1 Johdanto. Dokumentin käyttötarkoitus. 1.1 Yleistä TIETOTURVAPOLITIIKKA, ESIMERKKI MUISTIO 1(18)

Koko: px
Aloita esitys sivulta:

Download "1 Johdanto. Dokumentin käyttötarkoitus. 1.1 Yleistä TIETOTURVAPOLITIIKKA, ESIMERKKI MUISTIO 1(18) 2.7.2010"

Transkriptio

1 MUISTIO 1(18) TIETOTURVAPOLITIIKKA, ESIMERKKI 1 Johdanto Dokumentin käyttötarkoitus 1.1 Yleistä Tämä dokumentti on tarkoitettu tietoturvapolitiikan esimerkiksi terveydenhuollon toimintayksiköille, jotka laativat tai tarkistavat olemassa olevan tietoturvapolitiikan sisältöä suhteessa vaatimuksiin liittyessään Kanta-palvelujen käyttäjäksi. Terveydenhuollon toimija voi ottaa tämän dokumentin pohjaksi laatiessaan tai päivittäessään omaa tietoturvapolitiikkaansa. Tätä esimerkkidokumenttia voidaan soveltaa paikallisen tarpeen ja olemassa olevien toimintamallien mukaisesti. Kunnalla voi olla yksi tietoturvapolitiikka kaikille kunnan eri toimialoille, jolloin tämä politiikka voi toimia esimerkkinä terveydenhuollon osiolle laajemmassa politiikassa. Toisessa tapauksessa alueella voi olla seudullinen terveydenhuollon tietoturvapolitiikka, joka on liitetty kunkin jäsenkunnan oman tietoturvapolitiikan liitteeksi. Terveydenhuollon toimintayksikön (jatkossa organisaatio) tehtävänä on ensisijaisesti potilaille annettava hoito. Tämän tehtävän suorittaminen edellyttää kuitenkin useita tukevia toimintoja. Eräs näistä on potilastietojen käsittely. Tutkimusten ja hoidon yhteydessä tarvitaan erilaisia tietoja potilaiden tilasta ja aikaisemmasta hoidosta. Samassa yhteydessä syntyy myös uutta tietoa, kun kokeiden tuloksia, havaintoja ja tietoja annetusta hoidosta talletetaan myöhempää käyttöä varten. Hoidon dokumentointi on organisaation lakisääteinen velvollisuus ja olemassa olevan tiedon hyödyntäminen puolestaan hyvän hoidon edellytys. Luottamus organisaation ja potilaan välillä on ehdoton edellytys toimivalle hoitoprosessille. Mikäli potilas ei luota organisaatioon, hän saattaa jättää hoidon kannalta olennaisia tietoja kertomatta tai ei lainkaan tule hoitoon. Osa tästä luottamusvaatimuksesta kohdistuu potilaan tietoihin ja niiden asianmukaiseen käsittelyyn. Tietoturvan ensisijainen tarkoitus on varmistaa tietojen asianmukainen käsittely organisaatiossa. Päivittäisessä työssä tämä tarkoittaa pääasiassa sitä, että tietoja voivat käyttää ainoastaan niitä työssään tarvitsemat henkilöt, mutta järjestelmiä suunniteltaessa on otettava huomioon myös järjestelmille asetettavat käytettävyysvaatimukset sekä tiedon muuttumattomuuden turvaaminen. Liittyessään kansalliseen potilastietoarkistoon ja reseptikeskukseen organisaation sitoutuu noudattamaan yhteisiä minimivaatimuksia. Koska tietoja voidaan siirtää organisaatiorajojen yli, on kaikkien osapuolien voitava luottaa toisiinsa. Organisaation tietoja ei saa luovuttaa arkistosta kolmannelle osapuolelle, joka ei ole sitoutunut noudattamaan yhteisiä minimivaatimuksia. Meritullinkatu 8, Helsinki PL 33, VALTIONEUVOSTO Puhelin (09) Telekopio (09) kirjaamo.stm@stm.fi etunimi.sukunimi@stm.fi

2 2(18) 1.2 Tavoite Tietoja käsitellään organisaatiossa niin, että kaikki osapuolet voivat luottaa käsittelyn asianmukaisuuteen. Samalla turvataan ensisijaisen tehtävän mahdollisimman sujuva ja häiriötön toiminta. Tietoturvallisuus ei saa estää tai haitata potilaiden hoitoa, mutta samalla potilaan tahtoa tietojensa käsittelystä on kunnioitettava. Tämän päämäärän saavuttamiseksi - kaikkien tietoa käsittelevien henkilöiden on ymmärrettävä tietojen käsittelyn periaatteet: mitä tietoa saa käsitellä, missä tarkoituksessa tietoa saa käsitellä, milloin tietoa saa käsitellä sekä ymmärtää ja hyväksyä potilaan halu ja oikeus tietyissä tilanteissa kieltää tietojensa käsittely - Käyttäjien, ylläpitäjien ja johdon tietoturvatietoisuus on oltava hyvä. Kaikki ymmärtävät oman merkityksensä sekä tehtävänsä ja velvollisuutensa tietoturvallisuuden ylläpidossa. - Tietoturvaa toteutetaan kaikilla tasoilla siten, että tietoturva on mukana kaikessa toiminnassa. - Tietojen luottamuksellisuuden, eheyden ja saatavuuden vaatimus toteutuu kaikessa tietojenkäsittelyssä ja se mahdollistaa tietoturvallisen asioinnin ja tietojen käytön. - Tietoturvallisuuden vaatimukset otetaan huomioon kaikessa kehittämistoiminnassa. Tietoturvallinen toimintatapa on sisäänrakennettuna organisaatiossa, toimintaprosesseissa ja tietojärjestelmissä niin, että helpoin ja luontevin tapa tehdä jokin asia on myös tietoturvallisuuden kannalta paras. 1.3 Vaatimuksenmukaisuus Organisaation tietojenkäsittelyn ja sen turvaamisen periaatteet noudattavat kansallisia ja kansainvälisiä tietoturvallisuutta koskevia säädöksiä, standardeja, terveydenhuollon (auditointi-)vaatimuksia ja suosituksia. Näistä keskeisimpiä ovat henkilötietolaki, julkisuuslaki, laki potilaan asemasta ja oikeuksista, laki potilastietojen sähköisestä käsittelystä sekä Euroopan unionin tietosuojadirektiivi. Kaikessa toiminnassa noudatetaan hyvää tietojenkäsittelytapaa, velvoitteita ja sopimuksia. Tietoturvaratkaisujen tulee noudattaa myös taloudellisia realiteetteja, eivätkä ne saa vaikeuttaa merkittävästi tietojärjestelmien hyötykäyttöä ja asiakaspalvelua 1.4 Tarkoitus Tietoturvatoimilla estetään tietojen luvaton käyttö ja haltuunotto. Suurin osa organisaatiossa käsiteltävästä tiedosta on luottamuksellista, arkaluonteista sekä salassa pidettävää ja voi paljastuttuaan rikkoa yksityisyyden suojaa. Tietoturvatoiminnan tavoitteena on vastata siitä, että tieto on oikeaan aikaan, oikeassa paikassa ja oikean muotoisena niiden henkilöiden käytettävissä, joilla on siihen laillinen tai työtehtävänsä vaatima valtuutus. Tietoturvatoimilla vähennetään ja ennaltaehkäistään tietoturvariskien syntyminen, varmistetaan tietojen saatavuus poikkeuksellisissa olosuhteissa, toiminnan jatkuvuus, asiakkaiden oikeusturva ja yksityisyyden suoja lainsäädännön ja muiden määräysten edellyttämällä tavalla, tietojen oikeellisuus ja luotettavuus sekä se, että asianosaiset ovat tiedostaneet tietoturvan merkityksen.

3 3(18) Varsinaisen toiminnan lisäksi sekä arkistotoimella että tietohallinnolla on yhteisenä tavoitteena tietojen saatavuuden ja käytettävyyden turvaaminen. Tiedon käytettävyydellä ja saatavuudella tarkoitetaan, että tieto on tallennettu siten ja sellaisessa muodossa, että se on luettavissa, ymmärrettävissä, tulkittavissa oikein, kattava, ajantasainen, oikeellinen ja muuten käyttökelpoinen vaadittavalla tavalla ja helppokäyttöisesti ilman tulkinta- ja väärinkäyttömahdollisuutta. Tiedon, tietojärjestelmän ja palvelun on oltava saatavilla ja hyödynnettävissä siihen oikeutetuille riittävän esteettömästi, vaivattomasti ja nopeasti vaaditulla tavalla ja vaadittuna aikana. 1.5 Suojattavat kohteet Turvattavia tietoja ovat sekä manuaalisessa että sähköisessä muodossa olevat tiedot. Tarkat tietojen suojelu- ja tietoturvaluokitukset on esitetty organisaation asiakirjahallinnan ja tietoturvasuunnitelmissa. Erityistä huomiota kiinnitetään organisaation toiminnan kannalta kriittisiin tietojärjestelmiin ja niiden sisältämiin tietoihin. Kriittisiä tietojärjestelmiä ovat potilastieto- ja potilastietojen hallintajärjestelmät sekä talous- ja henkilöstöhallinnon ohjelmat. Tietojen turvaamisen kannalta erityisen tärkeitä ovat väestörekisteri, potilastietorekisterit, hoitoilmoitusrekisteri sekä muut terveydenhuollon valtakunnalliset rekisterit. Pitkällä aikavälillä kriittisinä järjestelminä voidaan pitää myös järjestelmiä, joiden sisältämää tietoa ei ole palautettavissa ehkä koskaan, jos niissä oleva tieto tuhoutuu. Suojattavat kohteet luetteloidaan ja priorisoidaan kriittisten kohteiden tunnistamisen perustaksi. 2 Tietoturvallisuuden perustason määrittely Tietoturvallisuus on laaja toiminnallinen kokonaisuus, jonka keskeisimmät turvallisuustekijät liittyvät ihmisten toimintaan. Tietoturvallisuuden vaikutukset ulottuvat koko organisaatioon ja sen ylläpitäminen on jatkuva prosessi, jota toteutetaan hallinnollisten, fyysisten ja teknisten ratkaisujen avulla. Ne kuvataan käyttöympäristöille ja tarvittaessa yksiköille laadituissa tietoturvallisuuden kehittämissuunnitelmissa. Käyttäjien toimintaa ohjataan niihin sisältyvillä käyttösäännöillä ja toiminta-ohjeilla sekä tietoturvakoulutuksella. 2.1 Tärkeimmät hallinnolliset tietoturvatoimet Hyväksytyn tietoturvapolitiikan mukaiset tietoturvatoimet tulee sisällyttää luonnollisena osana kaikkeen toimintaan. Tietoturvan kehittäminen ja ylläpito ovat osa organisaation yleistä turvallisuustoimintaa, riskien hallintaa ja sisäistä valvontaa. Tietoturva on terveydenhuollon kriittinen tekijä, koska potilaan on luotettava ehdottomasti tietojensa tietosuojaan. Tämä luottamus on hoidon kulmakivi. Organisaation tietoturvallisuustyön tulee luoda potilaille ja henkilöstölle luottamus siitä, että salassapito- ja vaitiolovelvollisuus sekä yksityisyyden suoja toteutuvat säädösten mukaisesti. Lisäksi heidän tietojaan käsitellään kaikissa vai-

4 4(18) heissa huolella ja asianmukaisesti. Organisaation toiminnalle tärkeiden tietojärjestelmien ja tietoverkkojen keskeytymätön toiminta turvataan ja estetään tietojen ja tietojärjestelmien joutuminen ulkopuolisille. Tietojen ja tietojärjestelmien valtuudeton käyttö ja tahaton tai tahallinen tiedon tuhoutuminen tai vääristyminen estetään sekä minimoidaan aiheutuvat vahingot. Normaaliajan toiminnan tietojenkäsittelyn turvaamisen lisäksi varaudutaan toiminnan keskeyttäviin uhkatilanteisiin ja niistä toipumiseen. Potilaan informointi potilastietojen käytöstä ja laadinnasta hoidetaan lakien ja Kelan laatimien ohjeiden sekä vaatimusten mukaisesti. Informoinnista tehdään merkintä potilasasiakirjoihin ja lokitietoihin. Organisaation tietoturvallisuuden kehittäminen tapahtuu kansallisten ja kansainvälisten tietoturvallisuutta koskevien lakien ja asetusten pohjalta sekä erilaisia tietoturvallisuudesta annettuja ohjeita ja suosituksia noudattaen. Organisaation toimintaa ohjaavat mm. tietosuojasäädökset sekä joukko muita lakeja, säädöksiä, ohjeita ja standardeja. Tietoturvallisuutta koskevat määräykset ovat keskeisiä ja velvoittavia. Velvoitteissa korostetaan salassapidon, vaitiolovelvollisuuden ja yksityisyyden suojan toteutumista sekä tietoturvallisuuden, tietosuojan, hyvän tietojenkäsittelytavan ja laadun merkitystä. Voimassa olevat velvoittavat säädökset on luetteloitu ja niiden vaikutukset tietoturvajärjestelyihin on selvitetty. Lainsäädäntöä ja ohjeistusta tulee seurata jatkuvasti. Muutosten vaikutus on otettava huomioon organisaation tietoturvallisuuden kehittämisessä. Organisaation tiedot, tietojenkäsittelyjärjestelmät ja -palvelut pidetään asianmutkaisesti suojattuina sekä normaali- että poikkeusoloissa hallinnollisten, teknisten ja muiden liitteissä kuvattujen toimenpiteiden avulla. Tietoturvariskejä hallitaan erikseen määriteltävän ja kuvattavan riskienhallintaprosessin avulla. Hyväksyttävän riskitason määrittelee johtoryhmä riskianalyysin tulosten perusteella ja yhteisesti valmisteltujen kriteeristöjen ja mittarien avulla. Organisaatiossa on käytössä tietojen ja tietojärjestelmien turvallisuusluokitus. Tietoaineiston luokitteluvastuu on aineiston laatijalla, ellei lainsäädännöstä muuta johdu. Luokittelu koskee myös luonnosasiakirjoja. Kullekin turvallisuusluokalle on määritelty vaadittava tietoturvallisuustaso ja sen mukaiset tietoturvatoimenpiteet. Jokaisella tietojärjestelmällä tai sen osalla on oltava yksikäsitteinen omistaja/haltija. Tietoturvallisuuden toteuttamista ohjaavat dokumentit ovat vahvistettuja ja asianomaisten kohde-ryhmien saatavissa. Organisaation tietoturva-asioista tiedottamisesta sen ulkopuolelle ja sisällä yleisellä tasolla vastaa organisaation johtaja. 2.2 Tärkeimmät teknisluontoiset tietoturvatoimet Toiminnan jatkuvuuden hallintaprosessi tulee toteuttaa onnettomuuksien ja turvallisuushäiriöiden (joita voivat aiheuttaa esim. luonnonmullistukset, onnettomuudet, laiteviat ja ilkivalta) aiheuttamien keskeytysten vähentämiseksi hyväksyttävälle tasolle yhdistämällä ehkäiseviä ja palautumista edistäviä turvameka-

5 5(18) nismeja. Jatkuvuussuunnitelmia tulee kehittää ja toteuttaa käytännössä varmistamaan, että toimintaprosessit saadaan palautettua toimintaan vaaditussa ajassa. Suunnitelmia tulee pitää yllä ja harjoitella, jotta niistä tulee muiden hallinnollisten prosessien rinnalla integroitunut osa toimintaa. Toiminnan jatkuvuuden hallintaan tulee sisältyä turvamekanismit riskien havaitsemiseen ja vähentämiseen, niillä tulee rajoittaa uhkan mahdollisen toteutumisen aiheuttamia seurauksia ja niillä tulee varmistaa olennaisen tärkeiden toimintojen nopea palautuminen. Toiminnan jatkuvuussuunnitelmia tulee pitää yllä säännöllisin arvioinnein ja päivityksin tehokkuuden säilymisen varmistamiseksi. Kriittisten komponenttien, palvelinten, työasemien, käyttöjärjestelmien sekä ohjelmistojen turvapäivityksiä varten on toimintasuunnitelma. Päivitystarvetta seurataan aktiivisesti ja päivitysten kriittisyys arvioidaan ennakolta, jos mahdollista. Kriittiset päivitykset asennetaan välittömästi viivytyksettä. Turvapäivitysten asennukset keskitetään ja automatisoidaan mahdollisuuksien mukaan. Hätäpäivitykset voidaan suorittaa tarvittaessa dokumentoidusti ohi normaalin prosessin. Käyttöturvallisuudella luodaan ja ylläpidetään tietotekniikan turvallisen käytön vaatimat toimintaolosuhteet huolehtimalla tekniikan toimivuuden valvonnasta, käyttöoikeuksista, käytön ja lokien valvonnasta, ohjelmistotukeen, ylläpito-, kehittämis- ja huoltotoimintoihin liittyvistä turvallisuustoimenpiteistä, varmuus- ja suojakopioinnista sekä häiriöraportoinnista. Lokien muuttumattomuus ja kiistämättömyys tulee taata vaatimustenmukaisesti koko niille määritellyn säilytysajan. Kansalaisen tiedonsaanti lokitiedoista toteutetaan kansallisten määritysten mukaisesti. Käyttölokin osalta julkisuuslain mukaisen valitusprosessin ollessa kesken, lokitietoja ei saa tuhota talletusajan mahdollisesti päättyessä. Tietohallinto vastaa järjestelmien tietoturvasta ja laadusta. Yksiköiden esimiehet päättävät kenelle käyttöoikeuksia annetaan. Tietohallintopäällikkö päättää millä tasolla palvelujen saatavuus, käytettävyys ja luotettavuus pidetään, kuka operoi, hallinnoi ja valvoo järjestelemää, kenellä on oikeus tehdä muutoksia jne. sekä päättää, millä menettelyillä ja valvontamekanismeilla tehtävät suoritetaan. Käyttö- ja pääsyoikeudet on pystyttävä myöntämään ja poistamaan nopeasti. Tietylle henkilölle myönnetyt oikeudet ja tiettyyn tietoon oikeutetut henkilöt on kyettävä selvittämään nopeasti. Tietojärjestelmien käyttöoikeudet ja valtuudet anoo ko. käyttäjän esimies ja hakemuksen hyväksymisestä päättää järjestelmän omistaja tai hänen edustaja. Käyttöoikeuksien ja valtuuksien teknisestä määrittelystä vastaavat nimetyt vastuuhenkilöt. Kukin käyttöoikeusmuutos kirjataan käyttöoikeuksien hallintajärjestelmään. Käyttäjätunnukset ovat henkilökohtaisia eikä niitä saa luovuttaa toiselle. Tietojärjestelmät käyttävät yhteistä käyttöoikeuksien roolipohjaista hallintajärjestelmää sitä mukaa kun niitä päivitetään tai uusitaan. Käyttäjille määritellään tehtävän mukaiset käyttöoikeudet käyttöoikeuksien hallinnan järjestelmään, joka pitää tosiaikaisesti yllä käyttäjien työtehtäviin (rooleihin) liittyviä oikeuksia tietojärjestelmien toimintoihin. Roolit on määri-

6 6(18) telty siten, että vain ne henkilöt, joilla on oikeus työtehtäviensä johdosta laatia potilasasiakirjoja, käsitellä suostumuksia tai kieltoja tai allekirjoittaa asiakirjoja voivat käyttää ko. toimintoja. Käyttäjällä voi olla useita rooleja, muuta vain yhtä roolia voi käyttää kerrallaan. Käyttöoikeuksia ei voi antaa erikseen määriteltyjä poikkeustilanteita lukuun ottamatta ohi roolien. Tietojärjestelmien poikkeustilanteiden hallinnan edellyttämien toimien suunnitelmat, joilla käyttöoikeus voidaan tilapäisesti ohittaa, sisällytetään toipumissuunnitelmaan. Ohitustilanteet merkitään erilliseen luetteloon ja hätäkorjaustilanteiden jälkeen toimitaan takautuvasti käyttöoikeusprosessin mukaisesti. Tietoturvapoikkeamista, haitallisista ja toimintaa vaarantavista tapahtumista raportoidaan kaikilla tasoilla viivytyksettä poikkeamien hallintaprosessin mukaisesti. Kaikki merkittävät haitalliset tapahtumat kirjataan tulevien kehittämistoimien perustaksi. Myös ns. läheltä piti tapaukset rekisteröidään. Onnettomuuksien, turvallisuusrikkomusten ja palvelujen keskeytysten seuraukset tulee analysoida. Haitallisista tietoturvatapahtumista kerätään jatkuvasti ajan tasalla olevaa tilannekuvaa yhdyshenkilö-verkoston ja teknisten valvontatietojen avulla. Tilannekuva havainnollistaa tietoturva-poikkeamatilanteen ja niiden aiheuttamat vaikutukset. Se toimii yhtenä perustana riskianalyyseissä tulevien tietoturvatoimien suunnittelussa ja priorisoinnissa. Fyysisin turvallisuustoimenpitein luodaan ja ylläpidetään tietotekniikan vaatiman käyttöympäristön tilat, laitteet, tiedonsiirto, käyttö toimintaolosuhteet ja suojataan ja valvotaan kiinteistö, sen erikoistilat ja laite- yms. tilat luvattomia tai rikollisia toimia vastaan, onnettomuuksilta ja luonnontuhoilta sekä varmistetaan teknisten järjestelmien toiminta. Viestit ja dokumentit välitetään luokitusten vaatimin salausmenettelyin. Viestinvälityksen tietosuojaa koskevat vaatimukset ja vastuut on määritelty organisaation ja viestinvälitysoperaattorin välisissä sopimuksissa. Palveluja ulkoistettaessa huolehditaan Suomen lainsäädännön ja terveydenhuollon vaatimustenmukaisesta luottamuksellisen aineiston käsittelystä siten, että tiedot eivät voi joutua sivullisten osapuolten käsiin. Tietoturvallisuusmääritykset tarkistetaan ja arvioidaan vähintään vuosittain tai suurten muutosten yhteydessä. Tietoturvallisuuden hallintajärjestelmän ja kehittämissuunnitelman hyödyllisyys ja toimivuus käsitellään johdon katselmoinnissa ja johto päättää tarvittavista laajavaikutteisista muutoksista. Tietoturvallisuuskuvausten teknisestä ylläpidosta tietosuojan osalta vastaa tietohallintopäällikkö/tietosuojavastaava. Kunkin hallinnollisen ja teknisen tietoturvallisuuden osa-alueen tietoturvaperiaatteet on tarkemmin kuvattu liitteessä X 3 VALTUUDET JA VASTUUT Käytännön tietoturvatoimia hallinnoidaan ja hoidetaan nimetyn tietoturvaorganisaation toimesta. Toimintaan kuuluvat päivittäisten toimien ohella tietojen turvaamismenettelyjen määrittely ja ylläpito, työhön osoitettujen riittävien

7 7(18) resurssien turvaaminen sekä välineistön ja toimenpiteiden turvallisuudesta ja tietoturvaominaisuuksista huolehtiminen. Tietoturvaorganisaatioon kuuluu tietosuojavastaava, (turvallisuuspäällikkö,) tietohallintopäällikkö, arkistopäällikkö, johtajaylilääkäri ja tietoturvatyöryhmä. Tietoturvatehtävät ja organisointi on kuvattu liitteessä Y. 3.1 Tarkemmat ohjeet Tietoturvapolitiikassa esitetään yleiset periaatteet, joita organisaatiossa tulee noudattaa kaikessa tietojen käsittelyssä. Tarkempi kuvaus tietoturvasta ja sen toteuttamisesta on järjestelmäkohtaisissa tietoturvaohjeissa, jatkuvuussuunnitelmassa, arkistonmuodostussuunnitelmassa ja arkistotoimen ohjeessa. 3.2 Soveltaminen Organisaation hallituksen hyväksymä kirjallinen tietoturvapolitiikka annetaan tiedoksi jokaiselle työntekijälle ja tietojärjestelmien käyttäjälle. Tietoturvapolitiikkaa noudatetaan kaikessa toiminnassa ja ne koskevat kaikkia organisaation palveluksessa olevia henkilöitä ja luottamushenkilöstöä. Tietoturvapolitiikkaa noudatetaan myös toiminnassa organisaation ulkopuolisten yhteistyökumppaneiden kanssa. Tietoturvapolitiikka on voimassa toistaiseksi ja voimassaolo jatkuu, ellei sitä nimenomaisesti kumota. Tietoturvallisuuden toteutuminen varmennetaan vuosittain toimintakertomukseen tulevalla maininnalla suoritetuista toimenpiteistä. [Nimike] [Nimi]

8 8(18) LIITE SOINTI TIETOTURVATEHTÄVÄT JA TIETOTURVATYÖN ORGANI- Hallitus hyväksyy organisaation tietoturvapolitiikan. Johtoryhmä hyväksyy tietoturvapolitiikan liitteisiin tehdyt merkittävät päivitykset. Johtajaylilääkäri vastaa potilastietojärjestelmien rekistereistä. Tietoturvaorganisaatio sekä tietohallinto ja arkisto huolehtivat, ylläpitävät ja valvovat koko organisaation tietoaineiston tietoturvaa omien vastuualueidensa mukaisesti. Turvallisuuspäällikkö/-vastaava Määrittää - säännölliset tietoturvatoimenpiteet - tietoturvapoikkeamien seuranta ja tilastointi - tietoturvatietoisuuden ja osaamistason seurannan toteuttaminen - tietoturvakontrollien valinta ja toteutuksen ohjaaminen yhteistyössä organisaation eri osien kanssa ja varmistaa, että tietoturvallisuusasiat on organisoitu sairaanhoitopiirin yksiköissä - tiedottaa tietoturvallisuusasioista ja ongelmista Valmistelee - tietoturvallisuuteen liittyviä kehittämishankkeita yhdessä tietosuojavastaavan ja tietohallintopäällikön sekä tietoturvatyöryhmän kanssa - tietoturvaan liittyvä kommunikointi koko organisaation, sidosryhmien ja erityisesti esimiesten kanssa Raportoi - tietoturvallisuudesta organisaation johdolle - yhteistyö tietohallinnon henkilöstön kanssa ja muiden organisaatioyksiköiden kanssa tietosuojaan liittyvissä asioissa - osallistuminen tietoturvapoikkeamista ilmoitettujen sanktioiden määrittelytyöhön Toteuttaa/hankkii - toimii tietoturvallisuuden asiantuntijana, hankkii tarvittavan asiantuntemuksen Valvoo - että tietoturvallisuusasiat on organisoitu toimipaikoissa ja yksiköissä - tietoturvatoimenpiteiden teknistä toteuttamista - tietoturvakontrollien toteutusta Tietosuojavastaava (voi yhdistyä edelliseen) Koordinoi tietojärjestelmien turvallisuustoimenpiteiden toteutusta, valvoo tietoturvaohjeiden olemassaoloa ja noudattamista sekä huolehtii niiden ajan tasalle saattamisesta ja hyväksyttämisestä sekä antaa tarvittaessa yksiköille asiantuntija-apua.

9 9(18) Tehtäviä (pois lukien lain velvoittamat johtajaylilääkärin vastuut) ovat: - toimia tietoturvallisuuden asiantuntijana - tietoturvallisuuden kehittäminen ja edistäminen - varmistaa että tietoturvallisuusasiat on organisoitu toimipaikoissa ja yksiköissä - valmistella tietoturvallisuuden kehittämishankkeita yhdessä tietoturvatyöryhmän ja turvallisuuspäällikön kanssa - tiedottaa tietoturvallisuusasioista, -poikkeamista ja -ongelmista turvallisuuspäällikölle - raportoida tietoturvallisuudesta turvallisuuspäällikölle - toimii yhdyssiteenä valvontaviranomaisiin - osallistuu organisaation henkilötietojen käsittelyä koskevaan suunnittelutoimintaan - osallistuu rekisterinpitäjän hyväksymiä tietosuoja- ja tietoturvaohjeita koskevaan valmisteluun ja ylläpitoon - seuraa ja valvoo henkilötietojen käsittelyä ja niiden suojausmenetelmiä yhdessä turvallisuuspäällikön kanssa - osallistuu henkilöstölle annettavan tietosuojakoulutuksen toteutukseen Tietohallinto toteuttaa vaaditut tekniset toimenpiteet. Tietoturvatyöryhmä Organisaation johtaja on nimennyt tietoturvatyöryhmän, johon kuuluu tietosuojavastaava, turvallisuuspäällikkö, johtajaylilääkäri ja edustus eri toimintayksiköistä. Työryhmää täydennetään tarvittaessa. Tietoturvatyöryhmä valvoo tietoturvapolitiikan, tietoturvakäytäntöjen ja periaatteiden sekä -ohjeiden laatimista, toteuttamista ja ajan tasalla pitämistä. Tietoturvatyöryhmän tehtäviä ovat mm.: - huolehtia tietoturvallisuusperiaatteiden toteuttamisesta - valmistella tietoturvallisuuden kehittämishankkeet - koordinoida tietoturvallisuustoimenpiteitä ja mahdollistaa eri yksiköille - tietoturvallisuuden erityisosaamisen saanti tarvittaessa - seurata tietoturvallisuustilannetta ja reagoida tarvittaessa havaittuihin ongelmiin ja uhkiin - huolehtia, että yksiköt ja tietohallinto ovat tehneet jatkuvuussuunnitelmat infrastruktuurin ja keskeisten järjestelmien osalta poikkeustilanteita varten - huolehtia riski-/uhka-analysoinnin tekemisestä säännöllisesti - huolehtia, että tiedot ja tietojärjestelmät on luokiteltu - ohjeistaa tietoturvallisuusasiat ja huolehtia, että niistä tiedotetaan ja koulutetaan - huolehtia auditoinnin järjestämisestä Yksiköiden esimiehet Organisaation eri yksiköissä esimiehet vastaavat tietoturvallisuudesta. Niiden henkilökunta tuntee tietoturvallisuuden perusasiat ja tukee tietoturvan ylläpitämistä ja kehittämistä. Yksiköiden esimiesten tehtävänä on: - toteuttaa ja organisoida tietoturvatyöryhmän määrittelemät yhteiset tietoturvallisuushankkeet ja toimenpiteet yksikössään

10 10(18) - suunnitella, budjetoida ja organisoida yksikkönsä tietoturvallisuushankkeet - huolehtia, että keskeisille järjestelmille on nimetty vastuuhenkilöt - hoitaa yksikkönsä yleiset tietoturvallisuusasiat - raportoida tietoturvallisuusongelmista sekä yksikkönsä johdolle että tietoturvatyöryhmälle Organisaation johto Organisaation tietohuolto, mukaan lukien tietoturva, hoidetaan matriisiorganisaatiossa, jossa linjaorganisaation jäsenet ovat linjajohdon alaisia, mutta tieto-huoltotehtävissä toimivat ovat tietohallintoyksikön koordinoimia. Johdon tulee osoittaa sitoutumisensa tietoturvallisuuden hallintajärjestelmän luomiseen, käyttöönottoon, käyttöön, valvontaan, katselmointiin, ylläpitoon ja parantamiseen: a) määrittelemällä tietoturvallisuusperiaatteet b) varmistamalla, että tietoturvallisuustavoitteet asetetaan ja - suunnitelmat laaditaan kaikissa piirin toimijaorganisaatioissa c) määrittelemällä tietoturvallisuuteen liittyvät roolit ja vastuut d) viestimällä organisaatiolle tietoturvallisuustavoitteiden ja tietoturvapolitiikan noudattamisen, niihin liittyvien lakisääteisten velvoitteiden noudattamisen ja jatkuvan parantamisen tärkeydestä e) huolehtimalla siitä, että käytettävissä on riittävät resurssit tietoturvallisuuden hallintajärjestelmän kehittämiseen, toteuttamiseen, käyttöön ja ylläpitoon f) päättämällä hyväksyttävästä riskitasosta g) suorittamalla tietoturvallisuuden hallintajärjestelmän johdon katselmukset h) ryhtymällä toimenpiteisiin (tahallisissa) väärinkäytöstapauksissa Jokainen työntekijä Jokainen työntekijä vastaa omalta osaltaan tietoturvallisuuden toteutumisesta voimassaolevan lainsäädännön ja tietojen käsittelystä annettujen ohjeiden mukaisesti. Ohjeilla annetaan henkilöstölle perustiedot tietoaineiston ja tietojärjestelmien käytöstä sekä niihin liittyvästä tietoturvasta Tietoturvallisuutta on muun muassa toteutettu henkilökohtaisilla käyttäjätunnuksilla ja salasanoilla sekä tietoturvaohjeistuksella. Tietojärjestelmien ja laitteistojen omistajat ja vastuuhenkilöt Kaikille tietojärjestelmille/laitteistoille, organisaation omille, muiden kanssa yhteiskäyttöisille sekä ulkoistetuille palveluille on määritelty omistajat/vastuuhenkilöt, jotka määrittelevät ja vastaavat tietojärjestelmien/ sovellusten/laitteistojen palvelutasosta, käyttöoikeuksista, varmistamisesta, kehittämi-

11 11(18) sestä ja hyväksikäytöstä. Tietojärjestelmän omistaja vastaa tietojärjestelmän tietoturvasta mm. tietojärjestelmään sisältyvien rekisterien oikeellisuudesta ja lainmukaisuudesta, kuten henkilörekisterilaissa mainitun rekisterinpitäjän velvollisuuksista. Omistaja vastaa tietoturvallisuudesta myös yksittäisen tietojärjestelmän toiminnan ja käytön osalta. organisaatioon on laadittu jatkuvuussuunnitelma/ toipumissuunnitelma toiminnan jatkuvuuden turvaamiseksi normaaliolosuhteiden poikkeustilanteiden sekä eri asteisten poikkeusolojen varalle. Lisäksi kunkin kriittisen tietojärjestelmän omistaja/vastuuhenkilö on velvollinen laatimaan ja ylläpitämään varajärjestelmäsuunnitelmaa. Tietohallinto Tietohallintopäällikön johdolla toimivalle tietohallintoyksikölle on keskitetty erityistä osaamista ja koordinaatiota vaativat tietohallintotehtävät. Tietohallinto koordinoi tietoturvaorganisaation toimeksiannosta tietojärjestelmien ja niiden käytön tietoturvan teknisen toteutuksen suunnittelua, toteutumista ja raportointia, toimii teknisenä asian-tuntijana sekä antaa ja järjestää teknistä asiantuntemusta tietoturvaa koskevissa kysymyksissä. Arkisto Arkistopäällikön johdolla toimivan arkiston vastuulla on varmistaa asiakirjojen käytettävyys, säilyminen ja lainmukainen säilyttäminen. Asiakirja- ja tietohallinnon suunnittelu ja toteutus tapahtuvat arkiston ja tietohallintoyksikön yhteistyönä huomioon ottaen sekä arkistotoimeen että tietoturvaan kohdistuvat vaatimukset. Esimiehet ja henkilöstö Henkilöstön sekä luottamushenkilöstön on otettava toiminnassaan huomioon tietoturva kaikilta osin. Esimiehet vastaavat siitä, että henkilökunta on selvillä tietoturvan vaatimuksista ja säännöistä ja noudattaa niitä. Henkilökunta vastaa omalta osaltaan siitä, että tietoturva toteutuu. Jokaisen työntekijän tulee raportoida heti havaitsemistaan tahattomista tai tahallisista tietosuojarikkomuksista turvallisuudesta linjavastuussa olevalle esimiehelle. Esimiehen vastuulla on saattaa kaikki tietosuojarikkomukset tietoturvatyöryhmälle tiedoksi toimenpiteitä varten. Yhteistyössä tietoturvatyöryhmän, tietohallinnon ja toimintayksiköiden kanssa laaditaan tietoturvakansio, johon kootaan kaikki yksikön toimintaa ja/tai tietojärjestelmää koskevat yksityiskohtaiset ohjeet

12 12(18) LIITE TIETOTURVAN PERUSTASON MÄÄRITTELY Hallinnollinen turvallisuus Hallinnollisella tietoturvallisuudella tarkoitetaan tietoturvallisuustoiminnan järjestelyjen, henkilöstön tehtävien ja vastuiden sekä ohjeistuksen, koulutuksen ja valvonnan muodostamaa kokonaisuutta. Hallinnollisen turvallisuuden perustaso edellyttää, että - terveydenhuollon tietoturvaperiaatteet on hyväksytty - laadittu tietoturva- ja toipumissuunnitelmat - järjestetty jatkuvaa tietoturvakoulutusta - määritelty tietoturvavastuut ja tehtävät - nimetty vastuuhenkilöt ja heille varamiehet. Tietoturvan hallinnassa otetaan huomioon laatujärjestelmän vaatimukset ja vaikutukset. Palveluja ulkoistettaessa palvelun toimittajia vaaditaan noudattamaan organisaation tietoturvapolitiikkaa, -käytäntöjä ja -periaatteita sekä -ohjeita. Myös ulkoistetuilta palveluilta edellytetään laadunhallintajärjestelmän olemassaoloa. Tietoturvariskejä hallitaan erikseen määriteltävän ja kuvattavan riskienhallintaprosessin avulla. Hyväksyttävän riskitason määrittelee johto riskianalyysin tulosten perusteella ja yhteisesti valmisteltujen kriteeristöjen ja mittarien avulla. Ohjelmistoturvallisuus Ohjelmistoturvallisuudella tarkoitetaan käyttöjärjestelmien, varus- ja työkaluohjelmistojen sekä muiden ohjelmistojen ja sovellusten suojausominaisuuksia, valvonta- ja lokimenettelyjä sekä ohjelmistojen määrittelyyn, suunnitteluun, kehittämiseen ja hankintaan sekä ylläpitoon ja päivitykseen liittyviä turvallisuustoimenpiteitä. Keskeisiä vaatimuksia ovat: - saatavuuden turva - käytettävyys - luottamuksellisuus - yhteensopivuus - eheys Ohjelmiston suunnittelijan, valmistajan ja myyjän vastuu ohjelmistotuotteista määräytyy hankinta- ja käyttöoikeussopimusten mukaan. Ohjelmistoturvallisuuden perustaso edellyttää, että - tietojärjestelmien ylläpidosta huolehditaan organisaatiossa ohjelmistotoimittajien kanssa tehdyillä ylläpitosopimuksilla

13 13(18) - ohjelmistotoimittajilta vaaditaan tuotteelleen tietoturva/suojaselvitys, hyväksytty auditointi, tietoturvasuunnitelma/kuvaus sekä atkvalmiussuunnitelma (toiminta poikkeusoloissa/sopimukset) - järjestelmämuutokset toteutetaan käyttäjien toiveista ja kaikki uudet ohjelmistot ja tarvittavat muutokset testataan pääkäyttäjien toimesta - testaukset suoritetaan laaditun testaussuunnitelman mukaisesti. - tietoturvapäivitykset testataan ja suoritetaan viivytyksettä Ohjelmistojen käyttöön liittyvät velvollisuudet: - mg-nauhat, levykkeet ja tulostusdokumentit säilytetään turvallisessa paikassa tietoturvakäytäntöjen ja periaatteiden edellyttämällä tavalla - ohjelmiin kuuluvat alkuperäiset dokumentit ja/tai käsikirjat on talletettu huolellisesti. - erilliset operointikansiot säilytetään tietohallintoyksikössä. - kaikki ohjelmamuutokset/päivitykset kirjataan asianmukaisesti ja tehdyistä muutoksista tiedotetaan kirjallisesti käyttäjille. - ohjelmien kopioinnissa noudatetaan tekijänoikeuslakia. - keskuskoneilla varmuuskopiointi on sovittu järjestelmäkohtaisesti ja kopioinnista ja säilytyksestä vastaa palvelun suorittava operaattori. Ohjeet ohjelmistojen käytöstä työasemilla: - ohjelmien asentaminen ja hankinta on keskitetty tietohallintoon. Tietohallinto hyväksyy kaikki työasemille asennettavat ohjelmat. - ohjelmien asennuslevyt, samoin kuin niiden kopiot, säilytetään tietoturvaohjeiden mukaisesti. - työasemien käyttäjät vastaavat omien työhön liittyvien tiedostojensa varmistamisesta. Palvelimella on käyttäjäkohtaisesti suojattu kotihakemisto, joka varmistetaan palvelimen varmuuskopiointien yhteydessä automaattisesti. Muiden kuin työhön liittyvien tiedostojen tallentaminen tietoverkkoon on kielletty. Tavoitteena on varmistaa tietojärjestelmien jatkuva toiminta ja luotettavuus. Tietoaineistoturvallisuudella tarkoitetaan tiedon ja tietoaineiston käytettävyyttä, oikeellisuutta, salassa pitämistä, turvallista käsittelyä ja säilyttämistä sekä tietojätteen hävittämistä. Tietoaineistoturvallisuuteen kuuluvat ne ulkoiset normit, jotka rajoittavat tai ohjaavat tietosisällön perusteella tehtävää tietojenkäsittelyä, kuten yleiset ja/tai erityisalan lait, asetukset, viranomaismääräykset ja kansallisarkiston ohjeet. Lisäksi siihen kuuluvat tietojärjestelmien käsittelysäännöt sekä tietojen ja asiakirjojen luokittelu julkisuus- ja salassapitosäännösten mukaisesti. Tietoaineistoturvallisuuden perustason edellytyksenä on, että henkilökunta tuntee - henkilötietojen käsittelyä koskevat yleiset periaatteet - yksikkönsä toimintaa ohjaavat ja/tai rajoittavat normit - tietojärjestelmän sisältämän tietoaineiston käsittelyä koskevat turvasäännöt - tietojen ja asiakirjojen luokittelun ja noudattaa niitä toiminnassaan.

14 14(18) Kaikkia terveydenhuollon ammattilaisia koskee vaitiolovelvollisuus ja salassapito-säännökset. Luottamuksellisia tietoja voivat käsitellä vain henkilöt, jotka tarvitsevat niitä työssään. Luottamuksellisista tiedoista ei keskustella ulkopuolisten kuullen. Ulkopuolisia ovat kaikki potilaan hoitoon osallistumattomat henkilöt. Tiedon luovutuksen organisaation ulkopuolelle tulee perustua lakeihin ja/tai valtuutukseen. Kun käytetään telefaxia tai suojaamatonta sähköpostia, varmistetaan, että tieto menee oikeaan osoitteeseen eikä tällöin välitetä luottamukselliseksi tai salaiseksi luokiteltua tai tunnistettavaa henkilötietoa lähetettävän tiedon joukossa. Telefaxia käytettäessä asiakirjojen lähetys ja vastaanotto tapahtuu siten, että asiakirjat voi lähettää ja vastaanottaa vain siihen oikeutettu tai oikeutetut henkilöt, ja tiedonsiirrossa kiinnitetään erityistä huomiota asiakirjojen suojaamis- ja huolellisuusvelvoitteeseen. Tietoja säilytetään ja vanhentuneet tiedot hävitetään arkistonmuodostussuunnitelman mukaisesti. Huoltoon vietävästä, poistettavasta tai myyntiin luovutettavasta työasemasta poistetaan tai puhdistetaan kiintolevy aina ohjeen mukaisesti. Koestamiskäytössä olleen tutkimus- tai hoitolaitteen palautuksen yhteydessä huolehditaan tietojen poistamisesta laitteelta ohjeen mukaisesti. Sivullisille ei saa antaa tietoja ilman potilaan kirjallista suostumusta. Sivullisella tarkoitetaan muita kuin asianomaisessa toimintayksikössä tai sen toimeksiannosta potilaan hoitoon tai siihen liittyviin tehtäviin osallistuvia henkilöitä. Salassapitovelvollisuus säilyy palvelussuhteen tai tehtävän päättymisen jälkeen. (Laki potilaan asemasta ja oikeuksista, 13 ). Käyttöturvallisuus Potilaan / asiakkaan tunnistaminen Käyttöturvallisuudella luodaan ja ylläpidetään tietotekniikan turvallisen käytön vaatimat toimintaolosuhteet huolehtimalla tekniikan toimivuuden valvonnasta, käyttöoikeuksista, käytön ja lokien valvonnasta, ohjelmistotukeen, ylläpito-, kehittämis- ja huoltotoimintoihin liittyvistä turvallisuustoimenpiteistä, varmuus- ja suojakopioinnista sekä häiriöraportoinnista. Toimintayksikössä tapahtuvan asioinnin yhteydessä potilas/asiakas tunnistetaan luotettavasti joko kuvallisella Kela-kortilla, passilla tai sähköisellä kansalaiskortilla. Lisäksi sähköisessä asioinnissa luotettavaksi tunnistamiseksi hyväksytään mm. sähköisellä henkilökortilla tapahtunut tunnistautuminen johon liittyy VRK:n varmenne. Hyväksyttävä menetelmä on myös vastaava VETUMA- tasoinen mobiili-tunnistaminen ja varmentaminen sekä verkkopankkipalvelun avulla tapahtuva tunnistaminen. Potilaan/asiakkaan tunnistamisen erityistilanteissa esim. kun otetaan kantaa hoitoon puhelimessa tai ensihoidossa (kun henkilöllä ei mukana henkilöllisyystodistuksia) tapahtuu tunnistaminen esittämällä henkilölle henkilöllisyyttä tarkentavia kysymyksiä tai potilastietojärjestelmän hallinnollisia tietoja, joiden pohjalta voidaan henkilöllisyys varmentaa. Mikäli kyseessä tunnettu potilas/asiakas, jolloin ei ole syytä epäillä henkilöllisyyttä, erillistä tunnistamista ei tarvita.

15 15(18) Työntekijän tunnistaminen Organisaation tietojärjestelmiä ja KANTA -palveluja käytettäessä ja sähköistä lääkemääräystä käsiteltäessä ammattihenkilö tunnistetaan terveydenhuollon varmennekortin avulla. Terveydenhuollon ammattihenkilö saa käyttöönsä ammattikortin, jossa on Sosiaali- ja terveydenhuollon lupa- ja valvontaviraston (Valvira) ammattivarmenne, sekä siihen liittyvän PIN -koodin. Muut kuin terveydenhuollon ammattihenkilöt saavat käyttöönsä terveydenhuollon henkilöstökortin, jossa on varmenne, sekä siihen liittyvän PIN koodin. Sähköinen allekirjoitus Sähköisessä muodossa olevissa lääkintölaillisissa lausunnoissa ja todistuksissa sekä vastaavissa asiakirjoissa tulee olla asiakirjan laatijan allekirjoitus joka vastaa Laissa sosiaali- ja terveydenhuollon asiakastietojen sähköisestä käsittelystä /159 sekä sitä tarkentavassa asetuksessa annettuja määräyksiä. Muissa kuin lääkintölaillisissa asiakirjoissa käytetään vaatimustenmukaista sähköistä allekirjoitusta. Sähköisten lääkemääräysten laatijan tulee allekirjoittaa resepti noudattaen lakia sähköisistä lääkemääräyksistä.. Kaikki sähköiset potilasasiakirjat tulee allekirjoittaa organisaation tai tietoteknisen laitteen tekemällä vaatimustenmukaista sähköistä allekirjoitusta vastaavalla allekirjoituksella. Asiakkaan/potilaan sähköinen allekirjoitus Kirjallinen suostumus ja hakutietojen näkymisen kieltoasiakirja tulee olla allekirjoitettu joko omakätisesti tai vaatimustenmukaista sähköistä allekirjoitusta vastaavalla sähköisellä allekirjoituksella. Allekirjoitustapahtuman tulee olla kiistämätön ja siitä tulee tehdä lokimerkintä aikaleimoineen. Mikäli potilaalla ei ole sähköisen allekirjoituksen edellyttämiä välineitä, allekirjoittaa suostumus- ja kieltoasiakirjat siihen valtuutettu terveydenhuollon ammattihenkilö potilaan toimeksiannosta. Sirullisen henkilökortin (esimerkiksi sähköisen kansalaiskortin) ja VRK:n varmennepalvelujen avulla synnytetty sähköinen allekirjoitus on vaatimukset täyttävät ratkaisut. Hyväksyttäviä ovat myös vaatimustenmukaiset mobiiliallekirjoitukset Sähköinen allekirjoitus toimintayksikkö, organisaatio tai tietotekninen laite Teknisellä sähköinen allekirjoitus toteutetaan laissa sosiaali- ja terveydenhuollon asiakastietojen sähköisestä käsittelystä /159 annettujen määräysten mukaisesti.

16 16(18) Lääkintölailliset lausunnot ja todistukset sekä sähköiset lääkemääräykset allekirjoitetaan vaatimustenmukaisella allekirjoituksella. Käyttöturvallisuuden perustasossa edellytetään: - hyväksyttyjä asiakirjojen suojelu-, tietojenkäsittelyn toipumis- ja valmiussuunnitelmia - nimettyjä vastuu- ja varahenkilöitä - ohjeistoa päivittäin hoidettavista rutiineista - laadittua varasuunnitelmaa käyttökatkosten varalta - käytössä noudatettavia turvallisuusohjeita ja käyttöoikeuskäytäntöjä - tietojärjestelmiä käyttävien henkilöiden tunnistamista ja todentamista ohjeen mukaisesti - käytössä olevia käyttäjätunnus-, salasana-, toimikortti- ja PINkoodimenettelyjä - olemassa olevia tietokonevirusten ja haittaohjelmien torjuntaohjeita - suojausten riittävyyden varmistamista ja käytönvalvontaa väärinkäytösten ennaltaehkäisemiseksi ja paljastamiseksi - tiedostojen sisällön käyttökelpoisuuden varmistamista ja tietojen saatavuutta sekä atk -ohjelmien ylläpidon ja huollon saatavuutta - kannettavien työasemien tietosisällön turvaamista salausohjelmistolla ohjeen mukaisesti - verkon tietoturvallisuustasoa seurataantaan säännöllisesti - tietoturvapäivitykset suoritetaan viivytyksettä - verkon liikennettä seurataan ympärivuorokautisesti, poikkeuksellisen liikenteen vaatimat toimenpiteet suoritetaan viivytyksettä - kriittisten komponenttien tilaa seurataan ympärivuorokautisesti - verkkoon tunkeutumisen havainnointivälineitä seurataan ympärivuorokautisesti Laitteistoturvallisuus Laitteistoturvallisuudella tarkoitetaan laitteiston käytettävyyteen, toimintaan, ylläpitoon sekä laitteiden ja tarvikkeiden saatavuuteen liittyviä toimenpiteitä. Turvatoimenpiteet kohdistuvat atk- ja tutkimuslaitteistojen ja tietoverkon rakenteeseen, varusohjelmiin, käyttöjärjestelmiin, laite- ja varusohjelmahuoltoon, keskitettyyn operointiin, varmistuksiin, atk- ja tutkimuslaitteisiin sekä pääsynsuojaukseen. Laitteistoturvallisuuden perustasossa edellytetään, että - tietoverkot ja atk- ja tutkimuslaitteistot on dokumentoitu toipumissuunnitelmaan - varajärjestelmien käytettävyys poikkeusoloissa on varmistettu - laitteistojen fyysisen kunnon tarkistamiseksi laadittuja ohjeita noudatetaan - huolto- ja ylläpitosopimukset ovat ajan tasalla ja vastaavat käytettävyysvaatimuksia

17 17(18) Fyysinen turvallisuus Tietoliikenneturvallisuus Fyysisin turvallisuustoimenpitein luodaan ja ylläpidetään tietotekniikan vaatiman käyttöympäristön tilat, laitteet, tiedonsiirto, käyttö toimintaolosuhteet ja suojataan ja valvotaan kiinteistö, sen erikoistilat ja laite- yms. tilat luvattomia tai rikollisia toimia vastaan, onnettomuuksilta ja luonnontuhoilta sekä varmistetaan teknisten järjestelmien toiminta. Fyysinen turvallisuus käsittää kiinteistöjen rakenteellisen turvallisuuden, valvontatekniikan, kuten kulunvalvonta-, rikosilmoitus- ja video-valvontajärjestelmät sekä valvonnan ja vartioinnin. Fyysisen turvallisuuden perustaso edellyttää, että: - tietojen joutuminen luvattomiin käsiin on estetty - fyysisten tilojen suunnittelussa otetaan huomioon tietosuoja-, tietoturva- ja työturvallisuusnäkökohdat - henkilökohtaiset työhuoneet lukitaan huoneen jäädessä tyhjäksi - palvelinlaitteistot on keskitetty erityisiin atk-tiloihin, joiden rakentamisessa on noudatettu em. tiloja koskevia ohjeita - muut atk- ja tutkimuslaitteistot, verkon komponentit ja työasemat on sijoitettu lukittuihin ja/tai valvottuihin tiloihin - laitteistot on merkitty yksilöidysti - kriittiset työasemat on nimetty ja niille on tehty toipumissuunnitelma - konesaleihin on asennettu hälytysjärjestelmät ja kulunvalvonta on järjestetty - varmuuskopiot on sijoitettu fyysisesti eri palotiloihin - kaapeloinnit suoritetaan voimassa olevan yleiskaapelointiohjeen mukaisesti - paikallisverkon käytönvalvonta on järjestetty - paikallisverkolle on tehty toipumis- ja valmiussuunnitelmat Tietoliikenneturvallisuus käsittää tiedonsiirtoyhteyksien käytettävyyteen, tiedonsiirron suojaamiseen ja salaamiseen, käyttäjän tunnistamiseen ja verkon varmistamiseen liittyvät turvallisuustoimenpiteet. Tietoliikenneturvallisuuden perustaso edellyttää, että; - tietoverkot on dokumentoitu ja niiden laajennus tapahtuu suunnitelmallisesti - tietoihin ja tietojärjestelmiin pääsy on tarkoin määritelty - käyttöoikeudet tarkistetaan säännöllisesti - luvaton käyttö on estetty - tietoliikennelokia ja käyttöhäiriöitä seurataan säännöllisesti - noudatetaan työasemiin asennettavien varus-, sovellus- ja tietoliikenneohjelmien osalta annettuja ohjeita - varmistetaan tietoliikenneohjelmien ja -laitteiden turvallisuus, tietoliikenne-viestien sisällön muuttumattomuus, luottamuksellisten viestien lähettäjän ja vastaanottajan todentaminen - sovitaan viestien tietosuoja- ja vastuukysymykset omassa verkossa sekä eri tietoliikenneoperaattoreiden ja huollon välillä - langaton (WLAN) tietoverkko suojataan käyttäen VPN -salausta ja tukkiasemien välistä salausta - verkon komponenttien tietoturvapäivitykset suoritetaan viivytyksettä

18 18(18) Henkilöstöturvallisuus Henkilöstöturvallisuudella tarkoitetaan henkilöstön luotettavuuteen ja soveltuvuuteen, oikeuksien hallintaan, sijaisuusjärjestelyihin, henkilöstön suojaamiseen ja työsuhteen järjestelyihin liittyvien turvallisuustekijöiden hoitamista. Henkilöstöturvallisuus huomioidaan sekä oman henkilökunnan että ulkopuolisten (opiskelijat, harjoittelijat, ostopalvelu- tms. henkilöstö) henkilöiden virkatai työsuhteen alkaessa, sen aikana ja sen päättyessä. Se hallitaan sopimusteitse, ohjeistuksella, valvonnalla, tai muulla vastaavalla tavalla. Henkilöstöturvallisuuden perustaso edellyttää, että - kaikkiin tarpeellisiin tietojenkäsittelytehtäviin on nimetty vastuu- ja varahenkilöt - vaaralliset työyhdistelmät on eliminoitu - on laadittu ohjeisto esimiesten ja työntekijöiden vastuista, velvollisuuksista ja oikeuksista - tietoturvakoulutus (x1/vuosi) on pakollinen kaikille, jotka käyttävät luottamuksellisia tietoja sisältäviä tietojärjestelmiä - uusille työntekijöille annetaan käyttäjätunnukset aluksi vain 3 kuukaudeksi, jona aikana työntekijän on osallistuttava tietoturvakoulutukseen - henkilökunta noudattaa annettuja tietoturvaohjeita ja käytäntöjä - ohjeiden noudattamisen valvonta on suunnitelmallista ja tietosuojarikkomukset käsitellään tietoturvatyöryhmässä. Väärinkäytösten varalle on laadittu sanktiojärjestelmä. Mikäli potilastietojen väärinkäytös johtaa sanktioihin noudatetaan seuraavaa menettelyä: 1. Johtajaylilääkäri vie tiedon työntekijän yksikön esimiehelle 2. Johtajaylilääkäri vie tiedon tulosalueen johtajalle ja työparille 3. Asia viedään johtajaylilääkärin ja tulosalueen johtajan kautta johtoryhmään 4. Johtoryhmä tekee tutkintapyynnön poliisille - asia etenee rikoslainsäädännön mukaisesti. Sanktiona voi tulla kysymykseen työoikeudellinen varoitus, käyttöoikeuksien poistaminen, työsuhteen irtisanominen tai purku ja tarvittaessa rikosilmoituksen tekeminen. Mikäli on perusteltua syytä epäillä tietojen väärinkäyttöä, asiasta informoidaan myös asianomaista henkilöä siitä riippumatta johtaako väärinkäyttö sanktioihin vai ei. Mikäli muiden kuin potilastietojen väärinkäytös johtaa sanktioihin noudatetaan seuraavaa sanktiojärjestelmä: 1. Tietoturvayöryhmä vie tiedon työntekijän yksikön esimiehelle - työtekijä saa suullisen ja kirjallisen huomautuksen ja joutuu seurantalistalle 2. Tietoturvayöryhmä vie tiedon tulosalueen johtajalle ja työparille - työntekijä saa suullisen ja kirjallisen huomautuksen 3. Asia viedään tietoturvatyöryhmän ja tulosalueen johtajan kautta johtoryhmään - työntekijä saa suullisen ja kirjallisen huomautuksen 4. Johtoryhmä tekee tutkintapyynnön poliisille - asia etenee rikoslainsäädännön mukaisesti.

Tietoturvapolitiikka. Tietoturvakäytännön toimintaperiaatteet ja ohjeisto

Tietoturvapolitiikka. Tietoturvakäytännön toimintaperiaatteet ja ohjeisto Tietoturvapolitiikka Tietoturvakäytännön toimintaperiaatteet ja ohjeisto 25.1.2011 Sisällysluettelo TIETOTURVAPOLITIIKKA... 3 1 Johdanto... 3 1.1 Yleistä... 3 1.2 Tavoite... 3 1.3 Vaatimuksenmukaisuus...

Lisätiedot

Peruspalvelukuntayhtymä Kallio TIETOSUOJAPOLITIIKKA. Yhtymähallitus 10.4.2014 41

Peruspalvelukuntayhtymä Kallio TIETOSUOJAPOLITIIKKA. Yhtymähallitus 10.4.2014 41 Peruspalvelukuntayhtymä Kallio TIETOSUOJAPOLITIIKKA Johdanto Tietosuojapolitiikassa kuvataan henkilöön liittyvien henkilötietojen tai muiden luottamuksellisten tietojen käytön periaatteet ja menetelmät

Lisätiedot

TIETOTURVA- POLITIIKKA

TIETOTURVA- POLITIIKKA TIETOTURVA- POLITIIKKA Kaupunginhallitus 3.9.2013 216 HAAPAJÄRVEN KAUPUNGIN TIETOTURVAPOLITIIKKA 1. JOHDANTO... 3 2. KATTAVUUS... 3 3. TIETOTURVA... 3 4. TIETOTURVATYÖ... 4 5. ORGANISOINTI JA VASTUUT...

Lisätiedot

KOKKOLAN KAUPUNGIN TIETOTURVAPOLITIIKKA

KOKKOLAN KAUPUNGIN TIETOTURVAPOLITIIKKA KOKKOLAN KAUPUNGIN TIETOTURVAPOLITIIKKA 1 S i v u Kokkolan kaupungin tietoturvapolitiikka 1. JOHDANTO Tietojenkäsittely tukee Kokkolan kaupungin palvelujen tuottamista ja palveluiden tehokkuus riippuu

Lisätiedot

TERVEYDENHUOLLON TOIMINTAYKSIKÖN TIETOTURVAPOLITIIKKA

TERVEYDENHUOLLON TOIMINTAYKSIKÖN TIETOTURVAPOLITIIKKA TERVEYDENHUOLLON TOIMINTAYKSIKÖN TIETOTURVAPOLITIIKKA Hyväksytty: Hämeenkyrön lautakunta 2.11.2011 Tarkastettu 29.4.2014 OK 1. JOHDANTO Tietojenkäsittely tukee Hämeenkyrön kunnan / n terveydenhuollon toimintayksikön

Lisätiedot

Riihimäen seudun terveyskeskuksen kuntayhtymä Penttilänkatu 5, Riihimäki Puh Tietoturvapolitiikka

Riihimäen seudun terveyskeskuksen kuntayhtymä Penttilänkatu 5, Riihimäki Puh Tietoturvapolitiikka Riihimäen seudun terveyskeskuksen kuntayhtymä Penttilänkatu 5, 11100 Riihimäki Puh. +358 19 758 5500 Tietoturvapolitiikka Yhtymähallitus 18.4.2018 Sisällysluettelo 1 JOHDANTO... 1 1.1 YLEISTÄ... 1 1.2

Lisätiedot

Lappeenrannan kaupungin tietoturvaperiaatteet 2016

Lappeenrannan kaupungin tietoturvaperiaatteet 2016 1 (7) Lappeenrannan kaupungin tietoturvaperiaatteet 2016 Muutoshistoria Versio Laatija Päiväys Muutokset Hyväksynyt 0.9 Juuso Mikkonen 25.11.2015 Valmis Tietohallintotyöryhmän käsittelyyn. 1.0 3.12.2015

Lisätiedot

6 SULKAVAN KUNNAN TIETOTURVAPOLITIIKKA

6 SULKAVAN KUNNAN TIETOTURVAPOLITIIKKA 6 SULKAVAN KUNNAN TIETOTURVAPOLITIIKKA Tietoturvallisuuspolitiikka on lähtökohta tietoturvallisuuden ja valmiuden kehittämiselle organisaatiossa. Sen avulla määritellään tietoturvallisuuden periaatteet

Lisätiedot

Itä-Savon sairaanhoitopiirin kuntayhtymän KYS erityisvastuualue-tasoinen Tietosuoja- ja tietoturvapolitiikka

Itä-Savon sairaanhoitopiirin kuntayhtymän KYS erityisvastuualue-tasoinen Tietosuoja- ja tietoturvapolitiikka Itä-Savon sairaanhoitopiirin kuntayhtymän KYS erityisvastuualue-tasoinen Tietosuoja- ja tietoturvapolitiikka Sisällys KÄSITTEITÄ... 2 1 JOHDANTO... 2 1.1 Tavoite... 3 1.2 Vaatimuksenmukaisuus... 3 1.3

Lisätiedot

Jämsän kaupungin tietoturvapolitiikka

Jämsän kaupungin tietoturvapolitiikka 4.11.2014 Jämsän kaupungin tietoturvapolitiikka Jämsän kaupunki Hallintopalvelut SISÄLLYSLUETTELO 1 TIETOTURVAPOLITIIKKA... 1 2 TIETOTURVALLISUUS... 2 2.1 Tavoitteet ja tietoturvallisuuden merkitys...

Lisätiedot

Lokipolitiikka (v 1.0/2015)

Lokipolitiikka (v 1.0/2015) KYS erityisvastuualue Etelä-Savon sairaanhoitopiiri Lokipolitiikka (v 1.0/2015) Sisällys 1 JOHDANTO... 2 2 HENKILÖTIETOJEN KÄSITTELYYN LIITTYVÄ LAINSÄÄDÄNTÖ... 2 3 LOKI JA LOKITIETO... 3 4 LOKITIETOJEN

Lisätiedot

TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT

TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT 1(5) TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT YT-neuvosto hyväksynyt 21.11.2007 Vahvistanut: kuntayhtymän johtaja Pentti Leipälä 4.1.2008 1. SÄÄNTÖJEN TARKOITUS 1 2. KÄYTÖN PERIAATTEET

Lisätiedot

Espoon kaupunki Tietoturvapolitiikka

Espoon kaupunki Tietoturvapolitiikka Tietoturvapolitiikan käsittely: Tarkastettu Tietoturvaryhmä 07.01.2016 27.01.2016 Hyväksytty Kaupunginhallitus pp.kk.2016 Tietoturvapolitiikan muutokset: Päiväys / Tekijä Kohta Muutoksen kuvaus 28.01.2016

Lisätiedot

Sovelto Oyj JULKINEN

Sovelto Oyj JULKINEN 1 (5) 21.3.2018 JULKINEN :n Vastuu :n toiminnasta on sen ylimmällä johdolla. Yrityksen toiminta ja palvelut ovat suuresti riippuvaisia tietotekniikkapalveluiden saatavuudesta ja niiden turvallisesta toiminnasta.

Lisätiedot

PIEKSÄMÄEN KAUPUNGIN TIETOTURVAPOLITIIKKA

PIEKSÄMÄEN KAUPUNGIN TIETOTURVAPOLITIIKKA PIEKSÄMÄEN KAUPUNGIN TIETOTURVAPOLITIIKKA 2016 Kh 111 31.5.2016 v1.0 19.5.2016, Seija Romo 1. JOHDANTO... 1 2. TIETOTURVAPOLITIIKAN TAVOITE... 1 3. TIETOTURVATOIMINTAA OHJAAVAT TEKIJÄT... 2 4. TIETORISKIEN

Lisätiedot

Tietoturvapolitiikka. Kunnanhallitus 27.2.2012 42 Tyrnävän kunta

Tietoturvapolitiikka. Kunnanhallitus 27.2.2012 42 Tyrnävän kunta Tietoturvapolitiikka Kunnanhallitus 27.2.2012 42 Tyrnävän kunta 2 SISÄLLYSLUETTELO 1. YLEISTÄ 3 2. POLITIIKAN SOVELTAMINEN JA LAAJUUS 3 3. TIETOTURVAPOLITIIKKA, TAVOITTEET JA PERIAATTEET 4 4. TIETOJEN

Lisätiedot

Turun ammattikorkeakoulu 13.09.2005 1(5) Tietojärjestelmien käyttösäännöt

Turun ammattikorkeakoulu 13.09.2005 1(5) Tietojärjestelmien käyttösäännöt Turun ammattikorkeakoulu 13.09.2005 1(5) TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT Sisällysluettelo: 1 Sääntöjen tarkoitus... 2 2 Käytön periaatteet... 2 3 Käyttöoikeus ja käyttäjätunnukset... 4 4 Käyttöoikeuden

Lisätiedot

Johtokunta 7.12.2009 193. Tietoturva- ja tietosuojapolitiikka

Johtokunta 7.12.2009 193. Tietoturva- ja tietosuojapolitiikka Johtokunta 7.12.2009 193 Tietoturva- ja tietosuojapolitiikka Sisällys: 1. Johdanto 3 2. Tietoturvapolitiikan tavoitteet ja toteutuksen periaatteet 4 3. Tietosuojapolitiikan tavoitteet ja toteutuksen periaatteet

Lisätiedot

PUUMALAN KUNNAN TIETOTURVAPOLITIIKKA

PUUMALAN KUNNAN TIETOTURVAPOLITIIKKA Kunnanhallitus 20.2.2017 37 LIITE NRO 1 PUUMALAN KUNNAN TIETOTURVAPOLITIIKKA 2 SISÄLLYSLUETTELO 1. Johdanto... 3 2. Tietoturvan tavoitteet... 3 3. Tietoturvan perustaso... 4 3.1. Hallinnollinen turvallisuus...

Lisätiedot

Toimintaohjeistus. Tietoturvallisuusohjeistus TIETOTURVASUUNNITELMAT

Toimintaohjeistus. Tietoturvallisuusohjeistus TIETOTURVASUUNNITELMAT TIETOTURVALLISUUDEN KEHITTÄMINEN Opettaja: Tuija Kyrölä 040-5455465 tuija.kyrola@kolumbus.fi Toimintaohjeistus Tietoturvallisuusohjeistus I-TASO II-TASO III-TASO Ylin johto hyväksyy Konsernihallinto valmistelee

Lisätiedot

TIETOTURVA- JA TIETOSUOJAPOLITIIKKA

TIETOTURVA- JA TIETOSUOJAPOLITIIKKA TIETOTURVA- JA TIETOSUOJAPOLITIIKKA Hyväksytty kunnanhallituksessa 20.01.2014 23 1. YLEISTÄ Tietoturva- ja tietosuojapolitiikka asiakirjana sisältää ne periaatteet, toimintatavat, vastuut, toimivallat,

Lisätiedot

Muutoshistoria Versio Laatija Päiväys Muutokset Hyväksynyt 0.9 Juuso Mikkonen

Muutoshistoria Versio Laatija Päiväys Muutokset Hyväksynyt 0.9 Juuso Mikkonen 1 (6) 25.11.2015 Lappeenrannan kaupungin tietoturvapolitiikka 2016 Muutoshistoria Versio Laatija Päiväys Muutokset Hyväksynyt 0.9 Juuso Mikkonen 25.11.2015 Valmis Tietohallintotyöryhmän käsittelyyn. 1.0

Lisätiedot

HELIA TIKO 25.9.2006 ICT03D Tieto ja tiedon varastointi T.Mikkola, O.Virkki. Tietoturva tiedon varastoinnissa

HELIA TIKO 25.9.2006 ICT03D Tieto ja tiedon varastointi T.Mikkola, O.Virkki. Tietoturva tiedon varastoinnissa HELIA TIKO 25.9.2006 ICT03D Tieto ja tiedon varastointi T.Mikkola, O.Virkki Tietoturva tiedon varastoinnissa 1 Sisällysluettelo Miksi Tietoturvaa? Tietoturva vrs. Tietosuoja Uhkia Tietoturvan osa-alueet

Lisätiedot

Lieksan kaupungin tietoturva- ja tietosuojapolitiikka 2019

Lieksan kaupungin tietoturva- ja tietosuojapolitiikka 2019 Lieksan kaupungin tietoturva- ja 2019 2 (8) Sisällys Johdanto... 3 Käsitteet... 3 Tavoitteet... 5 Toteutus... 5 Organisointi ja vastuut... 6 Riskienhallinta... 7 Seuranta ja valvonta... 7 Dokumentit ja

Lisätiedot

Tietosuoja- ja tietoturvapolitiikka

Tietosuoja- ja tietoturvapolitiikka Tietosuoja- ja tietoturvapolitiikka Johtoryhmä 13.3.2012 Johtoryhmä 10.4.2012 Yhtymähallitus 24.4.2012 2 (8) Versiohistoria: Versio Pvm: Laatija: Kommentit: 0.1 24.2.2011 Navicre Oy Katselmoitavaksi 0.2

Lisätiedot

Suostumuskäytännöt Suomen perustuslaki

Suostumuskäytännöt Suomen perustuslaki Suostumuskäytännöt 2..205 THL / OPER - OTK Joni Komulainen Suomen perustuslaki 6 Yhdenvertaisuus 0 Yksityiselämän suoja: Jokaisen yksityiselämä, kunnia ja kotirauha on turvattu: - Henkilötietojen suojasta

Lisätiedot

Nurmeksen kaupungin tietoturva- ja tietosuojapolitiikka

Nurmeksen kaupungin tietoturva- ja tietosuojapolitiikka 1 (5) Nurmeksen kaupungin tietoturva- ja tietosuojapolitiikka Sisällys Johdanto... 2 Käsitteet... 2 Tavoitteet... 3 Toteutus... 3 Organisointi ja vastuut... 4 Riskienhallinta... 4 Seuranta ja valvonta...

Lisätiedot

1 (6) VALTIMON KUNTA. Tietoturva- ja tietosuojapolitiikka. Kunnanhallitus

1 (6) VALTIMON KUNTA. Tietoturva- ja tietosuojapolitiikka. Kunnanhallitus 1 (6) VALTIMON KUNTA Tietoturva- ja tietosuojapolitiikka Kunnanhallitus 11.6.2018 86 2 (6) Sisällys Johdanto.. 3 Käsitteet.. 3 Tavoitteet 4 Toteutus.. 4 Organisointi ja vastuut.. 4 Riskienhallinta 5 Seuranta

Lisätiedot

Peimarin koulutuskuntayhtymä Liite nro 11 Ammattiopisto Livia Yhtymävaltuusto TIETOTURVA- JA TIETOSUOJAPOLITIIKKA

Peimarin koulutuskuntayhtymä Liite nro 11 Ammattiopisto Livia Yhtymävaltuusto TIETOTURVA- JA TIETOSUOJAPOLITIIKKA Peimarin koulutuskuntayhtymä Liite nro 11 Ammattiopisto Livia Yhtymävaltuusto 19.6.2018 12 TIETOTURVA- JA TIETOSUOJAPOLITIIKKA Yhtymähallitus 15.5.2018 Yhtymävaltuusto 19.6.2018 SISÄLLYSLUETTELO 1 YLEISTÄ

Lisätiedot

Kokemuksia tietoturvallisuuden kehittämisestä tietoturvapolitiikan viitoittamana

Kokemuksia tietoturvallisuuden kehittämisestä tietoturvapolitiikan viitoittamana Kokemuksia tietoturvallisuuden kehittämisestä tietoturvapolitiikan viitoittamana Terveydenhuollon Atk-päivät Tampere-talo 26.5.2010 Antti-Olli Taipale Tietohallintojohtaja Päijät-Hämeen sosiaali- ja terveysyhtymä

Lisätiedot

TIETOTURVATASOVAATIMUKSET HANKINNOISSA

TIETOTURVATASOVAATIMUKSET HANKINNOISSA TIETOTURVATASOVAATIMUKSET HANKINNOISSA Mikäli muuta ei mainita, Toimittajan (ei Asiakkaan) tulee suorittaa tässä taulukossa kuvatut toimenpiteet, jotka kohdistuvat hankinnan kohteeseen eli palveluun. Tietoturvatasoj

Lisätiedot

TIETOSUOJASELOSTE rekisteriseloste ja asiakkaan informointi henkilötietolaki (523/99) 10 ja 24

TIETOSUOJASELOSTE rekisteriseloste ja asiakkaan informointi henkilötietolaki (523/99) 10 ja 24 TIETOSUOJASELOSTE rekisteriseloste ja asiakkaan informointi henkilötietolaki (523/99) 10 ja 24 Laatimispäivä: 1.3.2013 Tämä on tietosuojaseloste, joka sisältää Kallaveden työterveyshuollon rekisterin rekisteriselosteen

Lisätiedot

Tietoturvapolitiikka

Tietoturvapolitiikka Valtiokonttori Ohje 1 (6) Tietoturvapolitiikka Valtion IT -palvelukeskus Valtiokonttori Ohje 2 (6) Sisällysluettelo 1 Johdanto... 3 2 Tietoturvallisuuden kattavuus ja rajaus Valtion IT-palvelukeskuksessa...

Lisätiedot

Tietoturvapolitiikka

Tietoturvapolitiikka Tietoturvapolitiikka 22.5.2018 2(8) Sisällys 1. Visio... 3 2. Yleistä... 3 3. Käytännöt... 4 4. Rikkomukset ja seuraamukset... 6 5. Vastuut ja organisointi... 6 6. Ohjehierarkia, päätöksenteko ja viestintä...

Lisätiedot

JYVÄSKYLÄN KAUPUNKIKONSERNIN TIETOTURVAPOLITIIKKA

JYVÄSKYLÄN KAUPUNKIKONSERNIN TIETOTURVAPOLITIIKKA JYVÄSKYLÄN KAUPUNKI Tietohallinto JYVÄSKYLÄN KAUPUNKIKONSERNIN TIETOTURVAPOLITIIKKA VERSIO 1.0 11.5.2009 SISÄLLYSLUETTELO 1 JOHDANTO... 1 2 KATTAVUUS... 1 3 MITÄ TIETOTURVA ON... 1 4 MIKSI TIETOTURVAA...

Lisätiedot

Käytettävyys eli tieto on siihen oikeutettujen hyödynnettävissä haluttuna aikana.

Käytettävyys eli tieto on siihen oikeutettujen hyödynnettävissä haluttuna aikana. TIETOSUOJAPOLITIIKKA Flowbox Oy 27.01.2017 / v2 YLEISTÄ Tietoturva- ja tietosuojapolitiikka määrittelee ne periaatteet, vastuut, toimintatavat sekä seurannan ja valvonnan, joita Flowbox Oy noudattaa tietoturvan

Lisätiedot

MALLI HENKILÖTIETOJEN KÄSITTELYN/HENKILÖREKISTERIN REKISTERITOIMINTOJEN ANALYSOIMISEKSI

MALLI HENKILÖTIETOJEN KÄSITTELYN/HENKILÖREKISTERIN REKISTERITOIMINTOJEN ANALYSOIMISEKSI TIETOSUOJAVALTUUTETUN TOIMISTO MALLI HENKILÖTIETOJEN KÄSITTELYN/HENKILÖREKISTERIN REKISTERITOIMINTOJEN ANALYSOIMISEKSI Päivitetty 27.07.2010 www.tietosuoja.fi 2 Malli henkilötietojen käsittelyn/henkilörekisterin

Lisätiedot

Tietoturvapolitiikka

Tietoturvapolitiikka Mäntsälä Hyväksyntä Julkisuusluokka JULKINEN Sijainti Versio 0.9 2/8 Sisällys 1 Johdanto... 4 2 Mitä tietoturvallisuus on?... 4 2.1 Tietoturvallisuuden hallinta... 5 2.2 Riskienhallinta sekä jatkuvuuden

Lisätiedot

Tietoturvapolitiikka

Tietoturvapolitiikka Tietoturvapolitiikka Toivakan kunta Tietoturvapolitiikan käsittely: Tarkastettu Hallintojohtaja 8.2.2018 Hyväksytty Kunnanhallitus 12.2.2018 Tietoturvapolitiikan muutokset: Tekijä / päiväys Kohta Muutoksen

Lisätiedot

Vihdin kunnan tietoturvapolitiikka

Vihdin kunnan tietoturvapolitiikka Vihdin kunnan tietoturvapolitiikka Kunnanhallitus 2.3.2015 50, liite 2 Kunnan johtoryhmä 18.11.2014 Tietohallinnon ohjausryhmä (Thor) 24.9.2014 Sisällys 1 Johdanto... 2 2 Mitä tietoturvallisuus on?...

Lisätiedot

Politiikka: Tietosuoja Sivu 1/5

Politiikka: Tietosuoja Sivu 1/5 Politiikka: Tietosuoja Sivu 1/5 Tietosuojapolitiikka Sisällysluettelo 1. Tarkoitus... 2 2. Vastuut... 2 3. Tavoitteet ja määritelmät... 3 4. Luottamuksellisen tiedon käsittely... 4 4.1. Tiedon luokittelu...

Lisätiedot

OMAVALVONTASUUNNITELMA

OMAVALVONTASUUNNITELMA RÄÄKKYLÄN KUNTA Sosiaali- ja terveydenhuollon tietojärjestelmät TERVEYSKESKUS OMAVALVONTASUUNNITELMA Hyväksytty; Perusturvalautakunta _._.2015 Saila Tarkkonen Omavalvontasuunnitelmassa selvitetään miten

Lisätiedot

Tietosuojavastaavan toiminta ja dokumentointi

Tietosuojavastaavan toiminta ja dokumentointi Tietosuojavastaavan toiminta ja dokumentointi Johanna Sorvettula Tietosuojavastaava Hallintojohtaja, varatuomari, MBA 2015 EPSHP - Johanna Sorvettula 1 Tietosuojavastaavan tehtävät Tietosuojavastaavan

Lisätiedot

Ammattikorkeakoulu 108 Liite 1

Ammattikorkeakoulu 108 Liite 1 2 (7) Tietoturvapolitiikka Johdanto Tietoturvapolitiikka on ammattikorkeakoulun johdon kannanotto, joka määrittelee ammattikorkeakoulun tietoturvallisuuden tavoitteet, vastuut ja toteutuskeinot. Ammattikorkeakoululla

Lisätiedot

Nimi: Perusturvajohtaja Mari Antikainen, puh. 044 718 6401. Henkilö, johon asiakas voi ottaa yhteyttä henkilötietojen käsittelyä koskevissa asioissa.

Nimi: Perusturvajohtaja Mari Antikainen, puh. 044 718 6401. Henkilö, johon asiakas voi ottaa yhteyttä henkilötietojen käsittelyä koskevissa asioissa. Laatimispäivä: 1/2015 Tämä on tietosuojaseloste, joka sisältää rekisteriselosteen ja asiakkaiden henkilötietojen käsittelyä koskevan informoinnin. 1. Toiminnasta vastaava rekisterinpitäjä Nimi: Kuopion

Lisätiedot

-------- = LV! "17. Seinäjoen kaupungin tietoturvapolitiikka SE I N ÄJ 0 K I. 1. Johdanto. 2. Tietoturvaan liittyvät tavoitteet ja periaatteet

-------- = LV! 17. Seinäjoen kaupungin tietoturvapolitiikka SE I N ÄJ 0 K I. 1. Johdanto. 2. Tietoturvaan liittyvät tavoitteet ja periaatteet -------- Seinäjoen kaupungin tietoturvapolitiikka 1. Johdanto Tietoturva nähdään julkishallinnon organisaatioissa oleellisena osana normaalia toimintaa ja palveluiden laatua, kokonaisturvallisuutta ja

Lisätiedot

TIETOSUOJAPOLITIIKKA LAPPIA KONSERNI. Hyväksytty: Yhteistyötoimikunta , asiakohta 28 Yhtymähallitus , asiakohta 103

TIETOSUOJAPOLITIIKKA LAPPIA KONSERNI. Hyväksytty: Yhteistyötoimikunta , asiakohta 28 Yhtymähallitus , asiakohta 103 TIETOSUOJAPOLITIIKKA LAPPIA KONSERNI Hyväksytty:, asiakohta 28, asiakohta 103 Sisällysluettelo 1. Periaatteet... 3 1.1 Henkilötietojen käsittelyn lainmukaisuus... 3 2. Tietosuojan vastuut ja organisointi...

Lisätiedot

Järvenpään lasten ja nuorten lautakunta. Järvenpään kaupunki Hallintokatu 2, PL 41 04401 Järvenpää p. keskus 09 21 797

Järvenpään lasten ja nuorten lautakunta. Järvenpään kaupunki Hallintokatu 2, PL 41 04401 Järvenpää p. keskus 09 21 797 1. Rekisterinpitäjä Järvenpään lasten ja nuorten lautakunta Järvenpään kaupunki Hallintokatu 2, PL 41 04401 Järvenpää p. keskus 09 21 797 2. Osarekisteriasioista vastaava henkilö ja yhteyshenkilö Lasten

Lisätiedot

Työterveyshuollon potilasrekisteri

Työterveyshuollon potilasrekisteri Tietosuojaseloste 1/7 1. Rekisterinpitäjä Vantaan terveyskeskus / Vantaan Työterveys liikelaitos Toimipisteet: Tikkurilan toimipiste, Kielotie 11 A, 01300 Vantaa, Myyrmäen toimipiste, Jönsaksentie 4 E,

Lisätiedot

Peruspalvelukuntayhtymä Kallio TIETOTURVAPOLITIIKKA. Yhtymähallitus 10.4.2014 41

Peruspalvelukuntayhtymä Kallio TIETOTURVAPOLITIIKKA. Yhtymähallitus 10.4.2014 41 Peruspalvelukuntayhtymä Kallio TIETOTURVAPOLITIIKKA 41 Johdanto Tiedon käsittely on oleellinen osa Peruspalvelukuntayhtymä Kallion toimintaa ja palveluiden tuottamista. Tietojenkäsittelyn tehokkuus, toimintakyky,

Lisätiedot

Laitoshuollon rekisteri

Laitoshuollon rekisteri Tietosuojaseloste 1/6 1. Rekisterinpitäjä Vantaan sosiaali- ja terveyslautakunta Peltolantie 2 D, 01300 Vantaa 2. Rekisteriasioista vastaava henkilö ja yhteyshenkilö Vanhus- ja vammaispalvelujen johtaja

Lisätiedot

Tietoturvapolitiikka Porvoon Kaupunki

Tietoturvapolitiikka Porvoon Kaupunki Tietoturvapolitiikka Porvoon Kaupunki 1 Sisältö 1 Johdanto... 3 2 Mitä tietoturvallisuus on?... 4 Tietoturvallisuuden hallinta... 4 Riskienhallinta sekä jatkuvuuden hallinta ja varautuminen... 5 3 Tietoturvallisuustavoitteet...

Lisätiedot

Oulunkaaren kuntayhtymä TIETOTURVAPOLITIIKKA

Oulunkaaren kuntayhtymä TIETOTURVAPOLITIIKKA Oulunkaaren kuntayhtymä TIETOTURVAPOLITIIKKA Johdanto Tiedon käsittely on oleellinen osa Oulunkaaren kuntayhtymän toimintaa ja palveluiden tuottamista. Tietojenkäsittelyn tehokkuus ja virheettömyys ovat

Lisätiedot

SALON SEUDUN KOULUTUSKUNTAYHTYMÄN SISÄISEN VALVONNAN JA RISKIENHALLINNAN PERUSTEET

SALON SEUDUN KOULUTUSKUNTAYHTYMÄN SISÄISEN VALVONNAN JA RISKIENHALLINNAN PERUSTEET SALON SEUDUN KOULUTUSKUNTAYHTYMÄN SISÄISEN VALVONNAN JA RISKIENHALLINNAN PERUSTEET Hall. 01.04.2014 Valt. 29.04.2014 1 Voimaantulo 01.07.2014 1 Lainsäädännöllinen perusta ja soveltamisala Kuntalain 13

Lisätiedot

Henkilö, johon asiakas voi ottaa yhteyttä henkilötietojen käsittelyä koskevissa asioissa. Palvelupäälliköt ja esimiehet oman henkilöstönsä osalta

Henkilö, johon asiakas voi ottaa yhteyttä henkilötietojen käsittelyä koskevissa asioissa. Palvelupäälliköt ja esimiehet oman henkilöstönsä osalta Laatimispäivä: 10 /2015 Tämä on tietosuojaseloste, joka sisältää rekisteriselosteen ja asiakkaiden henkilötietojen käsittelyä koskevan informoinnin. 1. Toiminnasta vastaava rekisterinpitäjä Katuosoite:

Lisätiedot

Lapsen elatuksen rekisteri

Lapsen elatuksen rekisteri Tietosuojaseloste 1/5 1. Rekisterinpitäjä Vantaan sosiaali- ja terveyslautakunta Peltolantie 2 D, 01300 Vantaa 2. Rekisteriasioista vastaava henkilö ja yhteyshenkilö Perhepalvelujen johtaja Maritta Pesonen

Lisätiedot

POLVIJÄRVEN KUNNAN TIETOTURVA- JA TIETOSUOJAPOLITIIKKA

POLVIJÄRVEN KUNNAN TIETOTURVA- JA TIETOSUOJAPOLITIIKKA POLVIJÄRVEN KUNNAN TIETOTURVA- JA TIETOSUOJAPOLITIIKKA Hyväksytty: DOKUMENTIN VERSIOTIEDOT Versio Pvm Muutosten kuvaus Tekijä 20.4.2018 Päivitetty Helena Kaasinen 03.05.2018 Tietosuojaryhmän käsittely

Lisätiedot

Tietosuoja sosiaali- ja terveyspalveluissa

Tietosuoja sosiaali- ja terveyspalveluissa Tietosuoja sosiaali- ja terveyspalveluissa Ari Andreasson tietosuojavastaava, Tampereen kaupunki Tampere-talo, Superin ammatilliset opintopäivät 17.2.2016 1 Mediasta lainattua Salakuvaaminen kännykkäkameroilla

Lisätiedot

Laatimispvm: 13.6.2014. Sosiaali- ja terveystoimi PL 43, 67101 KOKKOLA 06-828 9111 (vaihde) www.kokkola.fi

Laatimispvm: 13.6.2014. Sosiaali- ja terveystoimi PL 43, 67101 KOKKOLA 06-828 9111 (vaihde) www.kokkola.fi TIETOSUOJASELOSTE Henkilötietolaki (523/99) 10 JA 24 Laatimispvm: 13.6.2014 Rekisterin nimi Rekisterinpitäjä Kokkolan terveyskeskuksen päihdetyön rekisteri Kokkolan kaupunki Sosiaali- ja terveystoimi PL

Lisätiedot

TIETOSUOJASELOSTE Henkilötietolaki (523/99) 10 JA 24. 1. Rekisterin nimi Kokkolan perheneuvolan asiakas- ja potilasrekisteri

TIETOSUOJASELOSTE Henkilötietolaki (523/99) 10 JA 24. 1. Rekisterin nimi Kokkolan perheneuvolan asiakas- ja potilasrekisteri TIETOSUOJASELOSTE Henkilötietolaki (523/99) 10 JA 24 Laatimispvm: 25.1.2012 1. Rekisterin nimi Kokkolan perheneuvolan asiakas- ja potilasrekisteri 2.Rekisterinpitäjä Kokkolan kaupunki Sosiaali- ja terveystoimi

Lisätiedot

Henkilö, johon asiakas voi ottaa yhteyttä henkilötietojen käsittelyä koskevissa asioissa.

Henkilö, johon asiakas voi ottaa yhteyttä henkilötietojen käsittelyä koskevissa asioissa. Laatimispäivä: 10 / 2015 Tämä on tietosuojaseloste, joka sisältää rekisteriselosteen ja asiakkaiden henkilötietojen käsittelyä koskevan informoinnin. 1. Toiminnasta vastaava rekisterinpitäjä Katuosoite:

Lisätiedot

TIETOTILINPÄÄTÖS. Ylitarkastaja Arto Ylipartanen/ Tietosuojavaltuutetun toimisto. Terveydenhuollon ATK-päivät 20.5.2014; Jyväskylä

TIETOTILINPÄÄTÖS. Ylitarkastaja Arto Ylipartanen/ Tietosuojavaltuutetun toimisto. Terveydenhuollon ATK-päivät 20.5.2014; Jyväskylä TIETOTILINPÄÄTÖS Ylitarkastaja Arto Ylipartanen/ Tietosuojavaltuutetun toimisto Terveydenhuollon ATK-päivät 20.5.2014; Jyväskylä 20.5.2014 TSV:n tsto/ylitarkastaja Arto Ylipartanen 2 LUENNON AIHEET 1.

Lisätiedot

Henkilö, johon asiakas voi ottaa yhteyttä henkilötietojen käsittelyä koskevissa asioissa.

Henkilö, johon asiakas voi ottaa yhteyttä henkilötietojen käsittelyä koskevissa asioissa. Laatimispäivä: 1/2015 Tämä on tietosuojaseloste, joka sisältää rekisteriselosteen ja asiakkaiden henkilötietojen käsittelyä koskevan informoinnin. 1. Toiminnasta vastaava rekisterinpitäjä Katuosoite: Kuopion

Lisätiedot

TOIMENPITEET ITPOINT OY ASIAKKAAN HENKILÖTIETOJEN TURVALLISUUDEN VARMISTAMISEKSI

TOIMENPITEET ITPOINT OY ASIAKKAAN HENKILÖTIETOJEN TURVALLISUUDEN VARMISTAMISEKSI TOIMENPITEET ITPOINT OY ASIAKKAAN HENKILÖTIETOJEN TURVALLISUUDEN VARMISTAMISEKSI SELONTEKO EU:N TIETOSUOJA-ASETUS GDPR:N VAATIMUSTEN TOTEUTTAMISTAVOISTA ITPOINT OY:SSA ITpoint Oy toimittaa asiakkaansa

Lisätiedot

Henkilö, johon asiakas voi ottaa yhteyttä henkilötietojen käsittelyä koskevissa asioissa.

Henkilö, johon asiakas voi ottaa yhteyttä henkilötietojen käsittelyä koskevissa asioissa. Laatimispäivä: 1/2015 Tämä on tietosuojaseloste, joka sisältää rekisteriselosteen ja asiakkaiden henkilötietojen käsittelyä koskevan informoinnin. 1. Toiminnasta vastaava rekisterinpitäjä Katuosoite: Kuopion

Lisätiedot

Eläketurvakeskuksen tietosuojapolitiikka

Eläketurvakeskuksen tietosuojapolitiikka Eläketurvakeskus Tietosuojapolitiikka 1 (5) Eläketurvakeskuksen tietosuojapolitiikka Eläketurvakeskus Tietosuojapolitiikka 2 (5) Sisällysluettelo 1 Yleistä... 3 2 Tietosuojatoimintaa ohjaavat tekijät...

Lisätiedot

RÄÄKKYLÄN KUNNAN TIETOTURVA- JA TIETOSUOJAPOLITIIKKA. Hyväksytty: Rääkkylä kunnanhallitus XXXxxx

RÄÄKKYLÄN KUNNAN TIETOTURVA- JA TIETOSUOJAPOLITIIKKA. Hyväksytty: Rääkkylä kunnanhallitus XXXxxx 1 RÄÄKKYLÄN KUNNAN TIETOTURVA- JA TIETOSUOJAPOLITIIKKA Hyväksytty: Rääkkylä kunnanhallitus XXXxxx DOKUMENTIN VERSIOTIEDOT Versio Pvm Muutosten kuvaus Tekijä 1 21.3.2018 Tietosuojaryhmä käsitellyt Raita

Lisätiedot

MÄNTSÄLÄN KUNTA Mustijoen perusturva Laadittu 27.10.2015. sosiaalipalvelupäällikkö Arja Tolttila Heikinkuja 4 04600 MÄNTSÄLÄ

MÄNTSÄLÄN KUNTA Mustijoen perusturva Laadittu 27.10.2015. sosiaalipalvelupäällikkö Arja Tolttila Heikinkuja 4 04600 MÄNTSÄLÄ TIETOSUOJASELOSTE - yhdistetty rekisteriseloste ja informointiasiakirja - Henkilötietolaki (523/99) 10 ja 24 1. Rekisterinpitäjä Mäntsälän kunta, Heikinkuja 4 2. Rekisteriasioista vastaava henkilö ja yhteyshenkilö

Lisätiedot

Lapin yliopiston tietoturvapolitiikka

Lapin yliopiston tietoturvapolitiikka Lapin yliopiston tietoturvapolitiikka 2016 1 Vahvistettu Lapin yliopiston rehtorin päätöksellä 16.5.2016 Lapin yliopiston tietoturvapolitiikka Sisällysluettelo: 1. Johdanto... 2 2. Tietoturvapolitiikan

Lisätiedot

Versio Rovaniemen koulutuskuntayhtymä Hyväksytty

Versio Rovaniemen koulutuskuntayhtymä Hyväksytty Tietoturvapolitiikka 1 (6) 26.1.2017 Hyväksytty Vahvistettu hallituksen päätöksellä 26.1.2017 n tietoturvapolitiikka Sisällysluettelo: 1. Johdanto... 2 2. Tietoturvapolitiikan tavoite... 2 2.1. Tietoturvallisuuden

Lisätiedot

Henkilö, johon asiakas voi ottaa yhteyttä henkilötietojen käsittelyä koskevissa asioissa.

Henkilö, johon asiakas voi ottaa yhteyttä henkilötietojen käsittelyä koskevissa asioissa. Laatimispäivä: 1/2015 Tämä on tietosuojaseloste, joka sisältää rekisteriselosteen ja asiakkaiden henkilötietojen käsittelyä koskevan informoinnin. 1. Toiminnasta vastaava rekisterinpitäjä Nimi: Katuosoite:

Lisätiedot

Terveystarkastus rekisteriseloste

Terveystarkastus rekisteriseloste laadittu päivitetty 3.8.2011 Terveystarkastus rekisteriseloste SISÄLTÖ laadittu päivitetty 3.8.2011 1. REKISTERIN NIMI 2. REKISTERINPITÄJÄ 3. REKISTERIN VASTUUHENKILÖ 4. REKISTERIASIOITA HOITAVAT HENKILÖT

Lisätiedot

Henkilö, johon asiakas voi ottaa yhteyttä henkilötietojen käsittelyä koskevissa asioissa.

Henkilö, johon asiakas voi ottaa yhteyttä henkilötietojen käsittelyä koskevissa asioissa. Laatimispäivä: 1/2015 Tämä on tietosuojaseloste, joka sisältää rekisteriselosteen ja asiakkaiden henkilötietojen käsittelyä koskevan informoinnin. 1. Toiminnasta vastaava rekisterinpitäjä Katuosoite: Kuopion

Lisätiedot

Henkilö, johon asiakas voi ottaa yhteyttä henkilötietojen käsittelyä koskevissa asioissa.

Henkilö, johon asiakas voi ottaa yhteyttä henkilötietojen käsittelyä koskevissa asioissa. Laatimispäivä: 10 /2015 Tämä on tietosuojaseloste, joka sisältää rekisteriselosteen ja asiakkaiden henkilötietojen käsittelyä koskevan informoinnin. 1. Toiminnasta vastaava rekisterinpitäjä Nimi: Katuosoite:

Lisätiedot

JYVÄSKYLÄN KAUPUNKIKONSERNIN TIETOTURVAPOLITIIKKA

JYVÄSKYLÄN KAUPUNKIKONSERNIN TIETOTURVAPOLITIIKKA JYVÄSKYLÄN KAUPUNKIKONSERNIN TIETOTURVAPOLITIIKKA 2014 SISÄLLYSLUETTELO 1 JOHDANTO... 1 2 KATTAVUUS... 1 3 MITÄ TIETOTURVA ON... 1 4 MIKSI TIETOTURVAA... 1 5 TIETOTURVA JA LAATU... 2 6 TIETOTURVAN KEHITTÄMINEN...

Lisätiedot

2. päivä. Etätehtävien purku Poikkeamat. Poikkeamat Auditoinnin raportointi Hyvän auditoijan ominaisuudet Harjoituksia

2. päivä. Etätehtävien purku Poikkeamat. Poikkeamat Auditoinnin raportointi Hyvän auditoijan ominaisuudet Harjoituksia OAMK / Luova 4.5. ja 11.5. Sisäinen auditointi osa Oamkin ympäristöohjelmatyötä Sisältö 1. päivä Johdanto Auditoinnin tavoitteet Ympäristöstandardin (ISO 14001) pääkohdat Alustava ympäristökatselmus Auditoinnin

Lisätiedot

SOPIMUS ASIAKAS- JA POTILASTIETOJÄRJESTEL- MÄSTÄ

SOPIMUS ASIAKAS- JA POTILASTIETOJÄRJESTEL- MÄSTÄ SOPIMUS ASIAKAS- JA POTILASTIETOJÄRJESTEL- MÄSTÄ Liite E Salassapito- ja tietoturvasitoumus 1 (5) VERSIOHISTORIA Päivä Versio Kuvaus Tekijä 3.0 Tarjouspyynnön liitteeksi Hanketoimisto 2 (5) Salassapito-

Lisätiedot

Tämän kyselyn määritelmät on kuvattu sopimuksessa.

Tämän kyselyn määritelmät on kuvattu sopimuksessa. LIITE 1 (5) KUVAUS TIETOTURVASTA JA TIETOJEN SUOJAUKSESTA 1. Yleistä Tämä Kiinteistövaihdannan palvelun (KVP) rajapintojen käyttöä koskeva tietoturvakuvaus tulee täytettynä ja Maanmittauslaitoksen hyväksymänä

Lisätiedot

IISALMEN KAUPUNKI KIINTEISTÖJEN KAMERAVALVONTA 19.2.2016 1. Matti Rönkkö tekninen isännöitsijä Iisalmen kaupunki / tilapalvelu

IISALMEN KAUPUNKI KIINTEISTÖJEN KAMERAVALVONTA 19.2.2016 1. Matti Rönkkö tekninen isännöitsijä Iisalmen kaupunki / tilapalvelu IISALMEN KAUPUNKI KIINTEISTÖJEN KAMERAVALVONTA Matti Rönkkö tekninen isännöitsijä Iisalmen kaupunki / tilapalvelu 19.2.2016 1 Iisalmen kaupungin tekninen keskus / tilapalvelu on asentanut tallentavan kameravalvonnan

Lisätiedot

Suomen kuntien vuoden 2015 tieto- ja kyberturvallisuutta koskeva kysely Tervetuloa vastaamaan kyselyyn!

Suomen kuntien vuoden 2015 tieto- ja kyberturvallisuutta koskeva kysely Tervetuloa vastaamaan kyselyyn! 1(16) Suomen kuntien vuoden 2015 tieto- ja kyberturvallisuutta koskeva kysely Tervetuloa vastaamaan kyselyyn! Arvoisa vastaaja, Tällä kyselyllä selvitetään Suomen kuntien tieto- ja kyberturvallisuuden

Lisätiedot

Tietoturva ja viestintä

Tietoturva ja viestintä Tietoturva ja viestintä 3.11.2015 1 Uhkakuvat muuttuvat - mitä teemme? Ihmisestä tallentuu joka päivä tietoa mitä erilaisimpiin paikkoihin - valtion, kuntien ja yritysten ylläpitämiin rekistereihin. Joka

Lisätiedot

sosiaalipalvelupäällikkö Arja Tolttila Heikinkuja 4 04600 MÄNTSÄLÄ puhelin (vaihde) 019 264 5000

sosiaalipalvelupäällikkö Arja Tolttila Heikinkuja 4 04600 MÄNTSÄLÄ puhelin (vaihde) 019 264 5000 TIETOSUOJASELOSTE - yhdistetty rekisteriseloste ja informointiasiakirja - Henkilötietolaki (523/99) 10 ja 24 1. Rekisterinpitäjä Mäntsälän kunta, Heikinkuja 4 2. Rekisteriasioista vastaava henkilö ja yhteyshenkilö

Lisätiedot

Henkilö, johon asiakas voi ottaa yhteyttä henkilötietojen käsittelyä koskevissa asioissa.

Henkilö, johon asiakas voi ottaa yhteyttä henkilötietojen käsittelyä koskevissa asioissa. Laatimispäivä: 1/2015 Tämä on tietosuojaseloste, joka sisältää rekisteriselosteen ja asiakkaiden henkilötietojen käsittelyä koskevan informoinnin. 1. Toiminnasta vastaava rekisterinpitäjä Nimi: Katuosoite:

Lisätiedot

Henkilö, johon asiakas voi ottaa yhteyttä henkilötietojen käsittelyä koskevissa asioissa.

Henkilö, johon asiakas voi ottaa yhteyttä henkilötietojen käsittelyä koskevissa asioissa. Laatimispäivä: 1/2015 Tämä on tietosuojaseloste, joka sisältää rekisteriselosteen ja asiakkaiden henkilötietojen käsittelyä koskevan informoinnin. 1. Toiminnasta vastaava rekisterinpitäjä Kuopion kaupungin

Lisätiedot

Tietoturvapolitiikan käsittely / muutokset:

Tietoturvapolitiikan käsittely / muutokset: Tietoturvapolitiikan käsittely / muutokset: Versio Muutoksen kuvaus Tekijä Päiväys 0.7 Luonnoksen laadinta Tietoturvaryhmä 07.11.2016 0.8 Kommentointi Tulosalueiden johtoryhmät 14.11.2016 0.9 Tarkastus

Lisätiedot

Tietoturvallisuusliite

Tietoturvallisuusliite Tietoturvallisuusliite [Yhteistyökumppanin nimi] STATUS Laatinut: Tarkastanut ja hyväksynyt: Versio no: Tiedoston nimi: Tallennushakemisto: Pvm SISÄLLYSLUETTELO Sisällysluettelo... 2 1 Määritelmät... 3

Lisätiedot

Itä-Savon sairaanhoitopiirin kuntayhtymän KYS erityisvastuualue-tasoinen Tietosuoja- ja tietoturvapolitiikka - Tietoturvallisuuden osa-alueet

Itä-Savon sairaanhoitopiirin kuntayhtymän KYS erityisvastuualue-tasoinen Tietosuoja- ja tietoturvapolitiikka - Tietoturvallisuuden osa-alueet Sivu 1 / 15 Itä-Savon sairaanhoitopiirin kuntayhtymän KYS erityisvastuualue-tasoinen Tietosuoja- ja tietoturvapolitiikka - Tietoturvallisuuden osa-alueet Sisällys LIITE 1 TIETOTURVALLISUUDEN OSA-ALUEET...

Lisätiedot

Laatimispäivä: 1/2015 Tämä on tietosuojaseloste, joka sisältää rekisteriselosteen ja asiakkaiden henkilötietojen käsittelyä koskevan informoinnin.

Laatimispäivä: 1/2015 Tämä on tietosuojaseloste, joka sisältää rekisteriselosteen ja asiakkaiden henkilötietojen käsittelyä koskevan informoinnin. Laatimispäivä: 1/2015 Tämä on tietosuojaseloste, joka sisältää rekisteriselosteen ja asiakkaiden henkilötietojen käsittelyä koskevan informoinnin. 1. Toiminnasta vastaava rekisterinpitäjä Nimi: Katuosoite:

Lisätiedot

Utajärven kunta TIETOTURVAPOLITIIKKA

Utajärven kunta TIETOTURVAPOLITIIKKA Utajärven kunta TIETOTURVAPOLITIIKKA Johdanto Tiedon käsittely on oleellinen osa Utajärven kunnan toimintaa ja palveluiden tuottamista. Tietojenkäsittelyn tehokkuus ja virheettömyys ovat keskeisiä tekijöitä

Lisätiedot

TIETOSUOJAPOLITIIKKA

TIETOSUOJAPOLITIIKKA TIETOSUOJAPOLITIIKKA 1 Sisällys 1 Johdanto... 3 2. Tietosuojatoimintaa ohjaavat tekijät... 4 3. Tietojen hankinta ja käsittely... 5 4. Rekisteröidyn oikeudet... 6 5. Rekisterinpitäjän oikeudet ja velvollisuudet...

Lisätiedot

sosiaalipalvelupäällikkö Arja Tolttila Heikinkuja 4 04600 MÄNTSÄLÄ puhelin (vaihde) 019 264 5000

sosiaalipalvelupäällikkö Arja Tolttila Heikinkuja 4 04600 MÄNTSÄLÄ puhelin (vaihde) 019 264 5000 TIETOSUOJASELOSTE - yhdistetty rekisteriseloste ja informointiasiakirja - Henkilötietolaki (523/99) 10 ja 24 1. Rekisterinpitäjä Mäntsälän kunta, Heikinkuja 4 2. Rekisteriasioista vastaava henkilö ja yhteyshenkilö

Lisätiedot

VIEREMÄN KUNNAN ASIAKIRJAHALLINNON JA ARKISTOTOIMEN TOIMINTAOHJE

VIEREMÄN KUNNAN ASIAKIRJAHALLINNON JA ARKISTOTOIMEN TOIMINTAOHJE VIEREMÄN KUNTA 1 VIEREMÄN KUNNAN ASIAKIRJAHALLINNON JA ARKISTOTOIMEN TOIMINTAOHJE 1 ASIAKIRJAHALLINTO JA ARKISTOTOIMI VIEREMÄN KUNNASSA Vieremän kunnan asiakirjahallinnon ja arkistotoimen tulee noudattaa

Lisätiedot

Tietoturvapolitiikka NAANTALIN KAUPUNKI

Tietoturvapolitiikka NAANTALIN KAUPUNKI 2016 Tietoturvapolitiikka NAANTALIN KAUPUNKI 1 Sisällysluettelo Johdanto... 2 Tietoturvallisuus... 2 Riskienhallinta... 3 Varautuminen... 3 Vaatimustenmukaisuus ja tavoitteet... 3 Organisointi, roolit

Lisätiedot

ESPOON KAUPUNGIN TIETOTURVAPOLITIIKKA

ESPOON KAUPUNGIN TIETOTURVAPOLITIIKKA 1 (6) ESPOON KAUPUNGIN TIETOTURVAPOLITIIKKA Hyväksytty kaupunginhallituksessa 12.12.2006 Tietoturvapolitiikan avulla vaikutetaan omalta osaltaan siihen, että Espoon kaupungin strategiassa määritelty Espoon

Lisätiedot

Yhteystiedot (osoite, puhelin ) Liperin kunta /Hallinto-osasto Keskustie 10, 83100 LIPERI puh. 013 6865 11 s-posti: kirjaamo@liperi.

Yhteystiedot (osoite, puhelin ) Liperin kunta /Hallinto-osasto Keskustie 10, 83100 LIPERI puh. 013 6865 11 s-posti: kirjaamo@liperi. TIETOSUOJASELOSTE yhdistetty rekisteriseloste ja informointiasiakirja Henkilötietolaki (523/99) 10 ja 24 Laatimispvm: 24.1.2014 Päivitetty: 6.3.2015 / SR Laatija: Sini Rantaeskola 1. Rekisterinpitäjä Nimi

Lisätiedot

Henkilötiedot ja tietosuoja kotipalveluyrityksissä

Henkilötiedot ja tietosuoja kotipalveluyrityksissä Henkilötiedot ja tietosuoja kotipalveluyrityksissä Valtakunnalliset kotityöpalvelupäivät 18.1.2013 Otto Markkanen, lakimies Asianajotoimisto Castrén & Snellman 1 TIETOSUOJA? YKSITYISYYS JA HENKILÖTIEDOT

Lisätiedot

Pilvipalveluiden arvioinnin haasteet

Pilvipalveluiden arvioinnin haasteet Pilvipalveluiden arvioinnin haasteet Tietoturvallisuus- ja jatkuvuuden hallinnan vaatimukset ICT-hankinnoissa, 12.5.2014 Laura Kiviharju Pilvipalvelut Pilvilaskenta (CloudComputing) tarkoittaa internetissä

Lisätiedot

REKISTERINPITÄJÄ JA YHTEYSHENKILÖ REKISTERIÄ KOSKEVISSA ASIOISSA Rekisterinpitäjä: Tmi ML-hahmoterapia Yhteyshenkilö: Mikko Lounela Puh:

REKISTERINPITÄJÄ JA YHTEYSHENKILÖ REKISTERIÄ KOSKEVISSA ASIOISSA Rekisterinpitäjä: Tmi ML-hahmoterapia Yhteyshenkilö: Mikko Lounela Puh: REKISTERINPITÄJÄ JA YHTEYSHENKILÖ REKISTERIÄ KOSKEVISSA ASIOISSA Rekisterinpitäjä: Tmi ML-hahmoterapia Yhteyshenkilö: Mikko Lounela Puh: 0505490789 Sp: mikko.lounela@hahmoterapia.com REKISTERIN NIMI Tmi

Lisätiedot

Tietosuojaseloste. Nimi ja vastuualue Vastaanoton sairaanhoitaja Yhteystiedot Anttilantie 2, 37470 Vesilahti Puh. 03 565 27000

Tietosuojaseloste. Nimi ja vastuualue Vastaanoton sairaanhoitaja Yhteystiedot Anttilantie 2, 37470 Vesilahti Puh. 03 565 27000 1 28.1.2015 Selosteen laadinta-/ tarkastuspvm. 1. Rekisterinpitäjä Nimi Perusturvalautakunta Yhteystiedot (osoite, puhelin, sähköposti, fax) Suupantie 11, 33960 Pirkkala puh. 03 565 2400, fax 03 565 25072

Lisätiedot

Tietoturvavastuut Tampereen yliopistossa

Tietoturvavastuut Tampereen yliopistossa Tietoturvavastuut Tampereen yliopistossa Hyväksytty Tampereen yliopiston Yliopistopalvelujen johtoryhmässä 10.5.2016 Korvaa 18.10.2002 hyväksytyn vastaavan dokumentin. Tulee voimaan hyväksymispäivänä.

Lisätiedot