiantuntija Tuula Seppo, Kuntaliitto

180 Tietosuoja päivittäisessä työskentelyssä Mitä sinun tulee tietää ja osata käsitellessäsi omia tai muiden henkilötietoja? T uula S e ppo, e rity is a s ia n tu n tija, K T M, Y@ Ttuu M la _ s e p p o D ig iturv a k ie rtu e,

181 15.00 Aluepaneeli Digitalisaatio? Digiturva? Uhat ja mahdollisuudet? Millaista tukea tarvitaan?

182 Kysymykset ja keskusteluaiheet Miten luonnehtisit organisaatiossasi tapahtunutta muutosta koskien uusien palveluiden tuottamista viimeisen 2-3 vuoden aikana? Miten organisaatio / itse näet tässä yhteydessä digiturvallisuuden merkityksen? Millaisia toimenpiteitä nyt kesän aikana julkisuuteen tulleet Lahti Kokemäki Porin kaupunkien onnistuneet kyberhyökkäykset ovat aiheuttaneet? Miten organisaatiosi aikoo kehittää omaa turvallisuuttaan seuraavien vuosien aikana?

183 Kysymykset ja keskusteluaiheet Millainen muutos on seurannut #GDPR:n toimeenpanolla toukokuusta 2018 alkaen? Miltä tuleva tiedonhallintalaki vaikuttaa ja mitä liikehdintää se on aiheuttanut kun aikaa sen voimaan astumiseen on alle 100 vrk? Miten mielestäsi teitä voisi parhaiten tukea näissä edellä olevissa osaalueissa valtionhallinnon toimesta?

184 #Kybersää Jarna Hartikainen, Päällikkö, Liikenne- ja viestintävirasto, Videoesitys

185 Kiitos - digiturvallista syksyä

JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE VÄESTÖREKISTERIKESKUS

JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE VÄESTÖREKISTERIKESKUS JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE VÄESTÖREKISTERIKESKUS HANNA HEIKKINEN KIRSI JANHUNEN ERJA KINNUNEN JUHA KIRVES LAURA PENTTILÄ KIMMO ROUSKU Ohjelma - tiivistelmä 9.00 Ajankohtaista

Lisätiedot

JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE DIGITURVA-YHTEISHANKE VÄESTÖREKISTERIKESKUS

JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE DIGITURVA-YHTEISHANKE VÄESTÖREKISTERIKESKUS JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE DIGITURVA-YHTEISHANKE VÄESTÖREKISTERIKESKUS HANNA HEIKKINEN KIRSI JANHUNEN ERJA KINNUNEN JUHA KIRVES LAURA PENTTILÄ KIMMO ROUSKU JULKISEN

Lisätiedot

Janne Viskari, Väestörekisterikeskus

Janne Viskari, Väestörekisterikeskus Janne Viskari, Väestörekisterikeskus Konstantinos Moulinos, ENISA, Greece Agu Kivimägi, ega, Estonia Jarno Limnéll, Aaltoyliopisto Erikoisohjelmanumero Digiturvalekuri- ja pastori, aloitteleva mentalistin

Lisätiedot

VÄESTÖREKISTERIKESKUKSEN DIGITURVAPALVELUT. Kirsi Janhunen, johtava asiantuntija, VRK

VÄESTÖREKISTERIKESKUKSEN DIGITURVAPALVELUT. Kirsi Janhunen, johtava asiantuntija, VRK VÄESTÖREKISTERIKESKUKSEN DIGITURVAPALVELUT Kirsi Janhunen, johtava asiantuntija, VRK Digitaalinen turvallisuus Johtaminen ja riskienhallinta Toiminnan jatkuvuus ja varautuminen Tietoturvallisuus Kyberturvallisuus

Lisätiedot

Webinaarin sisällöt

Webinaarin sisällöt 1 Webinaarin 14.6.2019 sisällöt Tiedonhallintalain ja digitaalisten palvelujen tarjoamisesta annetun lain sääntelykohteet Tiedonhallintalain vaikutukset digitaalisiin palveluihin 2 Keskeinen sääntely Tiedonhallintalaki:

Lisätiedot

Tietoturvallisuus osana tiedonhallintalakia. Lainsäädäntöneuvos Eeva Lantto VAHTI kesäseminaari

Tietoturvallisuus osana tiedonhallintalakia. Lainsäädäntöneuvos Eeva Lantto VAHTI kesäseminaari Tietoturvallisuus osana tiedonhallintalakia Lainsäädäntöneuvos Eeva Lantto VAHTI kesäseminaari 31.8.2018 Tiedonhallintalain valmistelu Ensimmäinen vaihe, työryhmä 17.11.2016-15.9.2017 Tiedonhallinnan lainsäädännön

Lisätiedot

Valtiovarainministeriön hallinnonalan johdon aamupäivä - puheenvuoroja digitalisaation johtamisesta kyberturvallisuus & riskienhallinta

Valtiovarainministeriön hallinnonalan johdon aamupäivä - puheenvuoroja digitalisaation johtamisesta kyberturvallisuus & riskienhallinta Valtiovarainministeriön hallinnonalan johdon aamupäivä - puheenvuoroja digitalisaation johtamisesta kyberturvallisuus & riskienhallinta Kimmo Rousku, VAHTI-pääsihteeri, JulkICT-osasto Esitykseni - viisi

Lisätiedot

Tietoturvapolitiikka

Tietoturvapolitiikka Valtiokonttori Ohje 1 (6) Tietoturvapolitiikka Valtion IT -palvelukeskus Valtiokonttori Ohje 2 (6) Sisällysluettelo 1 Johdanto... 3 2 Tietoturvallisuuden kattavuus ja rajaus Valtion IT-palvelukeskuksessa...

Lisätiedot

JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE VÄESTÖREKISTERIKESKUS

JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE VÄESTÖREKISTERIKESKUS JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE VÄESTÖREKISTERIKESKUS HANNA HEIKKINEN KIRSI JANHUNEN ERJA KINNUNEN JUHA KIRVES LAURA PENTTILÄ KIMMO ROUSKU JULKISEN HALLINNON DIGITAALISEN

Lisätiedot

TAISTO18-harjoitus - palauteseminaari

TAISTO18-harjoitus - palauteseminaari TAISTO18-harjoitus - palauteseminaari 23.1.2019 Valtiovarainministeriö Johtava erityisasiantuntija Kimmo Rousku sekä VRK:n digiturvapalvelut, Väestörekisterikeskus Ohjelma 9.00 Tervetuloa! Kimmo Rousku,

Lisätiedot

Informaatio-ohjaus ja tiedonhallintalaki tietoturvallisuuden kehittäjänä. Kirsi Janhunen, Väestörekisterikeskus

Informaatio-ohjaus ja tiedonhallintalaki tietoturvallisuuden kehittäjänä. Kirsi Janhunen, Väestörekisterikeskus Informaatio-ohjaus ja tiedonhallintalaki tietoturvallisuuden kehittäjänä Kirsi Janhunen, Väestörekisterikeskus Aiheet Informaatio-ohjaus tiedonhallintalain toteutuksen tukena Tiedonhallintalain luonnoksen

Lisätiedot

Lieksan kaupungin tietoturva- ja tietosuojapolitiikka 2019

Lieksan kaupungin tietoturva- ja tietosuojapolitiikka 2019 Lieksan kaupungin tietoturva- ja 2019 2 (8) Sisällys Johdanto... 3 Käsitteet... 3 Tavoitteet... 5 Toteutus... 5 Organisointi ja vastuut... 6 Riskienhallinta... 7 Seuranta ja valvonta... 7 Dokumentit ja

Lisätiedot

JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE. TAISTO19-harjoitus VÄESTÖREKISTERIKESKUS

JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE. TAISTO19-harjoitus VÄESTÖREKISTERIKESKUS JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE TAISTO19-harjoitus VÄESTÖREKISTERIKESKUS HANNA HEIKKINEN KIRSI JANHUNEN ERJA KINNUNEN JUHA KIRVES LAURA PENTTILÄ KIMMO ROUSKU TAISTO19-harjoitus

Lisätiedot

TAISTO19-harjoitus. Skype-info

TAISTO19-harjoitus. Skype-info TAISTO19-harjoitus Skype-info 30.9.2019 Tervetuloa TAISTO19-harjoitukseen! Tässä info-kokouksessa: Kertaus mistä TAISTOssa on kyse? Miten valmistautua 10 kohtaa Harjoituskäsikirja - läpikäynti Aikataulu

Lisätiedot

Tietoturvallisuuden huoneentaulu mitä jokaisen on hyvä muistaa

Tietoturvallisuuden huoneentaulu mitä jokaisen on hyvä muistaa Tietoturvallisuuden huoneentaulu mitä jokaisen on hyvä muistaa 2.10.2017 Julkisen hallinnon digitaalisen turvallisuuden teemaviikko Petri Puhakainen, valtioneuvoston tietoturvapäällikkö Tietoturvallisuuden

Lisätiedot

Suomen kuntien vuoden 2015 tieto- ja kyberturvallisuutta koskeva kysely Tervetuloa vastaamaan kyselyyn!

Suomen kuntien vuoden 2015 tieto- ja kyberturvallisuutta koskeva kysely Tervetuloa vastaamaan kyselyyn! 1(16) Suomen kuntien vuoden 2015 tieto- ja kyberturvallisuutta koskeva kysely Tervetuloa vastaamaan kyselyyn! Arvoisa vastaaja, Tällä kyselyllä selvitetään Suomen kuntien tieto- ja kyberturvallisuuden

Lisätiedot

Tietoturva tulevassa tiedonhallintalaissa ja VAHTI Kirsi Janhunen, Väestörekisterikeskus

Tietoturva tulevassa tiedonhallintalaissa ja VAHTI Kirsi Janhunen, Väestörekisterikeskus Tietoturva tulevassa tiedonhallintalaissa ja VAHTI 100 24.9.2018 Kirsi Janhunen, Väestörekisterikeskus Tietoturva tulevassa tiedonhallintalaissa Mikä on VAHTI100? Aiheet Muuttuva tietoturvasäädäntö Tietohallintolaki

Lisätiedot

KOKKOLAN KAUPUNGIN TIETOTURVAPOLITIIKKA

KOKKOLAN KAUPUNGIN TIETOTURVAPOLITIIKKA KOKKOLAN KAUPUNGIN TIETOTURVAPOLITIIKKA 1 S i v u Kokkolan kaupungin tietoturvapolitiikka 1. JOHDANTO Tietojenkäsittely tukee Kokkolan kaupungin palvelujen tuottamista ja palveluiden tehokkuus riippuu

Lisätiedot

Miten valmistaudun tietosuoja-asetuksen vaatimuksiin?

Miten valmistaudun tietosuoja-asetuksen vaatimuksiin? Miten valmistaudun tietosuoja-asetuksen vaatimuksiin? Juhta asiantuntijaryhmä: tietoturva, tietosuoja, varautuminen puheenjohtaja Tuula Seppo Valtio Expo 10.5.2017, klo 10.30-11, Fennia 1 2 krs. Digitalisaatio

Lisätiedot

1 (6) VALTIMON KUNTA. Tietoturva- ja tietosuojapolitiikka. Kunnanhallitus

1 (6) VALTIMON KUNTA. Tietoturva- ja tietosuojapolitiikka. Kunnanhallitus 1 (6) VALTIMON KUNTA Tietoturva- ja tietosuojapolitiikka Kunnanhallitus 11.6.2018 86 2 (6) Sisällys Johdanto.. 3 Käsitteet.. 3 Tavoitteet 4 Toteutus.. 4 Organisointi ja vastuut.. 4 Riskienhallinta 5 Seuranta

Lisätiedot

VAHTIn kesäseminaari Kimmo Rousku, VAHTI-pääsihteeri, Väestörekisterikeskus VAHTI

VAHTIn kesäseminaari Kimmo Rousku, VAHTI-pääsihteeri, Väestörekisterikeskus VAHTI VAHTIn kesäseminaari 31.8.2018 Kimmo Rousku, VAHTI-pääsihteeri, Väestörekisterikeskus VAHTI Ohjelma aamupäivä 8.30 Kahvi 9.00 Tilaisuuden avaus, yksikön päällikkö Aku Hilve, valtiovarainministeriö 9.10

Lisätiedot

MITÄ TIETOHALLINTOLAKI TUO TULLESSAAN? Mikael Kiviniemi Julkisen hallinnon ICT-toiminto

MITÄ TIETOHALLINTOLAKI TUO TULLESSAAN? Mikael Kiviniemi Julkisen hallinnon ICT-toiminto MITÄ TIETOHALLINTOLAKI TUO TULLESSAAN? Mikael Kiviniemi Julkisen hallinnon ICT-toiminto 3.5.2011 Laki julkisen hallinnon tietohallinnon ohjauksesta Lain tavoitteena on luoda toimivalta ja ohjausmalli,

Lisätiedot

Häiriötilanteisiin varautuminen korkeakoulukentässä. Kari Wirman IT Valtakunnalliset IT-päivät Rovaniemi

Häiriötilanteisiin varautuminen korkeakoulukentässä. Kari Wirman IT Valtakunnalliset IT-päivät Rovaniemi Häiriötilanteisiin varautuminen korkeakoulukentässä Kari Wirman IT2012 - Valtakunnalliset IT-päivät 31.10.2012 Rovaniemi Jatkuvuudenhallinta Jatkuvuudenhallinnalla tarkoitetaan kaikkia niitä toimenpiteitä,

Lisätiedot

Julkaistu Helsingissä 15 päivänä kesäkuuta 2011. 634/2011 Laki. julkisen hallinnon tietohallinnon ohjauksesta

Julkaistu Helsingissä 15 päivänä kesäkuuta 2011. 634/2011 Laki. julkisen hallinnon tietohallinnon ohjauksesta SUOMEN SÄÄDÖSKOKOELMA Julkaistu Helsingissä 15 päivänä kesäkuuta 2011 634/2011 Laki julkisen hallinnon tietohallinnon ohjauksesta Annettu Helsingissä 10 päivänä kesäkuuta 2011 Eduskunnan päätöksen mukaisesti

Lisätiedot

1. Johtaminen ja riskienhallinta 2. Toiminnan jatkuvuuden hallinta 3. Turvallisuus kehittämisessä 4. Turvallisuuden ylläpito 5. Seuranta ja arviointi

1. Johtaminen ja riskienhallinta 2. Toiminnan jatkuvuuden hallinta 3. Turvallisuus kehittämisessä 4. Turvallisuuden ylläpito 5. Seuranta ja arviointi Nimeämispyyntö 1 (2) VM/2155/00.01.00.01/2016 Liite 1 Liite 2 25.01.2017 Julkinen JulkICT Kimmo Rousku Nimeämispyyntö Julkisen hallinnon digitaalisen turvallisuuden johtoryhmän sihteeristöön (VAHTIsihteeristö)

Lisätiedot

Tietosuojan osoitusvelvollisuutta edistävät työpajatilaisuudet

Tietosuojan osoitusvelvollisuutta edistävät työpajatilaisuudet Tietosuojan osoitusvelvollisuutta edistävät työpajatilaisuudet Työpaja #9 12.02.2012 Tietosuojavastaavan tehtävät (Helena Eronen, Itä-Suomen yliopisto), GDPR-itsearviointityökalun soveltaminen sekä käyttökokemukset

Lisätiedot

Sopimuksiin perustuva toiminnan jatkuvuuden hallinta

Sopimuksiin perustuva toiminnan jatkuvuuden hallinta Sopimuksiin perustuva toiminnan jatkuvuuden hallinta Haasteena verkoston toimintavarmuuden kehittäminen Ohjaus heikkenee Häiriö toimijan toiminnassa vaikuttaa verkoston toiminnan jatkuvuuteen 2 Vaatimuksia

Lisätiedot

EU-tietosuoja-asetuksen toimeenpanon tukeminen Verkkokoulutus ja työpajat JUHTA Tuula Seppo erityisasiantuntija

EU-tietosuoja-asetuksen toimeenpanon tukeminen Verkkokoulutus ja työpajat JUHTA Tuula Seppo erityisasiantuntija EU-tietosuoja-asetuksen toimeenpanon tukeminen Verkkokoulutus ja työpajat JUHTA 7.2.2017 Tuula Seppo erityisasiantuntija EU-tietosuoja-asetus Astuu voimaan 25.5.2018 Edellyttää koko henkilöstön ja henkilötietoja

Lisätiedot

VAHTI-päivä #21. Kimmo Rousku, VAHTI-pääsihteeri, Väestörekisterikeskus

VAHTI-päivä #21. Kimmo Rousku, VAHTI-pääsihteeri, Väestörekisterikeskus VAHTI-päivä #21 Kimmo Rousku, VAHTI-pääsihteeri, Väestörekisterikeskus Tervetuloa! Tilaisuus on julkinen sekä paikan päällä, netin kautta suora lähetys että verkkotallenne Lähettäkää kysymyksiä, kommentteja

Lisätiedot

AJANKOHTAISTA TIETOSUOJASSA

AJANKOHTAISTA TIETOSUOJASSA Julkisen hallinnon digitaalisen turvallisuuden johtoryhmän 21. VAHTI-päivä 14.12.2018 Väestörekisterikeskus AJANKOHTAISTA TIETOSUOJASSA Tietosuojavaltuutettu Reijo Aarnio EDUSKUNNASSA: U 98 / 2018 U 98

Lisätiedot

TIETOSUOJAPOLITIIKKA LAPPIA KONSERNI. Hyväksytty: Yhteistyötoimikunta , asiakohta 28 Yhtymähallitus , asiakohta 103

TIETOSUOJAPOLITIIKKA LAPPIA KONSERNI. Hyväksytty: Yhteistyötoimikunta , asiakohta 28 Yhtymähallitus , asiakohta 103 TIETOSUOJAPOLITIIKKA LAPPIA KONSERNI Hyväksytty:, asiakohta 28, asiakohta 103 Sisällysluettelo 1. Periaatteet... 3 1.1 Henkilötietojen käsittelyn lainmukaisuus... 3 2. Tietosuojan vastuut ja organisointi...

Lisätiedot

Miltä kyberturvallisuuden ja tietosuojan tilanne näyttää julkisessa hallinnossa VM:n mittareiden ja kyselyiden valossa? Kolme kehittämistoimenpidettä

Miltä kyberturvallisuuden ja tietosuojan tilanne näyttää julkisessa hallinnossa VM:n mittareiden ja kyselyiden valossa? Kolme kehittämistoimenpidettä Miltä kyberturvallisuuden ja tietosuojan tilanne näyttää julkisessa hallinnossa VM:n mittareiden ja kyselyiden valossa? Kolme kehittämistoimenpidettä Julkisen hallinnon #digiturvallisuus teemaviikko Kimmo

Lisätiedot

Eläketurvakeskuksen tietosuojapolitiikka

Eläketurvakeskuksen tietosuojapolitiikka Eläketurvakeskus Tietosuojapolitiikka 1 (5) Eläketurvakeskuksen tietosuojapolitiikka Eläketurvakeskus Tietosuojapolitiikka 2 (5) Sisällysluettelo 1 Yleistä... 3 2 Tietosuojatoimintaa ohjaavat tekijät...

Lisätiedot

Jatkuvuuden varmistaminen

Jatkuvuuden varmistaminen Jatkuvuuden varmistaminen kriittisessä ympäristössä SADe-ohjelman tietosuoja- ja tietoturvailtapäivä 26.11.2014 Aku Hilve http: ://www.capitolhillblue.com/node/47903/060413internet 2 Varautumisella ymmärretään

Lisätiedot

Nurmeksen kaupungin tietoturva- ja tietosuojapolitiikka

Nurmeksen kaupungin tietoturva- ja tietosuojapolitiikka 1 (5) Nurmeksen kaupungin tietoturva- ja tietosuojapolitiikka Sisällys Johdanto... 2 Käsitteet... 2 Tavoitteet... 3 Toteutus... 3 Organisointi ja vastuut... 4 Riskienhallinta... 4 Seuranta ja valvonta...

Lisätiedot

Espoon kaupunki Tietoturvapolitiikka

Espoon kaupunki Tietoturvapolitiikka Tietoturvapolitiikan käsittely: Tarkastettu Tietoturvaryhmä 07.01.2016 27.01.2016 Hyväksytty Kaupunginhallitus pp.kk.2016 Tietoturvapolitiikan muutokset: Päiväys / Tekijä Kohta Muutoksen kuvaus 28.01.2016

Lisätiedot

Espoon kaupunki Tietoturvapolitiikka

Espoon kaupunki Tietoturvapolitiikka Hyväksyntä Julkisuusluokka JULKINEN Sijainti Versio 1.0 ESPOON KAUPUNKI 02070 ESPOON KAUPUNKI WWW.ESPOO.FI ESBO STAD 02070 ESBO STAD WWW.ESBO.FI Sisällysluettelo 1 Johdanto... 3 2 Tietoturvallisuus...

Lisätiedot

Uudistuva lainsäädäntö mitä laki tiedonhallinnasta ja tietojen käsittelystä julkishallinnossa tuo mukanaan

Uudistuva lainsäädäntö mitä laki tiedonhallinnasta ja tietojen käsittelystä julkishallinnossa tuo mukanaan Uudistuva lainsäädäntö mitä laki tiedonhallinnasta ja tietojen käsittelystä julkishallinnossa tuo mukanaan 10.12.2015 Hannele Kerola Lainsäädäntöneuvos Pääministeri Juha Sipilän hallituksen strateginen

Lisätiedot

Case VRK: tietosuojan työkirjat. JUDO Työpaja #2 - tietosuoja Noora Kallio

Case VRK: tietosuojan työkirjat. JUDO Työpaja #2 - tietosuoja Noora Kallio Case VRK: tietosuojan työkirjat JUDO Työpaja #2 - tietosuoja Noora Kallio Esityksen sisältö Tietosuojan hallintamalli Prosessi Työkaluina tietosuojan työkirjat Ratkaistava asia Miten tietosuoja-asetuksen

Lisätiedot

Tietopolitiikka Yhteentoimivuus ja lainsäädäntö , Sami Kivivasara ICT-toimittajien tilaisuus

Tietopolitiikka Yhteentoimivuus ja lainsäädäntö , Sami Kivivasara ICT-toimittajien tilaisuus Tietopolitiikka Yhteentoimivuus ja lainsäädäntö 2.10.2018, Sami Kivivasara ICT-toimittajien tilaisuus Tiedon käyttö asiakaslähtöisen toiminnan perustana Lait, Linjaukset Toimintatavat Tiedonhallinta Palvelussa

Lisätiedot

Julkisen hallinnon digitaalisen turvallisuuden teemaviikko tiistai Sähköisen asioinnin tietoturvaseminaari

Julkisen hallinnon digitaalisen turvallisuuden teemaviikko tiistai Sähköisen asioinnin tietoturvaseminaari Julkisen hallinnon digitaalisen turvallisuuden teemaviikko tiistai 3.10.2017 Sähköisen asioinnin 3.10.2017 Aku Hilve, Kimmo Rousku valtiovarainministeriö ja Kimmo Janhunen Oikeusrekisterikeskus Koko viikon

Lisätiedot

Tietosuojahankkeen esittely ota tietosuojaasetuksen. Kuinka koulutan ja ohjeistan henkilöstöä tietosuojan osalta! Tuula Seppo, Kuntaliitto

Tietosuojahankkeen esittely ota tietosuojaasetuksen. Kuinka koulutan ja ohjeistan henkilöstöä tietosuojan osalta! Tuula Seppo, Kuntaliitto Tietosuojahankkeen esittely ota tietosuojaasetuksen vaatimukset haltuun! Kuinka koulutan ja ohjeistan henkilöstöä tietosuojan osalta! Tuula Seppo, Kuntaliitto EU:n yleinen tietosuoja-asetus Yhdenmukaistaa

Lisätiedot

JUHTA: n toteuttamat tietosuojayhteishankkeet Kick off-tilaisuus ja 1. työpaja

JUHTA: n toteuttamat tietosuojayhteishankkeet Kick off-tilaisuus ja 1. työpaja JUHTA: n toteuttamat tietosuojayhteishankkeet Kick off-tilaisuus ja 1. työpaja #tuki2018 #stöd2018 Tuula Seppo, Kuntaliitto Kimmo Rousku, Valtiovarainministeriö Yhteistyössä mukana: Tilaisuuden ohjelma

Lisätiedot

DLP ratkaisut vs. työelämän tietosuoja

DLP ratkaisut vs. työelämän tietosuoja DLP ratkaisut vs. työelämän tietosuoja Sosiaali- ja terveydenhuollon ATK-päivät Tampere ARI ANDREASSON, TIETOSUOJAVASTAAVA TIETOSUOJAVASTAAVA ARI ANDREASSON Nykyisiä rooleja: Tampereen kaupungin o työpaikkana:

Lisätiedot

Luonnos - VAHTI-ohje 2/2016 Toiminnan jatkuvuuden hallinta

Luonnos - VAHTI-ohje 2/2016 Toiminnan jatkuvuuden hallinta Luo / Muokkaa Lähetä Lausunnonantajat Yhteenveto Luonnos - VAHTI-ohje 2/2016 Toiminnan jatkuvuuden hallinta Johdanto Kommentit ja huomiot - Johdanto Tiivistäisin alkuun jatkuvuuden määritelmän esim. seuraavasti:

Lisätiedot

TIETOTILINPÄÄTÖS. Ylitarkastaja Arto Ylipartanen/ Tietosuojavaltuutetun toimisto. Terveydenhuollon ATK-päivät 20.5.2014; Jyväskylä

TIETOTILINPÄÄTÖS. Ylitarkastaja Arto Ylipartanen/ Tietosuojavaltuutetun toimisto. Terveydenhuollon ATK-päivät 20.5.2014; Jyväskylä TIETOTILINPÄÄTÖS Ylitarkastaja Arto Ylipartanen/ Tietosuojavaltuutetun toimisto Terveydenhuollon ATK-päivät 20.5.2014; Jyväskylä 20.5.2014 TSV:n tsto/ylitarkastaja Arto Ylipartanen 2 LUENNON AIHEET 1.

Lisätiedot

VAHTIn toiminta 2015-2016

VAHTIn toiminta 2015-2016 VAHTIn toiminta 2015-2016 8.12.2015 Kimmo Rousku, VAHTI-pääsihteeri VAHTI Esityksessäni Kyber- tietoturvallisuus? Case esimerkki VAHTIn toiminta 2015 Mitä aiomme tehdä 2016? TODO-lista VAHTI-päivä - 10.12.2015

Lisätiedot

Miten Suomen julkisen hallinnon organisaatiot pärjäisivät tietoturvan ja tietosuojan ollessa uhattuna? TAISTO18-harjoitus

Miten Suomen julkisen hallinnon organisaatiot pärjäisivät tietoturvan ja tietosuojan ollessa uhattuna? TAISTO18-harjoitus Miten Suomen julkisen hallinnon organisaatiot pärjäisivät tietoturvan ja tietosuojan ollessa uhattuna? TAISTO18-harjoitus 29.11.2018 Valkoinen sali Johtava asiantuntija Kimmo Rousku sekä VRK:n digiturvapalvelut,

Lisätiedot

Muutoshistoria Versio Laatija Päiväys Muutokset Hyväksynyt 0.9 Juuso Mikkonen

Muutoshistoria Versio Laatija Päiväys Muutokset Hyväksynyt 0.9 Juuso Mikkonen 1 (6) 25.11.2015 Lappeenrannan kaupungin tietoturvapolitiikka 2016 Muutoshistoria Versio Laatija Päiväys Muutokset Hyväksynyt 0.9 Juuso Mikkonen 25.11.2015 Valmis Tietohallintotyöryhmän käsittelyyn. 1.0

Lisätiedot

Miten suojautua nykyisiltä tieto- ja kyberuhilta? Petri Vilander, Kyberturvallisuuspäällikkö, Elisa Oyj

Miten suojautua nykyisiltä tieto- ja kyberuhilta? Petri Vilander, Kyberturvallisuuspäällikkö, Elisa Oyj Miten suojautua nykyisiltä tieto- ja kyberuhilta? Petri Vilander, Kyberturvallisuuspäällikkö, Elisa Oyj Kyberturvallisuus toiminta Valtio Kyberturvallisuuden poliittinen ohjaus kuuluu valtioneuvostolle,

Lisätiedot

JUHTA: n toteuttamat tietosuojayhteishankkeet Työpaja # 4

JUHTA: n toteuttamat tietosuojayhteishankkeet Työpaja # 4 JUHTA: n toteuttamat tietosuojayhteishankkeet Työpaja # 4 Tuula Seppo, Kuntaliitto Kimmo Rousku, Valtiovarainministeriö Yhteistyössä mukana: 1 Rekisterinpitäjän velvollisuuksien toteuttaminen Riskienhallinta

Lisätiedot

Digituki-pilotti Oulussa Alakko nää digiä keskustelu digitalisoituvasta Oulusta,

Digituki-pilotti Oulussa Alakko nää digiä keskustelu digitalisoituvasta Oulusta, Digituki-pilotti Oulussa Alakko nää digiä keskustelu digitalisoituvasta Oulusta, 14.2.2019 Juhani Heikka ICT-vastuuvalmistelija puh: 040 685 4041 Juhani.heikka@popmaakunta.fi Twitter:@JuhaniHeikka www.popmaakunta.fi

Lisätiedot

Luonnos hallituksen esitykseksi eduskunnalle laiksi julkisen hallinnon tiedonhallinnasta sekä eräiksi siihen liittyviksi laeiksi

Luonnos hallituksen esitykseksi eduskunnalle laiksi julkisen hallinnon tiedonhallinnasta sekä eräiksi siihen liittyviksi laeiksi Lshp Lausunto 01.10.2018 Asia: VM183:00/2017 ja VM/1631/03.01.00/2018 Luonnos hallituksen esitykseksi eduskunnalle laiksi julkisen hallinnon tiedonhallinnasta sekä eräiksi siihen liittyviksi laeiksi Lausunnonantajan

Lisätiedot

VAHTIn kesäseminaari Kimmo Rousku VAHTI

VAHTIn kesäseminaari Kimmo Rousku VAHTI VAHTIn kesäseminaari 5.6.2017 Kimmo Rousku VAHTI Ohjelma aamupäivä 8.30 Kahvi 9.00 Tilaisuuden avaus, VAHTIn varapuheenjohtaja Aku Hilve, valtiovarainministeriö 9.15 Uuden VAHTIn ensimmäiset 155 päivää

Lisätiedot

Vihdin kunnan tietoturvapolitiikka

Vihdin kunnan tietoturvapolitiikka Vihdin kunnan tietoturvapolitiikka Kunnanhallitus 2.3.2015 50, liite 2 Kunnan johtoryhmä 18.11.2014 Tietohallinnon ohjausryhmä (Thor) 24.9.2014 Sisällys 1 Johdanto... 2 2 Mitä tietoturvallisuus on?...

Lisätiedot

Tietoturvapolitiikka

Tietoturvapolitiikka Mäntsälä Hyväksyntä Julkisuusluokka JULKINEN Sijainti Versio 0.9 2/8 Sisällys 1 Johdanto... 4 2 Mitä tietoturvallisuus on?... 4 2.1 Tietoturvallisuuden hallinta... 5 2.2 Riskienhallinta sekä jatkuvuuden

Lisätiedot

Laatua ja tehoa toimintaan

Laatua ja tehoa toimintaan Laatua ja tehoa toimintaan Tietoturvallisuus osana laatua Kuntamarkkinat 12.9.2013 Aapo Immonen, Senior Manager, FCG konsultointi Oy 5.9.2013 Page 1 Sisältö Tavoitteet Tietoturvallisuutta ohjaavat tekijät

Lisätiedot

Ehdotus laiksi digitaalisten palvelujen tarjoamisesta. Erityisasiantuntija Markus Rahkola Valtiovarainministeriö, JulkICT-osasto

Ehdotus laiksi digitaalisten palvelujen tarjoamisesta. Erityisasiantuntija Markus Rahkola Valtiovarainministeriö, JulkICT-osasto Ehdotus laiksi digitaalisten palvelujen tarjoamisesta Erityisasiantuntija Markus Rahkola Valtiovarainministeriö, JulkICT-osasto Valmistelu Saavutettavuusdirektiivi voimaan 22.12.2016 Työryhmä asetettu

Lisätiedot

Tietoturva-asetus ja sen vaikutukset rekisterien ylläpitoon ja tietoluovutuksiin A-P Ollila 1

Tietoturva-asetus ja sen vaikutukset rekisterien ylläpitoon ja tietoluovutuksiin A-P Ollila 1 Tietoturva-asetus ja sen vaikutukset rekisterien ylläpitoon ja tietoluovutuksiin 12.12.2011 A-P Ollila 1 Taustaa Tiedon merkitys yhteiskunnassa ja viranomaisten toiminnassa korostuu kaiken aikaa. Viranomaisten

Lisätiedot

Tiedonhallintalaki ja JUHTA:n rooli. JUHTA:n kokous Tommi Oikarinen / VM

Tiedonhallintalaki ja JUHTA:n rooli. JUHTA:n kokous Tommi Oikarinen / VM Tiedonhallintalaki ja JUHTA:n rooli JUHTA:n kokous 25.4.2018 Tommi Oikarinen / VM Tiedonhallintalain suunniteltu sisältö Tiedonhallinnan järjestäminen tiedonhallintayksikössä Tiedonhallinnan edellyttämät

Lisätiedot

JUHTA-asiantuntijaryhmä tietoturva, tietosuoja, varautuminen Toteuma v. 2017, suunnitelma v. 2018

JUHTA-asiantuntijaryhmä tietoturva, tietosuoja, varautuminen Toteuma v. 2017, suunnitelma v. 2018 JUHTA-asiantuntijaryhmä 2017-2019 tietoturva, tietosuoja, varautuminen Toteuma v. 2017, suunnitelma v. 2018 Esitys Juhta 25.04.2018 Tuula Seppo asiantuntijaryhmän pj. Asiantuntijaryhmän tärkein tavoite

Lisätiedot

Tietoturvallisuuden arviointilaitokset apuna yritysturvallisuuden ja viranomaisten tietoturvallisuuden kehittämisessä

Tietoturvallisuuden arviointilaitokset apuna yritysturvallisuuden ja viranomaisten tietoturvallisuuden kehittämisessä Tietoturvallisuuden arviointilaitokset apuna yritysturvallisuuden ja viranomaisten tietoturvallisuuden kehittämisessä FINAS-päivä 22.1.2013 Helsingin Messukeskus Laura Kiviharju Viestintävirasto Viestintäviraston

Lisätiedot

Yliopiston johdon (hallintojohtaja) vastuulla on tietoturvallisuuden toteutuminen osana kokonaisturvallisuutta.

Yliopiston johdon (hallintojohtaja) vastuulla on tietoturvallisuuden toteutuminen osana kokonaisturvallisuutta. Itä-Suomen yliopiston tietoturvapolitiikan liitteet 1/6 ITÄ-SUOMEN YLIOPISTON TIETOTURVAPOLITIIKAN LIITTEET LIITE 1: Tietoturvallisuuden vastuut ja organisointi Tässä liitteessä kuvataan tietoturvallisuuteen

Lisätiedot

Tietosuojan osoitusvelvollisuutta edistävät työpajatilaisuudet

Tietosuojan osoitusvelvollisuutta edistävät työpajatilaisuudet Tietosuojan osoitusvelvollisuutta edistävät työpajatilaisuudet Työpaja #13 14.06.2018 Aiheina ohjelmistokehitys tietosuojan näkökulmasta, näkökulmia Tullista ja F-Securesta. Lisäksi aiheena tekoäly ja

Lisätiedot

Tietotilinpäätös osoitusvelvollisuuden toteuttamisessa

Tietotilinpäätös osoitusvelvollisuuden toteuttamisessa Tietotilinpäätös osoitusvelvollisuuden toteuttamisessa Esitys perustuu Kati Suojasen ja Minna Järvisen kehittämistyöhön Tietotilinpäätös sen prosessit, toimijat ja rakenne vuodelta 2018 Juhta/VAHTI työpaja

Lisätiedot

TOIMENPITEET ITPOINT OY ASIAKKAAN HENKILÖTIETOJEN TURVALLISUUDEN VARMISTAMISEKSI

TOIMENPITEET ITPOINT OY ASIAKKAAN HENKILÖTIETOJEN TURVALLISUUDEN VARMISTAMISEKSI TOIMENPITEET ITPOINT OY ASIAKKAAN HENKILÖTIETOJEN TURVALLISUUDEN VARMISTAMISEKSI SELONTEKO EU:N TIETOSUOJA-ASETUS GDPR:N VAATIMUSTEN TOTEUTTAMISTAVOISTA ITPOINT OY:SSA ITpoint Oy toimittaa asiakkaansa

Lisätiedot

JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE VÄESTÖREKISTERIKESKUS

JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE VÄESTÖREKISTERIKESKUS JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE VÄESTÖREKISTERIKESKUS HANNA HEIKKINEN ERJA KINNUNEN JUHA KIRVES LAURA PENTTILÄ KIMMO ROUSKU Ajankohtaista JUDO-hanke Kaksi työpajaa tämän

Lisätiedot

JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE DIGITURVA-YHTEISHANKE VÄESTÖREKISTERIKESKUS

JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE DIGITURVA-YHTEISHANKE VÄESTÖREKISTERIKESKUS JULKISEN HALLINNON DIGITAALISEN TURVALLISUUDEN KEHITTÄMISHANKE DIGITURVA-YHTEISHANKE VÄESTÖREKISTERIKESKUS HANNA HEIKKINEN KIRSI JANHUNEN ERJA KINNUNEN JUHA KIRVES LAURA PENTTILÄ KIMMO ROUSKU JULKISEN

Lisätiedot

Pilvipalveluiden arvioinnin haasteet

Pilvipalveluiden arvioinnin haasteet Pilvipalveluiden arvioinnin haasteet Tietoturvallisuus- ja jatkuvuuden hallinnan vaatimukset ICT-hankinnoissa, 12.5.2014 Laura Kiviharju Pilvipalvelut Pilvilaskenta (CloudComputing) tarkoittaa internetissä

Lisätiedot

Lausunto PELASTUSLAITOSTEN KUMPPANUUSVERKOSTO Lausunto PelJ/96/01.00/2018

Lausunto PELASTUSLAITOSTEN KUMPPANUUSVERKOSTO Lausunto PelJ/96/01.00/2018 Pelastuslaitosten kumppanuusverkosto Lausunto 29.10.2018 Asia: VM120:00/2017 Lausuntopyyntö luonnoksesta valtioneuvoston asetukseksi maakuntien tieto- ja viestintäteknisten palvelujen valtakunnallisen

Lisätiedot

Luonnos: Projektisuunnitelma EU-tietosuoja-asetuksen toimeenpanon tukemiseksi

Luonnos: Projektisuunnitelma EU-tietosuoja-asetuksen toimeenpanon tukemiseksi Projektisuunnitelma 1 (7) 23.1.2017 Luonnos: Projektisuunnitelma EU-tietosuoja-asetuksen toimeenpanon tukemiseksi Kokonaisuus sisältää kaksi osaprojektia: 1) Tietosuojan verkkokoulutuskokonaisuus julkiselle

Lisätiedot

Muutos. Nopea, jatkuva, kiihtyvä ja pysähtymätön

Muutos. Nopea, jatkuva, kiihtyvä ja pysähtymätön Suomen julkishallinnon digitaalinen tulevaisuus Jotain uutta, jotain vanhaa, jotain muilta mailta lainattua ja paljon itse tehtyä 28.3.2017 Maria Nikkilä @VM_MariaNikkila Muutos Nopea, jatkuva, kiihtyvä

Lisätiedot

TIETOTURVALLISUUDESTA TOIMINNAN TURVALLISUUTEEN. Tietoturva Nyt! Säätytalo Toimitusjohtaja Raimo Luoma

TIETOTURVALLISUUDESTA TOIMINNAN TURVALLISUUTEEN. Tietoturva Nyt! Säätytalo Toimitusjohtaja Raimo Luoma TIETOTURVALLISUUDESTA TOIMINNAN TURVALLISUUTEEN Tietoturva Nyt! 4.11.2015 Säätytalo Toimitusjohtaja Raimo Luoma HUOLTOVARMUUDEN PERUSTAVOITE Huoltovarmuuden turvaamisesta annetun lain tarkoituksena on

Lisätiedot

Vihdin kunnan tietosuoja- ja tietoturvapolitiikka

Vihdin kunnan tietosuoja- ja tietoturvapolitiikka Vihdin kunnan tietosuoja- ja tietoturvapolitiikka Kunnanhallitus Kunnan johtoryhmä Sisällys 1 Johdanto... 2 2 Mitä tietosuoja ja tietoturvallisuus ovat?... 2 2.1 Tietosuoja on perustuslain suojaamaa yksityisyyden

Lisätiedot

VIRTU ja tietoturvatasot

VIRTU ja tietoturvatasot 1 VIRTU ja tietoturvatasot VIRTU/HAKA seminaari 3.2.2010 Erja Kinnunen VK/VIP VIPin palvelut Tietoturvallisuuden viitekehys valtionhallinnossa Ei tietoturvallisuutta koskevaa erillislakia Valtioneuvoston

Lisätiedot

Luotain-arviointi. Nykytila-arvio toiminnan osa-alueesta. Trust, Quality & Progress. Jatkuvuus Tietosuoja Tietohallinto Tietoturvallisuus

Luotain-arviointi. Nykytila-arvio toiminnan osa-alueesta. Trust, Quality & Progress. Jatkuvuus Tietosuoja Tietohallinto Tietoturvallisuus Nykytila-arvio toiminnan osa-alueesta Jatkuvuus Tietosuoja Tietohallinto Tietoturvallisuus Trust, Quality & Progress on tehokas tapa tietää enemmän Oletko tietoinen organisaationne tietohallinnon, tietoturvallisuuden,

Lisätiedot

Valmius ja jatkuvuudenhallinta soterakenteissa Sari Vuorinen. Projektipäällikkö Kuntaliitto

Valmius ja jatkuvuudenhallinta soterakenteissa Sari Vuorinen. Projektipäällikkö Kuntaliitto Valmius ja jatkuvuudenhallinta soterakenteissa 2017 2019 24.5.2018 Sari Vuorinen Projektipäällikkö Kuntaliitto Hankkeen esittely ja tilannekatsaus Tavoitteet ja tulokset Valmistelussa olevat osaprojektit

Lisätiedot

Tietosuojan osoitusvelvollisuutta edistävät työpajatilaisuudet

Tietosuojan osoitusvelvollisuutta edistävät työpajatilaisuudet #tuki2018 #stöd2018 Tietosuojan osoitusvelvollisuutta edistävät työpajatilaisuudet Työpaja #1 12.6.2017 KOTITEHTÄVÄT Tietosuoja yhteishanke työpaja #1-12.6.2017 - KOTITEHTÄVÄT Kotitehtävä 12.6.2017 Tietosuoja

Lisätiedot

Sähköisen asioinnin ensisijaisuus

Sähköisen asioinnin ensisijaisuus Sähköisen asioinnin ensisijaisuus Hallituksen strategiaistunto 29.1. 2018 Kunta- ja uudistusministeri Anu Vehviläinen Sähköisen asioinnin ensisijaisuuden tavoitetila 2022 Tavoitetilassa 2022 Viranomaiset

Lisätiedot

Ehdotus laiksi digitaalisten palvelujen tarjoamisesta. Neuvotteleva virkamies Tomi Voutilainen Valtiovarainministeriö, JulkICT-osasto

Ehdotus laiksi digitaalisten palvelujen tarjoamisesta. Neuvotteleva virkamies Tomi Voutilainen Valtiovarainministeriö, JulkICT-osasto Ehdotus laiksi digitaalisten palvelujen tarjoamisesta Neuvotteleva virkamies Tomi Voutilainen Valtiovarainministeriö, JulkICT-osasto Valmistelu Saavutettavuusdirektiivi voimaan 22.12.2016 Työryhmä asetettu

Lisätiedot

Toimintaohjeistus. Tietoturvallisuusohjeistus TIETOTURVASUUNNITELMAT

Toimintaohjeistus. Tietoturvallisuusohjeistus TIETOTURVASUUNNITELMAT TIETOTURVALLISUUDEN KEHITTÄMINEN Opettaja: Tuija Kyrölä 040-5455465 tuija.kyrola@kolumbus.fi Toimintaohjeistus Tietoturvallisuusohjeistus I-TASO II-TASO III-TASO Ylin johto hyväksyy Konsernihallinto valmistelee

Lisätiedot

Haminan tietosuojapolitiikka

Haminan tietosuojapolitiikka Haminan tietosuojapolitiikka Kaupunginhallitus 21.5.2018 Tietosuoja Oikeus henkilötietojen suojaan on perusoikeus. Tietosuojaan kuuluvat ihmisten yksityiselämän suoja sekä muut sitä turvaavat oikeudet

Lisätiedot

Seuraavaksi: VAHTI-pääsihteeri Kimmo Rousku, VM: Tietoturvallisuuden ja varautumisen roolit valtionhallinnossa

Seuraavaksi: VAHTI-pääsihteeri Kimmo Rousku, VM: Tietoturvallisuuden ja varautumisen roolit valtionhallinnossa Seuraavaksi: VAHTI-pääsihteeri Kimmo Rousku, VM: Tietoturvallisuuden ja varautumisen roolit valtionhallinnossa Osallistu keskusteluun, kysy ja kommentoi Twitterissä: #Valtori2015 Tietoturvallisuuden ja

Lisätiedot

Tietoturvallisuuden hallintajärjestelmä pähkinänkuoressa

Tietoturvallisuuden hallintajärjestelmä pähkinänkuoressa Tietoturvallisuuden hallintajärjestelmä pähkinänkuoressa Valtorin tietoturvaseminaari 2.4.2014 Pekka Ristimäki Johtava asiantuntija, CISM, CISSP, CRISC Valtori / Tietoturvapalvelut Mikä on hallintajärjestelmä?

Lisätiedot

Päivitämme materiaalia säännöllisesti kesän ja syksyn 2017 aikana.

Päivitämme materiaalia säännöllisesti kesän ja syksyn 2017 aikana. 1(28) Oppimateriaali videokoulutuksen ja nettitestin tueksi. Versio 1.0 julkaistu 22.6.2017 Päivitämme materiaalia säännöllisesti kesän ja syksyn 2017 aikana. Toivotamme antoisaa opiskeluhetkeä! Palaute

Lisätiedot

Peruspalvelukuntayhtymä Kallio TIETOSUOJAPOLITIIKKA. Yhtymähallitus 10.4.2014 41

Peruspalvelukuntayhtymä Kallio TIETOSUOJAPOLITIIKKA. Yhtymähallitus 10.4.2014 41 Peruspalvelukuntayhtymä Kallio TIETOSUOJAPOLITIIKKA Johdanto Tietosuojapolitiikassa kuvataan henkilöön liittyvien henkilötietojen tai muiden luottamuksellisten tietojen käytön periaatteet ja menetelmät

Lisätiedot

Tietotilinpäätös tietosuojan dokumentoinnissa Parhaat käytännöt: tietotilinpäätösmalli

Tietotilinpäätös tietosuojan dokumentoinnissa Parhaat käytännöt: tietotilinpäätösmalli Tietotilinpäätös tietosuojan dokumentoinnissa 12.30 Parhaat käytännöt: tietotilinpäätösmalli Tuula Seppo @tuula_seppo Sisältö Yleistä tietotilinpäätöksestä Tietotilinpäätösmallin läpikäynti 2 Yleisiä havaintoja

Lisätiedot

VAHTI-tilannekatsaus sekä VAHTI 2/2015 Ohje salauskäytännöistä -tilaisuus ICT-toimittajille

VAHTI-tilannekatsaus sekä VAHTI 2/2015 Ohje salauskäytännöistä -tilaisuus ICT-toimittajille VAHTI-tilannekatsaus sekä VAHTI 2/2015 Ohje salauskäytännöistä -tilaisuus ICT-toimittajille 15.3.2016 Kimmo Rousku VAHTI Tilaisuuden ohjelma 2 Tervetuloa! Yksikön päällikkö, VAHTIn puheenjohtaja Aku Hilve

Lisätiedot

Tietosuojalaki sekä muuta ajankohtaista lainsäädännössä - Virpi Koivu. JUDO-työpaja

Tietosuojalaki sekä muuta ajankohtaista lainsäädännössä - Virpi Koivu. JUDO-työpaja Tietosuojalaki sekä muuta ajankohtaista lainsäädännössä - Virpi Koivu JUDO-työpaja 20.5.2019 Yleislait voimaan 1.1.2019 Tietosuojalaki (1050/2018) Laki henkilötietojen käsittelystä rikosasioissa ja kansallisen

Lisätiedot

Valtion ympärivuorokautisen tietoturvatoiminnan kehittämishanke (SecICT) Kimmo Janhunen SecICT-hankepäällikkö

Valtion ympärivuorokautisen tietoturvatoiminnan kehittämishanke (SecICT) Kimmo Janhunen SecICT-hankepäällikkö Valtion ympärivuorokautisen tietoturvatoiminnan kehittämishanke (SecICT) 20.5.2014 Kimmo Janhunen SecICT-hankepäällikkö Hankkeen tausta Esityksen sisältö Valtion ympärivuorokautinen tietoturvatoiminto

Lisätiedot

TAISTO18-harjoitus. JUHTA/VAHTI-yhteishanke työpaja # Kimmo Rousku, VAHTI-pääsihteeri, Väestörekisterikeskus

TAISTO18-harjoitus. JUHTA/VAHTI-yhteishanke työpaja # Kimmo Rousku, VAHTI-pääsihteeri, Väestörekisterikeskus TAISTO18-harjoitus JUHTA/VAHTI-yhteishanke työpaja #14 22.8.2018 Kimmo Rousku, VAHTI-pääsihteeri, Väestörekisterikeskus Esitykseni Ja mikä ihme tämä TAISTO nyt olikaan? Missä TAISTOssa nyt mennään? Harjoituskäsikirjan

Lisätiedot

Henkilötietojen käsittelyn ehdot. 1. Yleistä

Henkilötietojen käsittelyn ehdot. 1. Yleistä Henkilötietojen käsittelyn ehdot Liite 7 1 (6) Henkilötietojen käsittelyn ehdot 1. Yleistä 1.1. Tämä sopimusliite Henkilötietojen käsittelyn ehdot on osa PISA 2021 -palvelusopimusta (Dnro ), jäljempänä

Lisätiedot

Miten uudistettu VAHTI voi auttaa organisaatiotasi turvallisuuden kehittämisessä? Kimmo Rousku

Miten uudistettu VAHTI voi auttaa organisaatiotasi turvallisuuden kehittämisessä? Kimmo Rousku 16.25-16.45 Miten uudistettu VAHTI voi auttaa organisaatiotasi turvallisuuden kehittämisessä? 13.9.2017 Kimmo Rousku @kimmo Kimmo Rousku VAHTI-pääsihteeri kimmo.rousku@vm.fi Puh. 02955 30140 @kimmorousku

Lisätiedot

Valtioneuvoston asetus

Valtioneuvoston asetus Valtioneuvoston asetus julkisen hallinnon turvallisuusverkkotoiminnasta Valtioneuvoston päätöksen mukaisesti säädetään julkisen hallinnon turvallisuusverkkotoiminnasta annetun lain (10/2015) nojalla: 1

Lisätiedot

Tietoturva- ja tietosuojapolitiikka

Tietoturva- ja tietosuojapolitiikka HYRYNSALMEN KUNTA Tietoturva- ja tietosuojapolitiikka voimassa 1.9.2018 alkaen luonnos 9.8.2018 Hyrynsalmen kunta Tietoturva- ja tietosuojapolitiikka Sisällysluettelo: 1. Johdanto... 2 2. Tietoturvallisuus...

Lisätiedot

JUHTA: n toteuttamat tietosuojayhteishankkeet Työpaja # 5

JUHTA: n toteuttamat tietosuojayhteishankkeet Työpaja # 5 JUHTA: n toteuttamat tietosuojayhteishankkeet Työpaja # 5 Tuula Seppo, Kuntaliitto Kimmo Rousku, Valtiovarainministeriö Yhteistyössä mukana: Tietosuoja yhteishanke työpaja #5-25102017 1 Vaatimusten huomioiminen

Lisätiedot

EU:n yleinen tietosuoja-asetus ja henkilötiedot opintoasioissa General Data Protection Regulation (GDPR) (EU) 2016/679

EU:n yleinen tietosuoja-asetus ja henkilötiedot opintoasioissa General Data Protection Regulation (GDPR) (EU) 2016/679 EU:n yleinen tietosuoja-asetus ja henkilötiedot opintoasioissa General Data Protection Regulation (GDPR) (EU) 2016/679 9.11.2017 Ammattikorkeakoulujen opintoasiainpäivät, Vaasa Lakimies Anna Johansson,

Lisätiedot

Tietoturvapolitiikka NAANTALIN KAUPUNKI

Tietoturvapolitiikka NAANTALIN KAUPUNKI 2016 Tietoturvapolitiikka NAANTALIN KAUPUNKI 1 Sisällysluettelo Johdanto... 2 Tietoturvallisuus... 2 Riskienhallinta... 3 Varautuminen... 3 Vaatimustenmukaisuus ja tavoitteet... 3 Organisointi, roolit

Lisätiedot

Ohje EU:n yleistä tietosuoja-asetusta on sovellettu alkaen. Asetus määrittää henkilötietoja käsittelevien tahojen roolit:

Ohje EU:n yleistä tietosuoja-asetusta on sovellettu alkaen. Asetus määrittää henkilötietoja käsittelevien tahojen roolit: Lakiyksikkö Vammaisetuusryhmä Ohje 20.7.2018 Kela 61/331/2017 EU:n yleinen tietosuoja-asetus (EU) 2016/679 Ohjeet henkilötietojen käsittelystä kuulovammaisten, kuulonäkövammaisten ja puhevammaisten henkilöiden

Lisätiedot