KESKI-POHJANMAAN IT-ALUEKESKUKSEN TIETOTURVAMÄÄRÄYKSET 2012

Koko: px
Aloita esitys sivulta:

Download "KESKI-POHJANMAAN IT-ALUEKESKUKSEN TIETOTURVAMÄÄRÄYKSET 2012"

Transkriptio

1 LUOTTAMUKSELLINEN KESKI-POHJANMAAN IT-ALUEKESKUKSEN TIETOTURVAMÄÄRÄYKSET 2012 Päivitetty * * Keski-Pohjanmaan IT-Aluekeskuksen (KPA) tietoturvamääräykset perustuvat Kirkkohallituksen asettamiin Kirkon yleisiin tietoturvamääräyksiin, joita päivitetään ja tarkastellaan säännöllisesti.

2 Suomen evankelis-luterilainen kirkko Sivu 2 / 36 Sisältö 1. Tietoturvallisuuden hallinta Resursointi Ohjeistus resursointiin liittyen Tietoturvapolitiikka ja ohjeistukset Yhteistyökumppanit ja ulkoisten palveluiden hallinta Toimintaprosessit Tietoverkkojen tietoturvallisuus Tietoverkkojen käyttäminen ja kehittäminen Tietoverkon lokitietojen kerääminen Työasemien tietoturvallisuus Työasemien sovellukset ja käyttöjärjestelmät Työasemien käyttäminen Työasemien hallinta Palvelinten tietoturvallisuus Palvelinten sovellukset ja käyttöjärjestelmät Palvelinten hallinta Varmistaminen ja dokumentointi Käyttöoikeuksien turvallisuus Käyttöoikeuksien elinkaaren hallinta Käyttöoikeuksien henkilökohtaisuus...35

3 Suomen evankelis-luterilainen kirkko Sivu 3 / Tietoturvallisuuden hallinta Osa-alueen nimi Tavoitteet Siirtymätaso 1.1 Resursointi Tietoturvallisuuteen liittyvien käytännön tehtävien hoitoon on varattu riittävä määrä resursseja. Myös varahenkilöratkaisut on otettu huomioon. 1. Jokaisella IT-alueella/seurakuntataloudella¹ tulee olla tietoturvaryhmä. Sen tehtävänä on laatia ja ylläpitää oman alueensa tietoturvapolitiikkaa ja tietoturvallisuuteen liittyviä määräyksiä ja -ohjeita koko kirkkoa koskevien linjausten mukaisesti. Lisäksi se valvoo tietoturvamääräysten ja -ohjeiden noudattamista, käsittelee ajankohtaisia tietoturvallisuutta koskevia kysymyksiä sekä suunnittelee ja järjestää tietoturvallisuuteen liittyvää koulutusta yhteistyössä tietoturvavastaavan ja tietoturvan yhdyshenkilöiden kanssa. Suuressa seurakuntataloudessa voidaan tarvittaessa perustaa oma tietoturvaryhmä, jos toiminnan laajuuden ja erityistarpeiden katsotaan sitä edellyttävän. Tällöin tietoturvaryhmä tarkentaa IT-alueen tietoturvaryhmän laatimia määräyksiä ja ohjeita paikallisia tarpeita vastaaviksi ja käsittelee paikallisia ja ajankohtaisia tietoturvallisuutta koskevia kysymyksiä. 2. Jokaisella IT-alueella/seurakuntataloudella tulee olla nimettytietoturvavastaava. Hänen tehtävänä on kehittää jatkuvasti ja aktiivisesti alueen seurakuntien tietoturvallisuutta. Hän vastaa tietoturvallisuuteen liittyvien määräysten ja ohjeiden tiedottamisesta tietoturvan yhdyshenkilöille, esimiehille ja kaikille työntekijöille. Lisäksi hän ottaa vastaan havaintoja tietoturvallisuuteen liittyvistä tapahtumista ja poikkeamista ja raportoi ne säännöllisesti tietoturvaryhmälle ja kirkkohallitukselle. Perustaso 3. Jokaisella seurakuntataloudella tulee olla nimetty tietoturvan yhdyshenkilö. Hän huolehtii tietoturvallisuuteen liittyvien määräysten ja -ohjeiden tiedottamisesta kaikille työntekijöille ja osallistuu esimiesten tukena uusien työntekijöiden perehdyttämiseen tietoturvallisuutta koskevissa kysymyksissä. Lisäksi hän ottaa vastaan ilmoituksia seurakuntataloudessaan havaituista tietoturvallisuuteen liittyvistä tapahtumista ja poikkeamista ja raportoi niistä tietoturvavastaavalle ja oman seurakuntataloutensa esimiehille. 1. Tietoturvallisuustyötä tekevien työntekijöiden toimenkuvauksiin on päivitettävä tieto työntekijän rooleista ja vastuista. 2. IT-alueella ja seurakuntataloudessa on oltava riittävästi ammattitaitoista henkilöstöä, jotta tässä dokumentissa esitettyjen turvallisuusvaatimusten käytännön toteuttaminen on realistisesti mahdollista, ottaen huomioon mm. henkilöstön lo-

4 Suomen evankelis-luterilainen kirkko Sivu 4 / 36 mat ja muut poissaolot. 3. Tietoturvallisuuden resursointi huomioidaan IT-alueen ja seurakuntatalouden talousarviossa ja toimita ja taloussuunnitelmassa. ¹ IT-alue on kahden tai useamman itsenäisen seurakuntatalouden sopimuspohjainen IT-yhteistyöalue. Seurakuntatalous on itsenäinen seurakunta tai seurakuntayhtymä. Mitä tässä asiakirjassa sanotaan seurakuntataloudesta, koskee vastaavasti myös tuomiokapitulia ja kirkkohallitusta. Merkinnällä IT-alue/seurakuntatalous tarkoitetaan tässä asiakirjassa sitä, että asia koskee kaikkia seurakuntatalouksia, mutta asia on järkevä järjestää yhteisenä koko IT-alueella. Esimerkiksi tietoturvaryhmän on järkevää olla yhteinen IT-alueen kaikkien seurakuntien kanssa.

5 Suomen evankelis-luterilainen kirkko Sivu 5 / Ohjeistus resursointiin liittyen Vastuu tietoturvan järjestämisestä Tietoturvallisuusvastuut kuvataan Tietoturvapolitiikassa. Erityisesti organisoinnissa tulee kiinnittää huomioita seuraaviin kokonaisuuksiin: Johdon sitoutuminen tietoturvallisuuteen, joka tarkoittaa selkeää suuntaa ja näkyvää johdon tukea turvallisuusaloitteille. Varmistetaan seurakunnan tasolla, että tietoturvatavoitteet yksilöidään henkilötasolle asti, toisin sanoen kerrotaan jokaiselle henkilölle hänen tavoitteensa tietoturvallisuuden suhteen. Tarjotaan tarvittavat resurssit ja riittävästi aikaa tietoturvallisuuden kehittämiseen. Tämä tarkoittaa tietoturvan yhteyshenkilön nimeämistä ja työn kuvaamista siten. Hyväksytään tietoturvallisuutta koskevat erityiset tehtävät ja velvollisuudet koko organisaatiota varten Varmistetaan että tietoturvamekanismit on koordinoitu koko organisaatiossa Määritellään seurakunnan toimivalta- ja vastuusuhteet Määritellään seurakunnan tiedotus- ja koulutuspolitiikka Keski-Pohjanmaan IT-aluekeskuksen tietoturvallisuuden organisointikaavio

6 Suomen evankelis-luterilainen kirkko Sivu 6 / 36 Osa-alueen nimi Tavoitteet Siirtymätaso Perustaso 1.3 Tietoturvapolitiikka ja ohjeistukset Tarvittavat politiikat ja ohjeistukset ovat olemassa, ne pidetään ajan tasalla ja käyttäjien saatavilla. Käyttäjiä koulutetaan ja informoidaan säännöllisesti uusista ohjeista ja määräyksistä. 1. IT-alueella/seurakuntatalouksilla on oltava ajantasainen tietoturvapolitiikka ja sitä tarkentavat ohjeistukset, jotka ovat linjassa koko kirkon tietoturvamääräysten kanssa. Em. ajantasaisten asiakirjojen tulee olla aina työntekijöiden saatavilla. 2. Tieto olemassa olevista tietoturvapolitiikoista, -määräyksistä ja - ohjeista on välitettävä koko henkilökunnalle. Esimiehet ovat velvollisia välittämään tietoa alaisilleen. 3. Tietoturvallisuuteen liittyviä riskejä on arvioitava säännöllisesti ja säännönmukaisesti. Uusiin ja muuttuneisiin riskeihin on reagoitava asian mukaisesti. 4. Seurakuntataloudella on oltava toimivat käytännöt tietojen elinkaaren hallintaa varten, kattaen tietojen luokittelun, säilyttämisen, välittämisen ja tuhoamisen. 5. Työntekijöille järjestetään säännöllistä tietoturvakoulutusta. 6. Työntekijöiden on allekirjoitettava salassapitositoumus ennen töiden aloittamista. 1. Tietoturvallisuuteen liittyvien ohjeiden ja määräysten noudattamista valvotaan ja poikkeamiin puututaan. 2. Seurakuntatalous on velvollinen auditoimaan² tietoturvallisuutensa tason säännöllisesti ulkopuolisen tahon tekemänä. ² Valtionhallinnon tietoturvallisuuden johtoryhmä (VAHTI) on laatinut laajan tietoturvasanaston. Sen mukaisia ja tietoturva-alan vakiintuneita käsitteitä on käytetty myös tässä asiakirjassa. Auditointi on arviointi/testaus, jonka tarkoituksena on tarkastella esimerkiksi tietoturvamekanismien toimivuutta. KPA:n ohjeistus tietoturvapolitiikan, määräysten ja tietoturvaohjeiden osalta Ajantasainen tietoturvapolitiikka, tietoturvamääräykset, liitteet, esimerkkitiedostot ja käsiohje ovat saatavilla verkossa: Q:\Aluekeskuksen yhteinen\tietoturva

7 Suomen evankelis-luterilainen kirkko Sivu 7 / 36 Tietoturvariskien kartoittaminen, tarkastelu ja määrittely Tietoturvariskien määrittely tehdään kirkon tietoturvaryhmän toimesta. IT-alueiden ja seurakuntien tulee arvioida omaa toimintaa tunnistettujen riskien kautta. Lisäksi seurakuntien tulee arvioida riskien toteutumisen todennäköisyys ja vaikutus omaan toimintaan. Arviointia tehdään tarpeen mukaan, mutta vähintään kerran vuodessa. Ajantasainen koko IT-aluetta koskettava riskianalyysi löytyy verkosta: Q:\Aluekeskuksen yhteinen\tietoturva (LIITE1 - KPA - Riskianalyysitaulukko vuodelle 2012.pdf) Esimerkki riskianalyysitaulukosta: Riskialue Riskin kuvaus Todennäköisyys (asteikko 1-5) Johtaminen Toimitilojen suojaus Johdolla ei ole riittävää osaamista tai tietoa organisaation tietoturvariskeistä. Seurakunta ei ole rajannut tietojenkäsittelytiloja yleisistä tiloista ja näin ollen pääsy luottamukselliseen tietoon ei ole asianmukaisesti suojattu Vaikutus (asteikko 1-5) Riskialue Riskin kuvaus Todennäköisyys (asteikko 1-5tus ( Tietoturvasitoumus Osana työsopimuksen allekirjoitusta, työntekijän tulee hyväksyä ja allekirjoittaa ehdot, joissa ilmaistaan työntekijän vastuut tietoturvallisuudesta ja että hän on ymmärtänyt tehtävänkuvansa tietoturvavastuut. Mikäli työntekijän työnkuva niin edellyttää, hänen tulee lisäksi allekirjoittaa myös erillinen salassapitositoumus (LIITE3). Ne työntekijät jotka eivät ole suorassa työsuhteessa seurakunnan kanssa (esim. vapaaehtoistyöntekijät) allekirjoittavat sitoumuksen noudattaa samoja yleisiä tietoturvaohjeita sekä määräyksiä. Yhteistyötahojen velvoitteita on kuvattu kohdassa 1.3 (Yhteistyökumppanit ja ulkoisten palveluiden hallinta). Tietoturvakoulutus Työnantaja vastaa ja huolehtii siitä että henkilöstö saa asianmukaista tietoturvakoulutusta. Koulutuksessa tulee keskittyä siihen mikä on työntekijän henkilökohtainen vastuu ja oleelliset tietoturva-asiat omien työtehtävien suorittamisen kannalta.

8 Suomen evankelis-luterilainen kirkko Sivu 8 / 36 Tietotyyppien luokittelu ja niiden elinkaaren hallinta Kaikki suojattava tieto tulee luetteloida ja luokitella seurakunnan toimesta aihealueittain (esim. Johtoryhmän pöytäkirjat). Luetteloissa tulee olla myös maininta miten tietoa säilytetään, välitetään ja hävitetään. Julkista sisältöä ei tarvitse luetteloida erikseen. IT-alueen tietoturvaryhmä hyödyntää luetteloita kartoittaessaan tietoturvariskejä. Suojattavien aineistojen käsittelytavat ja elinkaaren hallinta tulee myös antaa tiedoksi tietoturvakoulutuksen yhteydessä työntekijöille. IT-alueen tietoturvaryhmä on nimennyt suojattaville tiedoille alueen yhtenäiset turvaluokat. Tietoaineiston tietoturvallisuuden luokitteluvastuu on pääsääntöisesti aineiston laatijalla. Luokittelu koskee myös luonnosasiakirjoja. Tietosisällön tietoturvallisuustasot ovat: Erittäin salainen Salainen Luottamuksellinen Julkinen Kaikki turvaluokitellut ja muut salassa pidettävät asiakirjat ja tiedot on pidettävä salassa, eikä tietoja saa antaa sivullisten käyttöön. Kyseisten asiakirjojen eri turvaluokkien mukaiset käsittelyvaatimukset riippuvat asiakirjojen sisältämien tietojen paljastumisen aiheuttaman haitan merkittävyydestä kirkolle tai sille kohteelle, jonka etujen suojaamiseksi asiakirja on luokiteltu salassa pidettäväksi. Salaista tietoaineistoa ovat esimerkiksi henkilöstörekisteri sekä palkkahallinnon tietovarat.

9 Suomen evankelis-luterilainen kirkko Sivu 9 / 36 Osa-alueen nimi Tavoitteet Siirtymätaso Perustaso 1.4 Yhteistyökumppanit ja ulkoisten palveluiden hallinta Ulkopuolisilta toimijoilta vaaditaan samaa tietoturvallisuuden tasoa kuin mitä omassa toiminnassa pyritään toteuttamaan. Tietoturvallisuus otetaan huomioon jo uusien hankkeiden ja hankintojen alkumetreillä. 1. Ulkoistusten ja IT-palveluiden mahdollisen hankinnan yhteydessä ulkopuolisilta työntekijöiltä on edellytettävä riittävää koulutusta ja ammattitaitoa. 2. Ulkopuolisilta työntekijöiltä tulee vaatia salassapitositoumuksen allekirjoittamista ennen töiden aloittamista. 3. Ulkopuolisia työntekijöitä sitovat samat tietoturvamääräykset ja ohjeet kuin kirkon omaa henkilöstöäkin. Ulkopuolisen työntekijän palkkaava taho on velvollinen saattamaan tiedoksi kaikki asiaan liittyvä ohjeistus. 1. Yhteistyökumppaneille asetetaan tarvittavat tietoturvavaatimukset jo tarjouspyyntö- tai sopimusneuvotteluvaiheessa. 2. Yhteistyökumppaneiden kanssa järjestetään riittävän usein kokouksia, joissa käsitellään tietoturvallisuuteen liittyviä asioita kuten havaittuja ja toteutuneita riskejä sekä tulevaisuuden tarpeita. KPA:n ohjeistus yhteistyökumppanien ja ulkoisten palveluiden hallinnasta Ulkoiset työntekijät Ulkoisia työntekijöitä ovat ne työntekijät joilla ei ole virkamääräystä, työsopimusta tai palkallista harjoittelusopimusta seurakunnan kanssa. Näille työntekijöille (esim. vapaaehtoistyöntekijät tai TETharjoittelijat) perustetaan erillinen tunnus, jolla on pääsy vain tarkkaan rajattuun aineistoon. Käyttäjätunnus haetaan samalla lomakkeella kuin työsuhteisten työntekijöiden käyttäjätunnukset (LIITE2). Kaikille ulkoisille työntekijöille ei tule hakea käyttäjätunnusta. Tehtävä jossa ulkoinen työntekijä toimii, tulee edellyttää perusteltua pääsyä kirkon yhteiseen verkkoon. Lisäksi ulkoisten työntekijöiden tunnuksissa tulee huomioida seuraavat asiat: Tunnus on aina määräaikainen ja enintään vuoden voimassa yhtäjaksoisesti. Ulkoisten työntekijöiden käyttäjätunnuksilla on aina nimetty vastuuhenkilö (esimies tai työntekijä). Ulkoisten toimijoiden tietoturvasitoumus Seurakunnan johdon vastuulla on varmistaa että ulkopuoliset toimijat ovat tietoisia tietoturvallisuuteen kohdistuvista uhkista ja niiden merkityksestä ja tunnistavat omat velvollisuutensa sekä vastuunsa. Johdon tulee myös edellyttää, että ulkopuoliset toimijat noudattavat turvallisuutta organisaation luotujen periaatteiden ja menettelytapojen mukaisesti. Osana sopimuksen allekirjoitusta, ulkopuolisen toimijan tulee hyväksyä ja allekirjoittaa ehdot, joissa ilmaistaan ulkopuolisen toimijan vastuut tietoturvallisuudesta. Tietoturvasitoumukseen voidaan sisällyttää myös salassapitosopimus (LIITE3).

10 Suomen evankelis-luterilainen kirkko Sivu 10 / 36 Palvelutasosopimus Vastuuhenkilö tarkastaa ulkopuolisten toimijoiden kanssa tehtyjen sopimusten toteuttamisen, noudattamisen, muutosten hallinnan ja varmistaa, että toimitetut palvelut täyttävät kaikki ulkopuolisen tahon kanssa sovitut vaatimukset. Kolmannen osapuolen toimittamat palvelut sisältävät sovitut turvallisuusjärjestelyt, palvelumäärittelyt, ja palvelunhallinnan näkökohdat niiltä osin kuin tehtävä työ sitä edellyttää. Kolmannen osapuolen palveluiden tarkkailun ja katselmoinnin osalta varmistetaan, että sopimusten tietoturvaehtoja noudatetaan, ja että tietoturvaan vaikuttavia tapauksia ja ongelmia hallitaan asianmukaisesti. Tietoturvallisuuden osalta palvelutasosopimuksessa on määritettävä: Tietoturvallisuuteen liittyvän raportoinnin laajuus ja raportointiväli. Tiedottamiseen liittyvät vastuut ja reagointiaika tietoturvapoikkeaman havaitsemisesta tiedottamiseen. Palvelutasosopimusten mukaisesti palvelutoimittaja on velvollinen raportoimaan tietoturvan tasosta säännöllisin väliajoin. Ulkopuolisten toimittajien vastuu Ulkoisten toimittajien osalta palvelun tilaajan vastuulla on: Varmistaa tehdyn työn laatu ja täsmällisyys. Tarkistaa palveluun liittyvät turvallisuustoiminnot. Mahdolliset lisenssijärjestelyt. Mahdolliset asennusta tai käyttöönottoa edeltävät testausvaiheet tietoturvapuutteiden havaitsemista varten.

11 Suomen evankelis-luterilainen kirkko Sivu 11 / 36 Osa-alueen nimi Tavoitteet Siirtymätaso Perustaso KPA:n ohjeistus toimintaprosessien osalta Prosessien kuvaus ja dokumentointi 1.5 Toimintaprosessit Seurakuntatalouden toiminta on suunnitelmallista ja toistettavaa. Poikkeamatilanteisiin reagoidaan määrätietoisesti ja tietoa jaetaan ITalueiden välillä. 1. IT-alueella/seurakuntatalouksilla on toimivat prosessit ITtoimintojensa hoitamiseen. Prosesseja on tarpeen mukaan päivitettävä. Prosesseissa on otettu huomioon tietoturvallisuusnäkökulma. 2. Seurakuntataloudella on valmiussuunnitelma, jonka toimivuutta testataan säännöllisesti. 3. Avaintoimintojen ja prosessien toiminnan kannalta suojeltavat kohteet on tunnistettu ja luokiteltu. 4. Seurakuntatalous tuntee toimintaansa säätelevät lait ja muut säädökset ja määräykset 1. IT-alueella/seurakuntatalouksilla on oltava toimivat prosessit, joiden avulla tietoturvapolitiikkaa ja ohjeistusta arvioidaan vuosittain ja päivitetään tarpeen mukaan. 2. IT-alueella/seurakuntatalouksilla on oltava prosessit ja ohjeistukset tietoturvapoikkeamien varalta. Näiden tulee ottaa kantaa tietoturvapoikkeamien havaitsemiseen, niihin reagoimiseen, seuraamusten käsittelyyn ja normaalitoimintaan palaamiseen. 3. Tietoturvapoikkeamat tulee raportoida ja analysoida jälkikäteen poikkeamien syntymissyiden tunnistamiseksi ja korvaavien toimenpiteiden toteuttamiseksi. 4. Tietoturvapoikkeamista vaihdetaan tietoa muiden IT-alueiden tietoturvaryhmien kanssa ja muiden alueiden kokemuksia hyödynnetään. IT-alueella ja seurakuntatalouksilla on yhteiset kuvatut toimintatavat tietojenkäsittelyyn liittyvien prosessien osalta. Nämä prosessit ovat kuvattuna ja ylläpidettävänä Keski-Pohjanmaan IT-aluekeskuksella. Kuvattuja toimintatapoja ovat tietohallinnon operatiiviseen toimintaan liittyvät asiat, kuten: IT-laitteiden hankinta ja elinkaari tukipalvelujen järjestäminen virhetilanteiden hallinta ongelmanhallinta muutoshallinta

12 Suomen evankelis-luterilainen kirkko Sivu 12 / 36 tiedon varmistaminen sekä palauttaminen Prosessikaavioiden ulkoisen auditoinnin hoitaa IT-tilintarkastaja, eivätkä kaikki kuvaukset ole tarkoitettujulkiseen jakeluun, sillä osa niistä sisältää luottamuksellista aineistoa. Esimerkki IT-tukipalveluprosessin yleiskuvauksesta

13 Suomen evankelis-luterilainen kirkko Sivu 13 / 36 Esimerkki muutoshallintaprosessin kuvauksesta:

14 Suomen evankelis-luterilainen kirkko Sivu 14 / 36 Tietoturvallisuuden arviointi ja ylläpito Jokainen työntekijä on velvollinen ilmoittamaan havaitsemastaan tietoturvapoikkeamasta viipymättä. Raportointitietoturvatapahtumasta on suoritettava välittömästi kun tapahtuma havaitaan. Tietoturvatapahtumista raportoidaan joko seurakunnan tietoturvallisuuden yhteyshenkilölle tai esimiehelle. Raportoinnissa voidaan hyödyntää tapauskohtaisesti yleistä esimerkkiä tietoturvapoikkeaman dokumentoinnista (LIITE5). Tietoturvallisuuden tasoa voidaan arvioida IT-alueella tietoturvaryhmän puolelta seuraavilla menetelmillä: Tietoturvapoikkeamien lukumäärä tarkastelujaksolla Tietoturvatietoiskujen lukumäärä tarkastelujaksolla Allekirjoittamattomien tietoturvasitoumusten määrä suhteessa työntekijämäärään Tietoturvallisuuden katselmointi seurakunnissa (pistotestit) Tietoturvallisuuspoikkeamien luokittelu Tietoturvapoikkeamat luokitellaan niiden järjestelmälle aiheuttaman vaikutuksen mukaan: Ei tietoturvapoikkeamaa: Havaittu ilmiö on tietojärjestelmän tai verkon normaalia häiriötoimintaa, joka ei sisällä tietoturvaa vaarantavia ominaisuuksia. Lievä: Tietoturvapoikkeama vaikuttaa lähinnä yksittäiseen käyttäjään. Vaikutus ei estä normaalia työntekoa. Tietojen eheys ja luottamuksellisuus eivät ole vaarassa. Hyökkääjä ei ole päässyt ohi verkon turvajärjestelmistä. Esimerkkejä: Palomuurijärjestelmä havaitsee tunkeutumisyrityksen. Kohtalainen: Tietoturvapoikkeama uhkaa yksittäisen palvelun tai käyttäjän toimintakykyä. Tietojen eheys tai luottamuksellisuus on vaarassa. Esimerkkejä: Virus saastuttaa yksittäisen käyttäjän työaseman. Sähköposti täyttyy roskapostista. Vakava: Tietoturvapoikkeama on rikkonut Kirkon tietojenkäsittelyrauhaa. Poikkeamatilanne saattaa laajeta ilman käyttöhenkilöstön toimenpiteitä. Esimerkkejä: Hyökkääjä kaappaa yksittäisen käyttäjän ja/tai pääkäyttäjän oikeudet tietojärjestelmään esimerkiksi haittaohjelman avulla. Hyökkääjä pystyy etsimään haavoittuvuuksia organisaation tietoverkosta käyttämällä hyväkseen kaappaamiaan käyttöoikeuksia. Palkanmaksujärjestelmän käyttämä henkilöstötietokanta korruptoituu. Kriittinen: Poikkeamalla on organisaation toimintakyvyn lamaannuttava vaikutus. Poikkeaman hallinta ei onnistu ilman radikaaleja palveluiden käytettävyyteen vaikuttavia toimenpiteitä. Esimerkkejä:

15 Suomen evankelis-luterilainen kirkko Sivu 15 / 36 Kirkon verkkoliikenteeseen kohdistuva palvelunestohyökkäys lamaannuttaa kaiken ulos suuntautuvan tietoliikenteen. Hyökkäys vaikuttaa myös yhteydet toimittaneen palveluntarjoajan verkkoon. Haittaohjelmaepidemia saastuttaa valtaosan kirkon työasema- ja palvelinkannasta. Palvelintila vahingoittuu esimerkiksi tulipalossa tai vesivahingon yhteydessä. Tietoturvallisuuspoikkeamiin reagointi Kaikkien tietoturvapoikkeamien osalta tulee raportoida tietoturvan yhteyshenkilölle tai esimiehelle. Tietoturvapoikkeamat tulee kirjata seurantaa varten. Tietoturvapoikkeamien raportoinnissa aika on kriittinen tekijä. Mitä nopeammin tieto poikkeamasta saadaan eteenpäin asianomaisille, vältytään suurilta vahingoilta ja käyttökatkoilta. Tietoturvapoikkeamien ratkaisutyöhön kuuluvat seuraavat vaiheet turvaluokituksesta riippumatta: Häiriöstä tai poikkeamasta tiedottaminen henkilöstölle, tietoturvan yhdyshenkilölle, esimiehille ja IT -aluekeskukselle. Raportointi väliaikaisista hätätoimista IT-alueen tietoturvavastaavalle tai IT-aluekeskukselle. Häiriön/poikkeaman rajoittaminen, jonka tekee IT-alueen tietoturvavastaava yhdessä ITaluekeskuksen henkilöstön kanssa. Häiriön/poikkeaman syyn analysointi ja yksilöinti, jonka tekee IT-alueen tietoturvavastaava yhdessä IT-aluekeskuksen henkilöstön kanssa. Korjaavien toimenpiteiden dokumentoiminen, joka kuuluu kaikkien tietoturvapoikkeaman poistamiseen osallistuville tahoille. Jokainen dokumentoi oman työnsä parhaalla näkemällään tavalla, josta asia siirretään IT-alueen yhteiseen arkistoon. Jotta tilanne ei toistu, suunnitellaan ja toteutetaan tarvittavat jatkotoimenpiteet. Tarvittaessa konsultoidaan koko kirkon tietoturvavastaavaa. Yhteydenpito niihin joihin poikkeustilanteesta toipuminen vaikuttaa tai jotka muuten ovat sen kanssa tekemisissä. Tarvittaessa raportointi viranomaiselle tehdään kirkon tietoturvavastaavan toimesta. Tietoturvahäiriöiden arvioinnista saatua tietoa käytetään apuna toistuvien tai vaikutukseltaan merkittävien häiriöiden tunnistamisessa. Siksi on tärkeää, että koko tietoturvapoikkeaman elinkaaren ajalta löytyy dokumentaatiota sen aiheuttamista haitoista ja haittojen korjaamiseksi tehdyistä toimenpiteistä.

16 Suomen evankelis-luterilainen kirkko Sivu 16 / 36 2.Tietoverkkojen tietoturvallisuus Osa-alueen nimi Tavoitteet Siirtymätaso Perustaso 2.1 Tietoverkkojen käyttäminen ja kehittäminen Tietoturvallisuusvaatimukset otetaan huomioon tietoverkkoja suunniteltaessa ja niitä käytettäessä. 1. Kaiken tietoliikenteen KIRKKO -verkon³ ja ulkopuolisten verkkojen välillä on kuljettava KIRKKO -verkon keskitetyn palomuurin kautta. Suoria yhteyksiä Internettiin tai muihin verkkoihin saa muodostaa vain erityisen painavista syistä. Jos suoria yhteyksiä muodostetaan (esimerkiksi hallintayhteys palvelimeen ulkoiselle toimijalle) on kyseinen liikenne eristettävä KIRKKO -verkosta (esimerkiksi erillisiä Internet-liittymiä käyttämällä) ja dokumentoitava huolellisesti. 2. Seurakuntatalouden tietoverkkoon ei saa liittää muita kuin seurakuntatalouden omia, annetut vaatimukset täyttäviä laitteita. Mahdollista vierailijakäyttöä varten on hankittava erillinen Internet-liittymä tai rakennettava vierailijaverkko, joka on eristetty KIRKKO-verkosta. 3. Langattomia verkkoja toteutettaessa on otettava huomioon niihin kohdistuvat tietoturvariskit. Päätelaitteiden tunnistaminen ja liikenteen salaaminen on toteutettava varmenteita ja vahvoja salausalgoritmeja käyttäen 802.1x standardin suositusten mukaisesti. 1. Pääsy verkon aktiivilaitteiden hallintakäyttöliittymiin on suojattava vahvalla salasanalla. KPA:n ohjeistus tietoverkkojen tietoturvallisuuden osalta Verkon aktiivilaitteiden käyttäminen, säilyttäminen ja ylläpito KIRKKO -verkon aktiivilaitteiden (kytkimet, reitittimet, kytkentärimat ja jne.) tulee olla suojatussa ja lukitussa tilassa siten että niihin on pääsy vain rajatulla henkilöstöryhmällä. Kyseisiä aktiivilaitteita ei myöskään saa hankkia ilman IT-aluekeskuksen lupaa. Kaikki seurakunnan tiloissa olevat verkkokaapeleiden kytkentärasiat tulee olla henkilöstön valvonnan piirissä. Teknisistä ja ohjelmallisista rajoituksista liittyen KIRKKO verkkoon kytkeytymisestä vastaa IT-aluekeskus. ³ KIRKKO -verkko on Suomen evankelis-luterilaisen kirkon suojattu sisäverkko, johon kaikkien seurakuntatalouksien paikalliset verkot kuuluvat. Vahva salasana on vähintään 8 merkkiä pitkä, se sisältää vähintään kolmea merkkityyppiä (numeroita, isoja kirjaimia ja pieniä kirjaimia), eikä se ole vuosiluku, päivämäärä, minkään kielen sana tai nimi tai sanan tai nimen muunnelma.

17 Suomen evankelis-luterilainen kirkko Sivu 17 / Tietoverkon lokitietojen kerääminen IT-aluekeskus kerää tapahtumalokeihin seuraavat asiat yhteisen tietojärjestelmän käytön tarkkailua varten: Käytetyt ohjelmat ja apuohjelmat konekohtaisesti. Laajojen käyttöoikeustunnusten käyttö. Epäonnistuneet ja hylätyt tapahtumat, sekä kirjautumisyritykset. Virus- ja palomuurihälytykset. Palvelinten ja käyttöjärjestelmien virhetilanteiden lokitiedot. Lokeja kerätään mm. tästä syystä Käyttöjärjestelmän ja tietokantojen lokit ovat tarpeen muun muassa ylläpitäjien ja sovellusten tekemien toimien seuraamiseksi ja mahdollisten väärinkäytösten selvittämiseksi. Palomuurin ja tunkeutumisenestojärjestelmien lokitiedostoja on mahdollista käyttää ulkoisten uhkien, kuten portti- ja haavoittuvuusskannausten seuraamiseen. Verkkopalvelujen käyttö Pääsyä sekä kirkon sisäisiin että ulkoisiin verkkopalveluihin tulee valvoa myös seurakunnan toimesta. Käyttäjille tulee sallia pääsy vain niihin palveluihin joihin heillä on erityisesti myönnetty pääsyoikeudet. Sisäisistä verkkopalveluista esimerkkinä: Intranet ja extranet Matkalaskusovellukset Kirjuri Identiteetin hallinta (IHA) Ulkoisista verkkopalveluista esimerkkinä: Sharepoint Webmail Kalenterijärjestelmät Kiinteistöhuollon ja hautatoimen selainkäyttöiset sovellukset Sosiaalisessa mediassa tulee toimia noudattaen seurakunnan toimintaa sääteleviä lakipykäliä, kirkon yleisiä linjauksia ja seurakunnan sisäistä toimintaohjeistusta. Mikäli seurakunnassa ei ole sisäisiä pelisääntöjä sosiaalisen median käyttämisestä, sellainen tulee laatia.

18 Suomen evankelis-luterilainen kirkko Sivu 18 / 36 Henkilöstön etätyöskentely Kirkon käyttöön on hankittu Juniper SSL-VPN. Etäyhteyttä voidaan käyttää mistä tahansa. Verkkopalvelujen käyttö rajataan käyttäjäryhmien sekä ohjelmistojen mukaan. Etäkäytön yhteydessä on noudatettava seuraavia käytännön periaatteita: Työasemaa käytettäessä on varmistuttava siitä, että ulkopuolinen taho ei näe työaseman ruudulta mitä toimenpiteitä käyttäjä työasemallaan tekee. Etäyhteys tulee sulkea asianmukaisesti. Etäyhteyden välityksellä ladattuja tiedostoja ei saa jättää paikallisesti kirkon ulkopuoliselle koneelle. Etäyhteydessä olevan työaseman tulee täyttää tekniset vaatimukset. Nämä vaatimukset tarkastetaan automaattisesti etäyhteyttä muodostettaessa. Etäyhteydellä pystyy käyttämään ainoastaan verkkolevyjä, kalenteriohjelmistoa ja niitä sisäverkossa olevia selainsovelluksia jotka eivät sisällä luottamuksellista tietoa. Käyttäjä on vastuussa siitä että käytettävää aineistoa käsitellään asianmukaisesti. Palveluntuottajalle ja omalle henkilöstölle on perehdytettävä yllä kuvatut etäkäytön periaatteet tietoturvan yhteyshenkilön toimesta. Lisäksi etätyöskentely ja siihen liittyvä henkilöstöpolitiikka tulee käsitellä sopimusluontoisesti työnantajan ja työntekijän välillä. Palveluntuottajalle luovutettava etäyhteysmahdollisuus rajataan need-to-know -periaatteen mukaan, eli palveluntuottajalla on pääsy vain siihen tietoon joka hänen tarvitsee nähdä pystyäkseen suorittamaan työtehtävänsä. Palveluntuottajan tulee allekirjoittaa salassapitositoumus (LIITE3) ennen etäkäytön sallimista

19 Suomen evankelis-luterilainen kirkko Sivu 19 / Työasemien tietoturvallisuus Osa-alueen nimi Tavoitteet Siirtymätaso Perustaso 3.1 Työasemien sovellukset ja käyttöjärjestelmät Työasemien käyttöjärjestelmien säännöllisestä päivittämisestä huolehditaan. Valmistajan tuen piiristä poistuneita käyttöjärjestelmiä käyttävät työasemat on poistettava käytöstä. 1. Kaikkien seurakuntatalouden käytössä olevien KIRKKO verkkoon liitettyjen työasemien käyttöjärjestelmäversioiden tulee olla valmistajan tuen piirissä ja yrityskäyttöön tarkoitettuja. Windowskäyttöjärjestelmien osalta tämän dokumentin kirjoitushetkellä tämä tarkoittaa Windows XP SP3, Windows Vista SP1 tai Windows 7 käyttöjärjestelmiä. 2. Työasemissa on oltava ajanmukaiset ja automaattisesti päivittyvät tuotteet virusten ja haittaohjelmien torjuntaan, sekä ohjelmistotason palomuuri. 3. Työasemien käyttöjärjestelmien ja sovellusten turvallisuuspäivitykset on asennettava kaikkiin työasemiin automaattisesti ja ajallaan. 1. Kaikki vanhentuneita käyttöjärjestelmiä käyttävät työasemat on päivitettävä tai poistettava verkosta. 2. Työasemien sovellusten toiminta päivitysten jälkeen on syytä varmistaa testityöasemilla ennen päivitysten jakamista.

20 Suomen evankelis-luterilainen kirkko Sivu 20 / 36 Osa-alueen nimi Tavoitteet Siirtymätaso 3.2 Työasemien käyttäminen Työasemia käyttävät vain seurakuntatalouden työntekijät työtehtävien suorittamiseen. Luvattomien ja tarpeettomien ohjelmien asentaminen estetään paikallisten järjestelmänvalvojan oikeuksien rajoittamisella. 1. Seurakuntatalouden työasemia saa käyttää vain työnantajan määräämien työtehtävien suorittamiseen (poikkeuksena erikseen muuhun käyttöön nimetyt laitteet). Perustaso 2. Henkilökohtaista työasemaa ei saa koskaan luovuttaa ulkopuolisten, esimerkiksi perheenjäsenten tai vierailijan käyttöön. Työaseman haltija on itse vastuussa huolimattomuudestaan aiheutuvista seurauksista. 3. Asianmukaisesti suojatun ja ajantasaisesti päivitetyn työaseman käyttäminen julkisissa verkoissa on sallittua (esimerkiksi hotellien vierasverkot ja kotiverkot). 4. Muiden kuin työtehtävien kannalta välttämättömien ohjelmien (kuten pelien) asentaminen työasemiin on kiellettyä. 5. Työasemien työpöydän automaattiset lukkiutumisasetukset on otettava käyttöön. 1. Työasemien levyresursseja ja palveluita ei saa jakaa verkossa muiden laitteiden tai palveluiden käyttöön. 2. Luottamuksellista tietoa kuljetettaessa on käytettävä salausominaisuuksilla varustettuja UBS-muistilaitteita. Muiden kuin työnantajan omistuksessa olevia muistilaitteita työasemiin liitettäessä on niiden tietoturvallisuudesta varmistuttava. Järjestelmän ylläpitorooli, johon kuuluvilla käyttäjillä on laajoja käyttöoikeuksia kohdejärjestelmään, palvelimeen tai työasemaan.

21 Suomen evankelis-luterilainen kirkko Sivu 21 / 36 Osa-alueen nimi Tavoitteet Siirtymätaso Perustaso 3.3 Työasemien hallinta Työasemien hallintaoikeuksia annetaan vain ammattitaitoisille ITammattilaisille. Seurakuntataloudet huolehtivat siitä, että sovitut tietoturva-asetukset ovat käytössä kaikissa työasemissa. 1. Päällekkäisten nimien aiheuttamien ristiriitatilanteiden välttämiseksi tietoverkkoon liitettävät työasemat on nimettävä yhteisten sääntöjen mukaisesti. 2. Tietoturva- ja selainasetukset tulee asettaa työasemiin keskitetysti siten, että käyttäjät eivät pysty niitä muuttamaan. 3. Käytössä olevista ohjelmistoista pidetään yllä ajantasaista dokumentaatiota. 4. Vain määrätyillä IT-henkilöillä saa olla ohjelmistojen asennukset mahdollistavat oikeudet työasemiin. 1. Työasemissa ei tule olla paikallisia käyttäjätunnuksia tai ryhmiä työntekijöiden käyttöön. Näitä on oikeus käyttää vain ylläpitotarkoituksiin. 2. Työasemien mahdollinen etähallinta on rajoitettava suoritettavaksi vain tietyiltä määrättyjen IT-henkilöiden käytössä olevilta työasemilta tai tukipalvelimilta. Etäyhteyksien muodostaminen työasemiin tulee sallia vain asiaan oikeutetuilta nimetyiltä ylläpitäjiltä. Työntekijää tulee informoida ennen etätukitoimenpiteiden suorittamista ja tarvittaessa pyytää työntekijän suostumus toimenpiteen suorittamiseen. 3. Työasemien perustason koventamisesta tulee huolehtia. Esimerkiksi työasemien tarpeettomat palvelut tulee poistaa käytöstä. 4. Kannettavien työasemien kiintolevyt tulee soveltuvin osin salata. Erityishuomiota tulee kohdistaa työasemiin, joiden käyttäjät tyypillisesti käsittelevät luottamuksellista ja salaista materiaalia työasemillaan. 5. Työasemavarmenteiden käyttöä seurakuntatalouden omistamissa työasemissa suositellaan työasemien tunnistamista mahdollisia palveluita käytettäessä. Järjestelmän asetusten muuttaminen niin, että järjestelmän tietoturvallisuuden tekninen taso paranee. Esimerkiksi käyttöjärjestelmän tarpeettomien palveluiden sammuttaminen ja tarpeettomien sovellusten poistaminen. KPA:n ohjeistus työasemien tietoturvallisuudesta, käytöstä ja hallinnasta Tietoturva ja ohjelmistopäivitykset Työasemien tietoturva- ja ohjelmistopäivitykset sekä virustorjuntaohjelmistot asennetaan keskitetysti

22 Suomen evankelis-luterilainen kirkko Sivu 22 / 36 IT-aluekeskuksen toimesta. IT-aluekeskus tarkkailee päivitysten sekä virustorjunnan tilaa teknisillä apuvälineillä. Suojautuminen haittaohjelmia sekä viruksia vastaan Haittaohjelmien suojautuminen perustuu haittaohjelmien havaitsemis- ja korjausohjelmistoihin, henkilöstön turvallisuustietoisuuteen, sekä pääsyoikeuksien riittävään valvontaan. Virustorjuntaohjelmistojen asennuksen jälkeen ohjelmistot päivitetään säännöllisesti ja automaattisesti ennaltaehkäisevää ja säännöllistä valvontaa varten. Näiden ohjelmistojen käyttö sekä tilanteet, joissa käyttäjän tulee reagoida virustorjuntaohjelman ilmoituksiin, koulutetaan henkilöstölle perehdyttämisen yhteydessä. Käyttäjän huomioitava omassa käytössä olevasta tietokoneesta: Selvitä epäselvissä tilanteissa IT-aluekeskukselta tai IT-lähitukihenkilöitä onko tietokoneessasi virustorjunta. Opettele tutkimaan epäilyttävien tiedostojen tai medioiden luotettavuus tarkistamalla ne virustorjuntaohjelmistolla. Voit myös kääntyä asiassa IT-aluekeskuksen puoleen. Yhteiskäytössä/lainakäytössä olevat työasemat tulee liittää säännöllisesti verkkoon, jotta haittaohjelmien torjuntaohjelmistot sekä sovellusten ja käyttöjärjestelmän ohjelmistot päivittyvät uusimpien tietoturvakäytäntöjen mukaisiksi. Työaseman kytkeminen työnantajan verkkoon määräajoin on jokaisen työntekijän vastuulla. Lue loppukäyttäjän tietoturvaohjeistus (LIITE4) ja noudata sovittuja periaatteita. Työasemien käytön periaatteet Työasemat on tarkoitettu vain seurakuntatalouden työntekijöiden työtehtäviin. Käyttäjän on noudatettava työaseman käytössä seuraavia periaatteita: Käyttäjän tulee kirjautua ulos järjestelmästä työpäivän päätteeksi. Lisäksi työasema on lukittava tai siltä on kirjauduttava ulos kun käyttäjä poistuu työpisteeltään. Työasemaa ei saa luovuttaa kenenkään ulkopuolisen käyttöön (esim. asentajat) ilman asianmukaista lupaa tietoturvan yhteyshenkilöltä tai IT-aluekeskukselta. Sovellusten asentamiseen tulee pyytää asianmukainen lupa IT-palvelutuesta, joka myös asentaa sovellukset. IT-alueet listaavat luvattomat sovellukset, joiden asentaminen on kiellettyä seurakuntien tietokoneille. Kirkon yhteisen tietojärjestelmän tietoturvaa vaarantavista ohjelmistoista on olemassa erikseen ylläpidettävä lista(liite6). Tutustu tähän listaan. Älä anna lupaa etäyhteyteen koneellesi, ellet ole asiasta sopinut IT-tuen tai tietoturvan yhteyshenkilön kanssa. Varovaisuutta tulee noudattaa käytettäessä kannettavia tietojenkäsittelylaitteita julkisilla paikoilla, kokoustiloissa ja muilla kirkon toimitilojen ulkopuolisilla alueilla. Käyttäjien jotka käyttävät kannettavia tietojenkäsittelylaitteita julkisilla paikoilla tulisi välttää riskiä, että luvattomat henkilöt pystyvät seuraamaan työskentelyä.

23 Suomen evankelis-luterilainen kirkko Sivu 23 / 36 Siirrettävien medioiden ja älypuhelinten käyttö Siirrettäviä medioita, kuten USB -muisteja, muistikortteja tai DVD -levyjä käytetään yleisesti tiedon siirtämiseen ja tallentamiseen. Huomioi että nämä välineet ovat suuri tietoturvariski ja niiden käyttöä tulee välttää. Siirrettäville medioille saatetaan erityisesti matkoilla tallentaa varmuuskopioita esimerkiksi tietokoneen sisällöstä tai tärkeistä dokumenteista tai muusta luottamukselliseksi määritellystä materiaalista. Tällaisissa tilanteissa tulee huolehtia siitä, että tiedot siirrettävällä medialla ovat asianmukaisesti suojattuja ja tikku tai muistikortti visusti tallessa, jotta ulkopuoliset eivät saa pääsyä tietoaineistoon. Käytännön ohjeita tallennusmedioiden käsittelyyn: Käytä ensisijaisesti suojattua etäyhteyttä tiedostojen hankkimiseen. Mikäli tämä ei ole mahdollista, noudata alla olevia ohjeita ja tapoja. Luottamuksellisen aineiston varastoimista siirrettävälle medialle tulee välttää kaikin tavoin. Mikäli kyseistä aineistoa on välttämätöntä säilyttää siirrettävällä medialla esim. varmuuskopioinnin yhteydessä, suojaamiseksi tulee käyttää tiedostosalausta. Lisäohjeita aiheesta saat ITaluekeskukselta. Siirrettävä tallennusmedia on sijoitettava kuljetuksen ja taukojen ajaksi siten, että se ei näy ulkopuolisille. Muistivälineitä ei saa jättää esimerkiksi ajoneuvoon yön ajaksi. Aina kun mahdollista, siirrä muistitikulle tallennetut tiedostot verkkoasemalle. Silloin niistä otetaan varmuuskopiot säännöllisesti. Tallenna muistitikulle vain ne tiedostot, joita sinun tarvitsee kuljettaa mukana. Älä säilytä tiedostoja ainoastaan muistitikulla, vaan tallenna ne myös muualle. Käytä mahdollisuuksien mukaan salattuja muistilaitteita. Kaikki työasemaan kiinnitettävät USB -laitteet tulee tarkistaa viruksilta ennen käyttöönottoa. Erityistä huolellisuutta tulee noudattaa seurakunnan ulkopuolisten laitteiden suhteen. Älypuhelimiin liittyvä ohjeistus: Tarkista, että älypuhelimen suojakoodin kysely on päällä. Vältä ylimääräisten palvelujen aktivointia, esimerkiksi multimediaviestipalvelu, jos et niitä työtehtävien tekemiseen tarvitse. Älypuhelinta tulee säilyttää turvallisessa paikassa, suojattuna varkauksilta ja fyysiseltä vahingoittumiselta. Älypuhelimen ohjelmistopäivitykset tulee pitää ajan tasalla. Vältä puhelimella dataverkkoon kytkeytymistä ulkomailla mahdollisten tukiasemaverkon tietoturvapuutteiden ja kalliiden datan siirtomaksujen vuoksi. Älypuhelimen Bluetooth- ja WLAN -yhteyksien käyttöä tulee välttää niiden helpon vakoilun vuoksi. Älypuhelinten Bluetooth asetukset tulee olla niin, että laite ei näy muille laitteille oletuksena, eikä bluetooth ole oletuksena päällä. Tuntemattomia Bluetooth-yhteydenottopyyntöjä ei tule hyväksyä. Mikäli käytät älypuhelinta toistuvasti konkreettisten työasioiden hoitamiseen, siihen tulee

24 Suomen evankelis-luterilainen kirkko Sivu 24 / 36 asentaa erillinen tietoturvaohjelmisto, josta saat lisätietoa IT-aluekeskukselta. Henkilökohtaisiin älypuhelimiin työsähköpostin tai muiden seurakunnan omien järjestelmien synkronointi on kielletty.

25 Suomen evankelis-luterilainen kirkko Sivu 25 / Palvelinten tietoturvallisuus Osa-alueen nimi Tavoitteet Siirtymätaso Perustaso 4.1 Palvelinten sovellukset ja käyttöjärjestelmät Palvelinten käyttöjärjestelmien säännöllisestä päivittämisestä huolehditaan. Valmistajan tuen piiristä poistuneita käyttöjärjestelmiä käyttävät palvelimet on poistettava käytöstä. 1. IT-alueella/seurakuntatalouksilla käytössä olevien palvelinten käyttöjärjestelmäversioiden tulee olla valmistajan tuen piirissä. Windows-käyttöjärjestelmien osalta tämän dokumentin kirjoitushetkellä tämä tarkoittaa Windows 2003 SP2 ja Windows 2008 palvelinkäyttöjärjestelmiä. Mahdollisia vanhentuneita käyttöjärjestelmäversioita käyttävät palvelimet tulee verkkoteknisesti (esimerkiksi virtuaaliverkkoja käyttämällä) eristää muusta työasema- ja palvelinympäristöstä. 2. Palvelinten käyttöjärjestelmien turvallisuuspäivitykset on asennettava kaikkiin palvelimiin automaattisesti ja ajallaan. 3. Palvelimissa on oltava ajanmukaiset ja automaattisesti päivittyvät tuotteet virusten ja haittaohjelmien torjuntaan tai verkkosegmentti, jossa palvelimet sijaitsevat, on suojattava erikseen palomuurilla, joka kykenee suodattamaan tietoliikenteen haittaohjelmistojen varalta. 1. Kaikki vanhentuneita käyttöjärjestelmiä käyttävät palvelimet on päivitettävä tai poistettava verkosta. 2. Palvelinten tietoturvaan vaikuttavien asetusten oletusarvojen koventamisesta tulee huolehtia. Esimerkiksi tarpeettomat palvelut tulee poistaa käytöstä.

26 Suomen evankelis-luterilainen kirkko Sivu 26 / 36 Osa-alueen nimi Tavoitteet Siirtymätaso Perustaso 4.2 Palvelinten hallinta Palvelimet on sijoitettu siten, että palvelun keskeytymätön jatkuminen ja palvelinten fyysinen turvallisuus ovat taatut. Palvelinten ylläpitotunnuksia ei käytetä päivittäisessä työasemakäytössä. 1. Tietoverkkoon liitettävät palvelimet on nimettävä yhteisten sääntöjen mukaisesti, jotta päällekkäisten nimien aiheuttamat ristiriitatilanteet vältetään. 2. Palvelinten hallintaa varten on määrätyillä IT-henkilöillä oltava henkilökohtaiset tunnuksensa, joita ei käytetä normaaliin päivittäiseen työasemakäyttöön. 3. Palvelimet tulee sijoittaa asianmukaisiin lukittuihin laitetiloihin. Tarpeen mukaan laitetiloissa on oltava toimiva kulunvalvonta ja joiden jäähdytys ja palonsammutusjärjestelmät on mitoitettu laitemäärään. 1. Kriittisiä palvelimia varten on turvattava häiriötön virransaanti akkuja tai varavirtalaitteita käyttämällä. 2. Kriittiset palvelimet tulee toteuttaa vikasietoisesti, ottaen huomioon palvelinten kahdentaminen, kuormantasaus, varalaiteratkaisut sekä huoltosopimukset.

27 Suomen evankelis-luterilainen kirkko Sivu 27 / 36 Osa-alueen nimi Tavoitteet Siirtymätaso Perustaso 4.3 Varmistaminen ja dokumentointi Palvelinten toiminta dokumentoidaan kattavasti ja varmistetaan säännöllisesti. Dokumentoinnilla ja varmistuksilla edistetään vakavista ongelmatilanteista toipumista ja järjestelmämuutoksiin varautumista. 1. Palvelimista on otettava säännöllisesti riittävät varmuuskopiot. Varmistusten palauttamista varten tulee olla olemassa prosessit ja selkeät ohjeistukset. 2. Jokaisesta palvelimesta on laadittava yksityiskohtainen palvelindokumentti josta käy ilmi muun muassa palvelimen sijainti ja käyttötarkoitus, oleellisimmat tekniset laite- ja ohjelmistotiedot, tietoliikenneasetukset, turvallisuusmääritykset, riippuvuussuhteet toisten palvelinten palveluista ja resursseista sekä nimetyt vastuuhenkilöt yhteystietoineen. Dokumentin ajan tasalla pysymisestä on huolehdittava koko palvelimen elinkaaren ajan. 1. Palvelinten palauttamista varmistuksista on testattava säännöllisesti. 2. Kopiota varmistusmediaa tulee säilyttää eri palotilassa kuin palvelinta josta varmistus on otettu. 3. Toimialueen GPO (Group Policy Object) ryhmäkäytäntöobjektit on dokumentoitava huolellisesti, jotta niiden kohdennusta ja yhteisvaikutuksia voidaan helpommin seurata. 4. Toimialueen ryhmien Description-kenttiin on ylläpidon helpottamiseksi syytä kirjoittaa lyhyt selostus ryhmän käyttötarkoituksesta. Toimialue (Active Directory; AD) on Microsoftin Windows-toimialueen käyttäjätietokanta ja hakemistopalvelu, joka sisältää tietoa käyttäjistä, tietokoneista ja verkon resursseista. Se mahdollistaa keskitetyn resurssien jakamisen käyttäjille ja sovelluksille sekä tarjoaa tavan nimetä, kuvata, paikallistaa, hallita ja suojata käytössä olevia verkon resursseja. KPA:n ohjeistus palvelinten tietoturvallisuuden osalta Palvelinten fyysinen tietoturvallisuus KIRKKO -verkon palvelinten tulee olla suojatussa ja lukitussa tilassa siten että niihin on pääsy vain rajatulla henkilöstöryhmällä. Tilan tulee myös ylläpitää palvelinlaitteiston hyvinvointia sopivan lämpötilan ja asianmukaisen ilmanvaihdon avulla. Lisäksi palvelinten laitteisto tulee suojata ulkoisella varavirtajärjestelmällä, joka tasaa virtapiikkejä ja sähkökatkoksissa sammuttaa palvelinlaitteiston asianmukaisesti. Varavirtajärjestelmistä, palvelinhankinnoista ja palvelintilan kelpoisuudesta tulee olla yhteydessä aina IT-aluekeskukseen. Laitteiden ja ohjelmistojen päivittäminen Seurakunnissa tulee noudattaa kirkon ja IT-alueiden palvelimiin liittyviä teknisiä vähittäisvaatimuksia. IT-aluekeskus ylläpitää palvelinluetteloa, josta käy ilmi palvelimen yksityiskohtaiset tiedot mukaan lukien tietoturvapäivitysten ja ohjelmistopäivitysten nykytila.

28 Suomen evankelis-luterilainen kirkko Sivu 28 / 36 Kaikkien ohjelmisto- ja tietoturvapäivitysten osalta tulee noudattaa muutoshallinnan prosessia (asennuksia, muutoksia ja päivityksiä ei tehdä harkitsematta), jonka mukaan muutokset valtuutetaan, testataan, hyväksytään ja siirretään tuotantoon. Tämä edellyttää joissakin tapauksissa asianmukaista testausympäristöä, jonka käytöstä IT-aluekeskus vastaa. IT-aluekeskus koventaa palvelinten tietoturvaa seuraavin toimin: Turhien käyttämättömien palveluiden poistaminen käytöstä (esim. IIS). Salasanavaatimukset ovat voimassa olevan tietoturvapolitiikan mukaiset, myös paikallisilla tunnuksilla. Ylimääräisten tiedosto-oikeudet poistetaan ja tunnuksilla on pääsy vain sille tarkoitettuun sisältöön tai palveluihin. Lokia palvelinten toiminnasta kerätään kohdassa Tietoverkon lokitietojen kerääminen määritetyn periaatteen mukaisesti. Myös lokiin pääsy on kontrolloitu siten että loki on saatavilla vain palvelimen ylläpidosta vastaavilla henkilöillä. Etenkin palvelinten lokit koostuvat usean ylläpitojärjestelmän tiedoista (WSUS, SQL, F-Secure Policy Manager ja jne.). Järjestelmän ylläpitotunnukset tulee olla yksilöllisiä ja henkilökohtaisia. Ryhmätunnuksia ei saa käyttää. Seurakunnan henkilöstöltä rajataan pääsy heidän tiloissaan oleville palvelimille ja mahdollisten vanhojen järjestelmien ylläpitotunnukset poistetaan. Palvelinympäristön dokumentointi Palvelinten dokumentoinnissa tulee noudattaa hyviä käytäntöjä. IT-aluekeskus vastaa alueen palvelinten kartoittamisesta. Tietoturvan näkökulmasta palvelinympäristön dokumentoinnissa tulee kiinnittää erityistä huomiota kriittisyyden, käyttötarkoituksen ja rajapintojen osalta. Dokumentointi tulee tehdä keskitettyyn ylläpidettävään sijaintiin, esim. tietokantaan. Palvelindokumentointi tulee sisältää ainakin seuraavat tiedot: Otsikko Sijainti Käyttötarkoitus Laitteen tiedot Tietoliikenneasetukset Ohjelmat Input muista palvelimista (palvelin palvelu) Output muihin palvelimiin (palvelin palvelu) Tietoturvan kannalta oleelliset asiat Nimetyt vastuuhenkilöt Kuvaus

29 Suomen evankelis-luterilainen kirkko Sivu 29 / 36 Palvelinympäristöjen varmistaminen ja palauttaminen IT-alueen ja seurakuntatalouden tulee suunnitella toiminnan jatkuvuutta ja arvioida tietojärjestelmien kriittisyyttä toiminnalleen. Jatkuvuussuunnittelussa otetaan huomioon ainakin nämä asiat: 1. Jatkuvuussuunnittelun tavoitteiden määrittely, jossa sovitaan jatkuvuuden laajuudesta, siitä mitkä organisaation toiminnot otetaan jatkuvuussuunnittelun piiriin (Mitkä ovat siis seurakunnalle kriittisimmät sovellukset ja asiat). 2. Vaikuttavuusanalyysi, jossa arvioidaan keskeytyksen tai riskien realisoitumisen vaikutuksia organisaation toiminnalle (Miten toimitaan tositilanteessa? Korvaavat järjestelmät?). 3. Suunnitelmaa kehitetään tarpeiden mukaisesti ja aktiivisesti. 4. Testataan jatkuvuus testaamalla toimintamalleja säännöllisesti (esim. hätäjärjestelmien toiminta). Tarvittava varmuuskopiotietojen taso linjataan jatkuvuussuunnittelun vaikuttavuusanalyysissä, jossa määritellään kriittisten toimintojen palautuspiste, piste johon toiminnan tulee vähintään palata, jotta toimintaa voidaan jatkaa ilman merkittävää haittaa. Varmistusten osalta on huomioitava seuraavat asiat: Varmuuskopiointi suoritetaan määrätyin väliajoin, ja määrätyltä laajuudelta (esim. täydellinen vai osittainen kopio järjestelmästä). Varmuuskopiot varastoidaan varmistustilasta erillään olevaan paikkaan, joka on riittävän kaukana varsinaisesta konesalista, mikäli konesalille aiheutuisi merkittävä vahinko. Varmuuskopioinnin onnistumista tulee seurata säännöllisesti erillisistä lokeista. Varmuuskopioiden toimivuutta tulee testata tekemällä testipalautuksia aika ajoin.

30 Suomen evankelis-luterilainen kirkko Sivu 30 / Käyttöoikeuksien turvallisuus Osa-alueen nimi Tavoitteet Siirtymätaso 5.1 Käyttöoikeuksien elinkaaren hallinta Käyttöoikeuksien elinkaaresta huolehditaan, käyttäjille jo myönnettyjen oikeuksien tarpeellisuutta arvioidaan säännöllisesti ja tarpeettomat oikeudet poistetaan. 1. Käyttöoikeuksien elinkaaren hallinnasta (tilaus, muutos, poisto) on huolehdittava pääsääntöisesti kirkon yhteisen IHA järjestelmän kautta. 2. Kirjuri -järjestelmän käyttöoikeudet hallitaan ainoastaan IHAjärjestelmän kautta. 3. Esimies on velvollinen tilaamaan tunnuksia alaisilleen ja huolehtimaan tarpeettomien tunnusten poistamisesta ajallaan. 4. Esimiehet ovat velvollisia tarkistamaan alaistensa käyttöoikeuksien tilanteen säännöllisesti. Perustaso 5. Lähtökohtaisesti käyttäjille myönnetään järjestelmiin vähäisimmät mahdolliset työtehtävien suorittamisen mahdollistavat oikeudet. 6. Päällekkäisten käyttäjätunnusten aiheuttamien ristiriitatilanteiden välttämiseksi on toimialueiden käyttäjätunnukset luotava yhteisten sääntöjen mukaisesti. Päällekkäisyyksien käsittelyssä noudatetaan JHS 161-suositusta. 1. Seurakuntataloudella on toimivat prosessit jo myönnettyjen käyttöoikeuksien tarpeellisuuden arvioimiseen. Tarpeettomaksi jääneet käyttöoikeudet poistetaan. 8 IHA-järjestelmä on Kirkkohallituksen TYP (Työasemien Yhteiset Palvelut) hankkeessa toteutettu identiteettienhallintajärjestelmä. 9 JHS-suositukset hyväksyy julkisen hallinnon tietohallinnon neuvottelukunta JUHTA. KPA:n ohjeistus käyttöoikeuksien hallinnasta Kokonaisuuden organisoiminen ja kuvaaminen Käyttöoikeuksien myöntäminen, muuttaminen ja poistaminen tulee tehdä jokaisen järjestelmän osalta saman hallitun periaatteen mukaisesti. Periaate ei ole riippuvainen järjestelmästä, vaan sopii kaikille järjestelmille. Kirkon yhteisissä tietojärjestelmissä käyttöoikeuksien hallintaan käytetään IHA -järjestelmää (esim. työasemat ja Kirjuri). Ne sovellukset joita ei voida yhdistää IHA:n (kuten pankkiohjelmat), tulee hoitaa saman ideologian mukaisesti. Seurakunnan tulee siis itse tiedostaa käytettävien järjestelmien käyttöoikeushallinta ja

31 Suomen evankelis-luterilainen kirkko Sivu 31 / 36 niihin liittyvät haasteet. Yleisesti käyttöoikeushallinnassa tulee määrittää vaiheet käyttöoikeuksien pyynnölle, hyväksymiselle, toteuttamiselle sekä valvonnalle. Seurakunta voi hyödyntää kaikissa omissa järjestelmissään alla olevaa käyttövaltuushallinnan esimerkkiprosessia: 1. Uuden käyttäjän ja muuttuvien käyttöoikeuksien tapauksessa esimies tai käyttäjä täyttää määrämuotoisen lomakkeen, jossa määritetään käyttöoikeudet, joita henkilö tulee tehtävässään käyttämään. 2. Käyttöoikeus lähtee käyttöoikeusroolin mukaiseen hyväksyntäkäsittelyyn. Käyttöoikeus voidaan myöntää myös automaattisesti käyttöoikeuden laajuudesta riippuen. Perusoikeudet voidaan myöntää nopeasti, mutta laajojen oikeuskokonaisuuksien arviointi edellyttää tarkempaa arviointia. 3. Oikeuden hyväksyjän velvollisuus on varmistua siitä, että oikeudet eivät ole liian laajat ja että käyttäjä saa hänen työkuvaansa vastaavat oikeudet. Mikäli hyväksyjä näkee että käyttöoikeutta ei voi hyväksyä, käyttäjätietojen myöntäminen keskeytetään. 4. Ylläpidosta vastaava taho käsittelee pyynnön ja määrittää oikeudet, jotka henkilö tarvitsee. Tämän jälkeen hyväksyvä taho myöntää oikeudet. Ristiriitatilanteissa esimies ottaa kantaa siihen, mitä oikeuksia käyttäjä tarvitsee työssään. 5. Käyttäjä saa tiedon uusista oikeuksista sähköpostiinsa. Ilmoitus tallennetaan käyttöoikeuksien läpikäyntiä varten. 6. Kun käyttäjä poistuu kirkon palveluksesta, käyttäjän esimies tai henkilöstöosasto ilmoittaa tästä ylläpitäjälle joka poistaa käyttäjän käyttöoikeudet välittömästi. Käyttöoikeuskonseptissa hyväksyjän roolissa olevat henkilöt ottavat kantaa siihen, mitkä ovat organisaatiossa sellaisia työtehtäviä, joista aiheutuu ns. vaarallinen työyhdistelmä. Mikäli resurssien puutteen takia käytetään vaarallisia työyhdistelmiä, näiden osalta tulee määrittää erityisiä seurantamekanismeja, joiden avulla varmistutaan tietojenkäsittelyn luotettavuudesta. Käyttöoikeudet tulee katselmoida säännöllisesti vaarallisten työyhdistelmien varalta.

Kirkon yleiset tietoturvamääräykset 2011

Kirkon yleiset tietoturvamääräykset 2011 Suomen evankelis-luterilainen kirkko Sivu 1/15 Kirkon yleiset tietoturvamääräykset 2011 Hyväksytty kirkkohallituksen virastokollegiossa pp.kk.2011 Tähän dokumenttiin viitataan Meidän kirkko tietoturvapolitiikka

Lisätiedot

KIRKON YLEISET TIETOTURVAMÄÄRÄYKSET

KIRKON YLEISET TIETOTURVAMÄÄRÄYKSET KIRKON YLEISET TIETOTURVAMÄÄRÄYKSET 2012 18.10.2011 Suomen evankelis-luterilainen kirkko Sivu 1/16 Sisältö 1 Tietoturvallisuuden hallinta... 2 1.1 Resursointi... 2 1.2 Tietoturvapolitiikka, tietoturvamääräykset

Lisätiedot

KIRKON YLEISET TIETOTURVAMÄÄRÄYKSET

KIRKON YLEISET TIETOTURVAMÄÄRÄYKSET KIRKON YLEISET TIETOTURVAMÄÄRÄYKSET 2016 4.3.2015 Suomen evankelis-luterilainen kirkko Sivu 2/17 Sisältö 1 Tietoturvallisuuden hallinta... 3 1.1 Resursointi... 3 1.2 Tietoturvapolitiikka, tietoturvamääräykset

Lisätiedot

Tietoturvallisuuden huoneentaulu mitä jokaisen on hyvä muistaa

Tietoturvallisuuden huoneentaulu mitä jokaisen on hyvä muistaa Tietoturvallisuuden huoneentaulu mitä jokaisen on hyvä muistaa 2.10.2017 Julkisen hallinnon digitaalisen turvallisuuden teemaviikko Petri Puhakainen, valtioneuvoston tietoturvapäällikkö Tietoturvallisuuden

Lisätiedot

TIETOTURVAPOLITIIKKA Hyväksytty IT-yhteistyöalueen johtokunnassa

TIETOTURVAPOLITIIKKA Hyväksytty IT-yhteistyöalueen johtokunnassa 1 TAMPEREEN IT-YHTEISTYÖALUEEN SEURAKUNTIEN TIETOTURVAPOLITIIKKA Hyväksytty IT-yhteistyöalueen johtokunnassa 13.3.2013 2 Sisällys 1 Johdanto... 3 2 Tietoturvallisuuden kattavuus ja rajaus IT-alueella...

Lisätiedot

KESKI-POHJANMAAN IT-ALUEKESKUKSEN TIETOTURVAOHJEET

KESKI-POHJANMAAN IT-ALUEKESKUKSEN TIETOTURVAOHJEET KESKI-POHJANMAAN IT-ALUEKESKUKSEN TIETOTURVAOHJEET TIETOTURVALLISUUDEN MUISTILISTA 1. Tietoturvallisuus perustuu lainsäädäntöön ja normiohjaukseen 2. Tietoturvallisuudesta huolehtiminen on kaikkien tehtävä,

Lisätiedot

Sovelto Oyj JULKINEN

Sovelto Oyj JULKINEN 1 (5) 21.3.2018 JULKINEN :n Vastuu :n toiminnasta on sen ylimmällä johdolla. Yrityksen toiminta ja palvelut ovat suuresti riippuvaisia tietotekniikkapalveluiden saatavuudesta ja niiden turvallisesta toiminnasta.

Lisätiedot

Päivitetty TIETOVERKON JA TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT

Päivitetty TIETOVERKON JA TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT Päivitetty 11.5.2017 TIETOVERKON JA TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT 2 (5) JOHDANTO Espoon seudun koulutuskuntayhtymä Omnian (myöhemmin Omnia) tietoverkon ja -järjestelmien sitovat Omnian opiskelijoita

Lisätiedot

Tietoturvapolitiikka

Tietoturvapolitiikka Valtiokonttori Ohje 1 (6) Tietoturvapolitiikka Valtion IT -palvelukeskus Valtiokonttori Ohje 2 (6) Sisällysluettelo 1 Johdanto... 3 2 Tietoturvallisuuden kattavuus ja rajaus Valtion IT-palvelukeskuksessa...

Lisätiedot

Tämän kyselyn määritelmät on kuvattu sopimuksessa.

Tämän kyselyn määritelmät on kuvattu sopimuksessa. LIITE 1 (5) KUVAUS TIETOTURVASTA JA TIETOJEN SUOJAUKSESTA 1. Yleistä Tämä Kiinteistövaihdannan palvelun (KVP) rajapintojen käyttöä koskeva tietoturvakuvaus tulee täytettynä ja Maanmittauslaitoksen hyväksymänä

Lisätiedot

Vihdin kunnan tietoturvapolitiikka

Vihdin kunnan tietoturvapolitiikka Vihdin kunnan tietoturvapolitiikka Kunnanhallitus 2.3.2015 50, liite 2 Kunnan johtoryhmä 18.11.2014 Tietohallinnon ohjausryhmä (Thor) 24.9.2014 Sisällys 1 Johdanto... 2 2 Mitä tietoturvallisuus on?...

Lisätiedot

Tietoturvapolitiikka

Tietoturvapolitiikka Mäntsälä Hyväksyntä Julkisuusluokka JULKINEN Sijainti Versio 0.9 2/8 Sisällys 1 Johdanto... 4 2 Mitä tietoturvallisuus on?... 4 2.1 Tietoturvallisuuden hallinta... 5 2.2 Riskienhallinta sekä jatkuvuuden

Lisätiedot

TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT

TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT 1(5) TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT YT-neuvosto hyväksynyt 21.11.2007 Vahvistanut: kuntayhtymän johtaja Pentti Leipälä 4.1.2008 1. SÄÄNTÖJEN TARKOITUS 1 2. KÄYTÖN PERIAATTEET

Lisätiedot

KOKKOLAN KAUPUNGIN TIETOTURVAPOLITIIKKA

KOKKOLAN KAUPUNGIN TIETOTURVAPOLITIIKKA KOKKOLAN KAUPUNGIN TIETOTURVAPOLITIIKKA 1 S i v u Kokkolan kaupungin tietoturvapolitiikka 1. JOHDANTO Tietojenkäsittely tukee Kokkolan kaupungin palvelujen tuottamista ja palveluiden tehokkuus riippuu

Lisätiedot

TOIMENPITEET ITPOINT OY ASIAKKAAN HENKILÖTIETOJEN TURVALLISUUDEN VARMISTAMISEKSI

TOIMENPITEET ITPOINT OY ASIAKKAAN HENKILÖTIETOJEN TURVALLISUUDEN VARMISTAMISEKSI TOIMENPITEET ITPOINT OY ASIAKKAAN HENKILÖTIETOJEN TURVALLISUUDEN VARMISTAMISEKSI SELONTEKO EU:N TIETOSUOJA-ASETUS GDPR:N VAATIMUSTEN TOTEUTTAMISTAVOISTA ITPOINT OY:SSA ITpoint Oy toimittaa asiakkaansa

Lisätiedot

Tietoturvapolitiikka. Kunnanhallitus 27.2.2012 42 Tyrnävän kunta

Tietoturvapolitiikka. Kunnanhallitus 27.2.2012 42 Tyrnävän kunta Tietoturvapolitiikka Kunnanhallitus 27.2.2012 42 Tyrnävän kunta 2 SISÄLLYSLUETTELO 1. YLEISTÄ 3 2. POLITIIKAN SOVELTAMINEN JA LAAJUUS 3 3. TIETOTURVAPOLITIIKKA, TAVOITTEET JA PERIAATTEET 4 4. TIETOJEN

Lisätiedot

Liite 2 : RAFAELA -aineiston elinkaaren hallinta

Liite 2 : RAFAELA -aineiston elinkaaren hallinta RAFAELA-hoitoisuusluokitus-jär je 1 Liite 2 : RAFAELA -aineiston elinkaaren hallinta Ohje: Lomake täytetään Tilaajan toimesta ja palautetaan Toimittajalle käyttöoikeussopimuksen mukana. 1. Aineiston omistajuus

Lisätiedot

Tietoturvapolitiikka Porvoon Kaupunki

Tietoturvapolitiikka Porvoon Kaupunki Tietoturvapolitiikka Porvoon Kaupunki 1 Sisältö 1 Johdanto... 3 2 Mitä tietoturvallisuus on?... 4 Tietoturvallisuuden hallinta... 4 Riskienhallinta sekä jatkuvuuden hallinta ja varautuminen... 5 3 Tietoturvallisuustavoitteet...

Lisätiedot

Toimitilojen tietoturva

Toimitilojen tietoturva Toimitilojen tietoturva Toimitilakonseptikoulutus Tuija Lehtinen 18.2.2014 Toimitilaturvallisuus Tarkoittaa toimitilojen fyysistä suojaamista, jonka avulla pyritään turvaamaan organisaation häiriötön toiminta

Lisätiedot

Tietoturvaa verkkotunnusvälittäjille

Tietoturvaa verkkotunnusvälittäjille Tietoturvaa verkkotunnusvälittäjille Verkkotunnusvälittäjän tietoturvaa Verkkotunnusmääräyksen 68/2016 mukaan verkkotunnusvälittäjän on huolehdittava toimintansa tietoturvasta Varmistutaan siitä, että

Lisätiedot

Vastuualueen ja tulosyksikön sisäisen valvonnan ja riskienhallinnan arviointi ja järjestäminen (pohjaehdotus)

Vastuualueen ja tulosyksikön sisäisen valvonnan ja riskienhallinnan arviointi ja järjestäminen (pohjaehdotus) Vastuualueen ja tulosyksikön sisäisen valvonnan ja riskienhallinnan arviointi ja järjestäminen 2012 2014 (pohjaehdotus) Arviointilomakkeiden tarkoitus Kunkin vastuualueen ja tulosyksikön sisäisen valvonnan

Lisätiedot

1. päivä ip Windows 2003 Server ja vista (toteutus)

1. päivä ip Windows 2003 Server ja vista (toteutus) 1. päivä ip Windows 2003 Server ja vista (toteutus) Olette pomosi kanssa tarkastaneet asiakkaan tekemän ja sinun korjaaman suunnitelman ja tehneet oman versionsa siitä. Noudata siis tätä tekemäänne uutta

Lisätiedot

IT-palvelujen ka yttö sa a nnö t

IT-palvelujen ka yttö sa a nnö t IT-palvelujen ka yttö sa a nnö t Tampereen yliopisto Yliopistopalvelut / tietohallinto Rehtorin päätös 28.8.2014. Sisällysluettelo 1 Soveltamisala... 2 2 Käyttövaltuudet ja käyttäjätunnus... 2 2.1 Käyttövaltuudet...

Lisätiedot

Yliopiston johdon (hallintojohtaja) vastuulla on tietoturvallisuuden toteutuminen osana kokonaisturvallisuutta.

Yliopiston johdon (hallintojohtaja) vastuulla on tietoturvallisuuden toteutuminen osana kokonaisturvallisuutta. Itä-Suomen yliopiston tietoturvapolitiikan liitteet 1/6 ITÄ-SUOMEN YLIOPISTON TIETOTURVAPOLITIIKAN LIITTEET LIITE 1: Tietoturvallisuuden vastuut ja organisointi Tässä liitteessä kuvataan tietoturvallisuuteen

Lisätiedot

TIETOSUOJAPOLITIIKKA LAPPIA KONSERNI. Hyväksytty: Yhteistyötoimikunta , asiakohta 28 Yhtymähallitus , asiakohta 103

TIETOSUOJAPOLITIIKKA LAPPIA KONSERNI. Hyväksytty: Yhteistyötoimikunta , asiakohta 28 Yhtymähallitus , asiakohta 103 TIETOSUOJAPOLITIIKKA LAPPIA KONSERNI Hyväksytty:, asiakohta 28, asiakohta 103 Sisällysluettelo 1. Periaatteet... 3 1.1 Henkilötietojen käsittelyn lainmukaisuus... 3 2. Tietosuojan vastuut ja organisointi...

Lisätiedot

Mistä on kyse ja mitä hyötyä ne tuovat?

Mistä on kyse ja mitä hyötyä ne tuovat? Pilvipalvelut Mistä on kyse ja mitä hyötyä ne tuovat? Pilvipalvelut - Mistä on kyse ja mitä hyötyä ne tuovat? Suurin osa kaikista uusista it-sovelluksista ja -ohjelmistoista toteutetaan pilvipalveluna.

Lisätiedot

Tietoturvallisuusliite

Tietoturvallisuusliite Tietoturvallisuusliite [Yhteistyökumppanin nimi] STATUS Laatinut: Tarkastanut ja hyväksynyt: Versio no: Tiedoston nimi: Tallennushakemisto: Pvm SISÄLLYSLUETTELO Sisällysluettelo... 2 1 Määritelmät... 3

Lisätiedot

VTJ-YLLÄPITO. Käyttäjän ohje Kunnat

VTJ-YLLÄPITO. Käyttäjän ohje Kunnat VTJ-YLLÄPITO Käyttäjän ohje Kunnat KÄYTTÄJÄN OHJE 2 (8) Sisällysluettelo 1 Yleistä VTJ-ylläpidon käytöstä...3 1.1 Kuvaukset ja ohjeet...3 1.2 Hallintapalvelut...3 1.3 Roolit...3 1.4 Henkilökohtaiset käyttäjätunnukset

Lisätiedot

Toimintaohjeistus. Tietoturvallisuusohjeistus TIETOTURVASUUNNITELMAT

Toimintaohjeistus. Tietoturvallisuusohjeistus TIETOTURVASUUNNITELMAT TIETOTURVALLISUUDEN KEHITTÄMINEN Opettaja: Tuija Kyrölä 040-5455465 tuija.kyrola@kolumbus.fi Toimintaohjeistus Tietoturvallisuusohjeistus I-TASO II-TASO III-TASO Ylin johto hyväksyy Konsernihallinto valmistelee

Lisätiedot

Kymenlaakson Kyläportaali

Kymenlaakson Kyläportaali Kymenlaakson Kyläportaali Klamilan vertaistukiopastus Tietoturva Tietoturvan neljä peruspilaria 1. Luottamuksellisuus 2. Eheys 3. Saatavuus 4. (Luotettavuus) Luottamuksellisuus Käsiteltävää tietoa ei paljasteta

Lisätiedot

IT-palveluiden käyttöperiaatteet. (työsopimuksen osa)

IT-palveluiden käyttöperiaatteet. (työsopimuksen osa) (työsopimuksen osa) 2 Sivu 2 / 5 Sisältö 1 OHJEEN TARKOITUS... 3 2 KÄYTTÄJÄTUNNUKSET JA SALASANAT... 3 3 SÄHKÖPOSTI... 3 4 TIETOTURVA JA TIETOJEN SUOJAUS... 3 5 TIETOVERKKO, LAITTEISTOT JA OHJELMISTOT...

Lisätiedot

TIETOTURVALLISUUDEN UUDET ULOTTOVUUDET TOIMITILOISSA

TIETOTURVALLISUUDEN UUDET ULOTTOVUUDET TOIMITILOISSA TIETOTURVALLISUUDEN UUDET ULOTTOVUUDET TOIMITILOISSA TOIMITILAPÄIVÄ 21.3.2013 Johtava asiantuntija Fyysinen turvallisuus ja varautuminen Marko Kalliokoski Verohallinto 020 612 5192 etunimi.sukunimi@vero.fi

Lisätiedot

Ohje EU:n yleistä tietosuoja-asetusta on sovellettu alkaen. Asetus määrittää henkilötietoja käsittelevien tahojen roolit:

Ohje EU:n yleistä tietosuoja-asetusta on sovellettu alkaen. Asetus määrittää henkilötietoja käsittelevien tahojen roolit: Lakiyksikkö Vammaisetuusryhmä Ohje 20.7.2018 Kela 61/331/2017 EU:n yleinen tietosuoja-asetus (EU) 2016/679 Ohjeet henkilötietojen käsittelystä kuulovammaisten, kuulonäkövammaisten ja puhevammaisten henkilöiden

Lisätiedot

Turun ammattikorkeakoulu 13.09.2005 1(5) Tietojärjestelmien käyttösäännöt

Turun ammattikorkeakoulu 13.09.2005 1(5) Tietojärjestelmien käyttösäännöt Turun ammattikorkeakoulu 13.09.2005 1(5) TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT Sisällysluettelo: 1 Sääntöjen tarkoitus... 2 2 Käytön periaatteet... 2 3 Käyttöoikeus ja käyttäjätunnukset... 4 4 Käyttöoikeuden

Lisätiedot

Muutoshistoria Versio Laatija Päiväys Muutokset Hyväksynyt 0.9 Juuso Mikkonen

Muutoshistoria Versio Laatija Päiväys Muutokset Hyväksynyt 0.9 Juuso Mikkonen 1 (6) 25.11.2015 Lappeenrannan kaupungin tietoturvapolitiikka 2016 Muutoshistoria Versio Laatija Päiväys Muutokset Hyväksynyt 0.9 Juuso Mikkonen 25.11.2015 Valmis Tietohallintotyöryhmän käsittelyyn. 1.0

Lisätiedot

Sisällysluettelo. Esipuhe... 10. 1 Johdanto... 15. 2 Tietoturvallisuuden rooli yritystoiminnassa... 17

Sisällysluettelo. Esipuhe... 10. 1 Johdanto... 15. 2 Tietoturvallisuuden rooli yritystoiminnassa... 17 Esipuhe...................................................... 10 1 Johdanto............................................... 15 2 Tietoturvallisuuden rooli yritystoiminnassa.............. 17 2.1 Mitä on

Lisätiedot

Eläketurvakeskuksen tietosuojapolitiikka

Eläketurvakeskuksen tietosuojapolitiikka Eläketurvakeskus Tietosuojapolitiikka 1 (5) Eläketurvakeskuksen tietosuojapolitiikka Eläketurvakeskus Tietosuojapolitiikka 2 (5) Sisällysluettelo 1 Yleistä... 3 2 Tietosuojatoimintaa ohjaavat tekijät...

Lisätiedot

Lappeenrannan kaupungin tietoturvaperiaatteet 2016

Lappeenrannan kaupungin tietoturvaperiaatteet 2016 1 (7) Lappeenrannan kaupungin tietoturvaperiaatteet 2016 Muutoshistoria Versio Laatija Päiväys Muutokset Hyväksynyt 0.9 Juuso Mikkonen 25.11.2015 Valmis Tietohallintotyöryhmän käsittelyyn. 1.0 3.12.2015

Lisätiedot

Helpten Oy. Tietosuojaseloste Päivitetty: Päivitetty viimeksi Kattavuus

Helpten Oy. Tietosuojaseloste Päivitetty: Päivitetty viimeksi Kattavuus Helpten Oy Tietosuojaseloste Päivitetty: 20.5.2018 Päivitetty viimeksi 20.5.2018 Kattavuus Tässä tietosuojaselosteessa kerrotaan Helpten Oy:n tietosuojaperiaatteista, tietoturvaa ja tietosuojaa koskevista

Lisätiedot

Kieku-tietojärjestelmä Työasemavaatimukset sla-

Kieku-tietojärjestelmä Työasemavaatimukset sla- Kieku-tietojärjestelmä Työasemavaatimukset -sla- Kieku-tietojärjestelmä 2 (7) Asiakirjan muutoshistoria Versio päiväys tekijä tarkastaja hyväksyjä Muutos 1.0 -sla- Viety dokumentti Palkeiden pohjaan ja

Lisätiedot

FuturaPlan. Järjestelmävaatimukset

FuturaPlan. Järjestelmävaatimukset FuturaPlan Järjestelmävaatimukset 25.1.2017 2.2 Hermiankatu 8 D tel. +358 3 359 9600 VAT FI05997751 33720 Tampere fax. +358 3 359 9660 www.dbmanager.fi i Versiot Versio Päivämäärä Tekijä Kommentit 1.0

Lisätiedot

Pilvipalveluiden arvioinnin haasteet

Pilvipalveluiden arvioinnin haasteet Pilvipalveluiden arvioinnin haasteet Tietoturvallisuus- ja jatkuvuuden hallinnan vaatimukset ICT-hankinnoissa, 12.5.2014 Laura Kiviharju Pilvipalvelut Pilvilaskenta (CloudComputing) tarkoittaa internetissä

Lisätiedot

TIETOTURVA- POLITIIKKA

TIETOTURVA- POLITIIKKA TIETOTURVA- POLITIIKKA Kaupunginhallitus 3.9.2013 216 HAAPAJÄRVEN KAUPUNGIN TIETOTURVAPOLITIIKKA 1. JOHDANTO... 3 2. KATTAVUUS... 3 3. TIETOTURVA... 3 4. TIETOTURVATYÖ... 4 5. ORGANISOINTI JA VASTUUT...

Lisätiedot

REKISTERINPITÄJÄ JA YHTEYSHENKILÖ REKISTERIÄ KOSKEVISSA ASIOISSA Rekisterinpitäjä: Tmi ML-hahmoterapia Yhteyshenkilö: Mikko Lounela Puh:

REKISTERINPITÄJÄ JA YHTEYSHENKILÖ REKISTERIÄ KOSKEVISSA ASIOISSA Rekisterinpitäjä: Tmi ML-hahmoterapia Yhteyshenkilö: Mikko Lounela Puh: REKISTERINPITÄJÄ JA YHTEYSHENKILÖ REKISTERIÄ KOSKEVISSA ASIOISSA Rekisterinpitäjä: Tmi ML-hahmoterapia Yhteyshenkilö: Mikko Lounela Puh: 0505490789 Sp: mikko.lounela@hahmoterapia.com REKISTERIN NIMI Tmi

Lisätiedot

Yleistä hallinnollisesta tietoturvallisuudesta. Tukikoulutus joulukuu 2007 Tuija Lehtinen

Yleistä hallinnollisesta tietoturvallisuudesta. Tukikoulutus joulukuu 2007 Tuija Lehtinen Yleistä hallinnollisesta tietoturvallisuudesta Tukikoulutus joulukuu 2007 Tuija Lehtinen Tieto Tieto on suojattava kohde, jolla on tietty arvo organisaatiossa Tieto voi esiintyä monessa muodossa: painettuna

Lisätiedot

TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT

TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT Tietojärjestelmien käyttösäännöt ovat osa Humanistisen ammattikorkeakoulun tietohallinnon laatimaa säännöstöä. Nämä säännöt koskevat Humanistisen ammattikorkeakoulun opiskelijoita, henkilökuntaa ja kaikkia

Lisätiedot

Tietoturva. opettaja Pasi Ranne Luksia, Länsi-Uudenmaan koulutuskuntayhtymä Pasi Ranne sivu 1

Tietoturva. opettaja Pasi Ranne Luksia, Länsi-Uudenmaan koulutuskuntayhtymä   Pasi Ranne sivu 1 Tietoturva opettaja Pasi Ranne Luksia, Länsi-Uudenmaan koulutuskuntayhtymä email: pasi.ranne@luksia.fi sivu 1 Miksi tietoturvallisuus on tärkeää? Yksi vakava uhka on verkkojen ja sähköpostin kautta leviävät

Lisätiedot

LAURA TM -rekrytointijärjestelmän tietoturva. Markku Ekblom Teknologiajohtaja Uranus Oy

LAURA TM -rekrytointijärjestelmän tietoturva. Markku Ekblom Teknologiajohtaja Uranus Oy LAURA TM -rekrytointijärjestelmän tietoturva Markku Ekblom Teknologiajohtaja Uranus Oy 17.1.2014 Toimintaympäristö Uranus on Suomessa perustettu, Suomessa toimiva ja suomalaisessa omistuksessa oleva yritys.

Lisätiedot

SELVITYS TIETOJEN SUOJAUKSESTA

SELVITYS TIETOJEN SUOJAUKSESTA 1 (5) Väestötietojärjestelmästä ja Väestörekisterikeskuksen varmennepalveluista annetun lain (661/2009) 44 :n mukainen selvitys tietojen SELVITYS TIETOJEN SUOJAUKSESTA Määritelmät Tämä selvitys koskee

Lisätiedot

Kolmannen vuoden työssäoppiminen (10 ov)

Kolmannen vuoden työssäoppiminen (10 ov) Kolmannen vuoden työssäoppiminen (10 ov) 1. Palvelujen käyttöönotto ja tuki (5 ov) Ammattitaitovaatimukset tai tutkinnon suorittaja osaa asentaa ja vakioida työasemalaitteiston, sovellusohjelmat sekä tietoliikenneyhteydet

Lisätiedot

HELSINGIN KAUPUNKI MUISTIO Numero 1 TALOUS- JA SUUNNITTELUKESKUS Tietotekniikkaosasto 13.11.2012

HELSINGIN KAUPUNKI MUISTIO Numero 1 TALOUS- JA SUUNNITTELUKESKUS Tietotekniikkaosasto 13.11.2012 HELSINGIN KAUPUNKI MUISTIO Numero 1 13.11.2012 HELMI-EXTRANET-KÄYTTÖPOLITIIKKA SISÄLTÖ 1 Extranet-tunnuksen käyttöpolitiikka 2 Käyttäjätunnusten myöntöperusteet 3 Salasanat Käyttäjätunnuksen hyväksyttävä

Lisätiedot

TIETOTURVAPOLITIIKKA

TIETOTURVAPOLITIIKKA TUUSULAN KUNNANSÄÄDÖSKOKOELMA TIETOTURVAPOLITIIKKA Kunnanhallitus XX.X.2018 XXX Voimaantulopv. X.X.2018 Tuusulan kunta PL60 www.tuusula.fi 04301 Tuusula puh. (09) 87 181 Sisällys 1 Johdanto... 3 2 Mitä

Lisätiedot

Tietoturva- ja tietosuojapolitiikka

Tietoturva- ja tietosuojapolitiikka HYRYNSALMEN KUNTA Tietoturva- ja tietosuojapolitiikka voimassa 1.9.2018 alkaen luonnos 9.8.2018 Hyrynsalmen kunta Tietoturva- ja tietosuojapolitiikka Sisällysluettelo: 1. Johdanto... 2 2. Tietoturvallisuus...

Lisätiedot

Mobiililaitteiden ja sovellusten tietoturvallisuus mihin tulee kiinnittää huomiota?

Mobiililaitteiden ja sovellusten tietoturvallisuus mihin tulee kiinnittää huomiota? Mobiililaitteiden ja sovellusten tietoturvallisuus mihin tulee kiinnittää huomiota? Sisällys Tietoturvauhkia Sovellusten tietoturvallisuus» 1. Sovelluskaupat» 2. Sovelluksen tekijä» 3. Käyttöoikeudet»

Lisätiedot

JYVÄSKYLÄN KAUPUNKIKONSERNIN TIETOTURVAPOLITIIKKA

JYVÄSKYLÄN KAUPUNKIKONSERNIN TIETOTURVAPOLITIIKKA JYVÄSKYLÄN KAUPUNKI Tietohallinto JYVÄSKYLÄN KAUPUNKIKONSERNIN TIETOTURVAPOLITIIKKA VERSIO 1.0 11.5.2009 SISÄLLYSLUETTELO 1 JOHDANTO... 1 2 KATTAVUUS... 1 3 MITÄ TIETOTURVA ON... 1 4 MIKSI TIETOTURVAA...

Lisätiedot

Kunnallisen toiminnan periaatteet, määritelty ja toimitaanko niiden mukaisesti? 3 strategialähtöiset

Kunnallisen toiminnan periaatteet, määritelty ja toimitaanko niiden mukaisesti? 3 strategialähtöiset Laukaan kunta/ tekninen osasto e Ei sovellettavissa 2016 1 Välttävästi 2 Tyydyttävästi 3 Hyvin Sisäisen valvonnan ja riskienhallinnan arviointimalli 4 Erinomaisesti Johtamistapa ja valvontakulttuuri Arvio

Lisätiedot

Vihdin kunnan tietosuoja- ja tietoturvapolitiikka

Vihdin kunnan tietosuoja- ja tietoturvapolitiikka Vihdin kunnan tietosuoja- ja tietoturvapolitiikka Kunnanhallitus Kunnan johtoryhmä Sisällys 1 Johdanto... 2 2 Mitä tietosuoja ja tietoturvallisuus ovat?... 2 2.1 Tietosuoja on perustuslain suojaamaa yksityisyyden

Lisätiedot

työssäoppimispaikan työtehtävissä toimiminen ammattiosaamisen näytön suorittaminen näyttösuunnitelman mukaan

työssäoppimispaikan työtehtävissä toimiminen ammattiosaamisen näytön suorittaminen näyttösuunnitelman mukaan 1(7) TYÖSSÄOPPIMINEN JA AMMATTIOSAAMISEN NÄYTTÖ Tutkinnon osa: Palvelujen käyttöönotto ja tuki Tutkinnon osaan kuuluvat opinnot: Työasemaympäristön suunnittelu ja toteuttaminen Kouluttaminen ja asiakastuki

Lisätiedot

VISUAALINEN TIETOTURVASUUNNITELMA PENTTI LIIKANEN

VISUAALINEN TIETOTURVASUUNNITELMA PENTTI LIIKANEN VISUAALINEN TIETOTURVASUUNNITELMA PENTTI LIIKANEN TYÖASEMAN TURVAAMINEN ERI TAVOIN Omissa koneissani tärkeimmät tiedot ovat korvaamattomia Omat tiedostot: kuvat, videot, tekstit, opiskelutehtävien vastaukset.

Lisätiedot

Tietoturva-asetus ja sen vaikutukset rekisterien ylläpitoon ja tietoluovutuksiin A-P Ollila 1

Tietoturva-asetus ja sen vaikutukset rekisterien ylläpitoon ja tietoluovutuksiin A-P Ollila 1 Tietoturva-asetus ja sen vaikutukset rekisterien ylläpitoon ja tietoluovutuksiin 12.12.2011 A-P Ollila 1 Taustaa Tiedon merkitys yhteiskunnassa ja viranomaisten toiminnassa korostuu kaiken aikaa. Viranomaisten

Lisätiedot

KESKI-POHJANMAAN IT-ALUEKESKUS. KPA:n TIETOTURVAPOLITIIKKA 2012 ja tietoturvamääräykset

KESKI-POHJANMAAN IT-ALUEKESKUS. KPA:n TIETOTURVAPOLITIIKKA 2012 ja tietoturvamääräykset KESKI-POHJANMAAN IT-ALUEKESKUS KPA:n TIETOTURVAPOLITIIKKA 2012 ja tietoturvamääräykset Versio 1.2 Versio 2.0 20.3.2012 / MTU 26.3.2012 / MTU 1. TIETOTURVALLISUUS - MITÄ SE ON Tietoturvallisuuteen kuuluvat

Lisätiedot

TIETOTURVATASOVAATIMUKSET HANKINNOISSA

TIETOTURVATASOVAATIMUKSET HANKINNOISSA TIETOTURVATASOVAATIMUKSET HANKINNOISSA Mikäli muuta ei mainita, Toimittajan (ei Asiakkaan) tulee suorittaa tässä taulukossa kuvatut toimenpiteet, jotka kohdistuvat hankinnan kohteeseen eli palveluun. Tietoturvatasoj

Lisätiedot

Olemme sitoutuneet suojaamaan asiakkaidemme yksityisyyttä ja tarjoamme mahdollisuuden vaikuttaa henkilötietojen käsittelyyn.

Olemme sitoutuneet suojaamaan asiakkaidemme yksityisyyttä ja tarjoamme mahdollisuuden vaikuttaa henkilötietojen käsittelyyn. Asiakasrekisterin tietosuojaseloste Yleistä Olemme sitoutuneet suojaamaan asiakkaidemme yksityisyyttä ja tarjoamme mahdollisuuden vaikuttaa henkilötietojen käsittelyyn. Kerromme tässä henkilötietojen käsittelystämme

Lisätiedot

Tietosuojaseloste. Trimedia Oy

Tietosuojaseloste. Trimedia Oy Tietosuojaseloste Trimedia Oy www.trimedia.fi info@trimedia.fi +358 44 535 7215 1 Tietosuojaseloste 1. Rekisterin pitäjä Yritys valvoo antamiasi tietoja ja on vastuussa henkilötiedoista tietosuojalain

Lisätiedot

Sopimus henkilötietojen käsittelystä (DPA Data Processing Agreement)

Sopimus henkilötietojen käsittelystä (DPA Data Processing Agreement) Sivu 1 / 6 Sopimus henkilötietojen käsittelystä (DPA Data Processing Agreement) Osapuolet Rekisterinpitäjä (asiakas) Kirjoita tähän rekisterinpitäjän tiedot ja nimetyn tietosuojavastaavan tiedot yhteystietoineen.

Lisätiedot

1.3. Tämä liite sekä henkilötietojen käsittelyn kuvaus -liite korvaavat aiemman sopimukseen liitetyn Tietosuojaliitteen.

1.3. Tämä liite sekä henkilötietojen käsittelyn kuvaus -liite korvaavat aiemman sopimukseen liitetyn Tietosuojaliitteen. LiiteSopimusliite JAR1825129 Henkilötietojen käsittelyn ehdot 29.11.201822.10.2018 1 (5) JARDno-2017-1652 1. Yleistä 1.1. Tämä sopimusliite Henkilötietojen käsittelyn ehdot on osa Sopimusta työterveyshuollon

Lisätiedot

sekä yksittäistä atk-laitetta tai -laitteistoa että niiden muodostamaa kokonaisuutta

sekä yksittäistä atk-laitetta tai -laitteistoa että niiden muodostamaa kokonaisuutta LIITE 2 Kotimaisten kielten tutkimuskeskuksen tietojärjestelmien ja tietoliikenneverkon käytön säännöt Sisältö 1. Yleistä 2. Käytön periaatteet 3. Käyttäjän asema 4. Käyttäjätunnukset ja salasanat 5. Asianmukainen

Lisätiedot

Väestörekisterikeskuksen vaatimukset organisaation rekisteröijälle ja rekisteröintipisteelle varmennetoiminnassa

Väestörekisterikeskuksen vaatimukset organisaation rekisteröijälle ja rekisteröintipisteelle varmennetoiminnassa Väestörekisterikeskuksen vaatimukset organisaation rekisteröijälle ja rekisteröintipisteelle varmennetoiminnassa Sisällysluettelo 1 Yleistä... 3 2 Rekisteröijä... 3 3 Rekisteröintipiste... 4 4 Rekisteröintipisteen

Lisätiedot

työssäoppimispaikan työtehtävissä toimiminen ammattiosaamisen näytön suorittaminen näyttösuunnitelman mukaan. Ammattitaidon osoittamistavat

työssäoppimispaikan työtehtävissä toimiminen ammattiosaamisen näytön suorittaminen näyttösuunnitelman mukaan. Ammattitaidon osoittamistavat 1(6) TYÖSSÄOPPIMINEN JA AMMATTIOSAAMISEN NÄYTTÖ Tutkinnon osa: Palvelinohjelmistojen ja virtualisointi 15 osp Työssäoppimisen keskeinen sisältö: työtehtävien suunnittelu ja valmistelu oman työn ja työn

Lisätiedot

ANVIA ONLINE BACKUP ASENNUSOPAS 1(7) ANVIA ONLINE BACKUP ASENNUSOPAS 1.0

ANVIA ONLINE BACKUP ASENNUSOPAS 1(7) ANVIA ONLINE BACKUP ASENNUSOPAS 1.0 1(7) ANVIA ONLINE BACKUP Asioita, jotka tulee huomioida ennen asennusta! Koska palvelu sisältää myös sharing-ominaisuuden, on asiakas itse vastuussa millaisia tiedostoja palvelimelle varmuuskopioi ja kenelle

Lisätiedot

Parik säätiön tietosuojaseloste

Parik säätiön tietosuojaseloste Parik säätiön tietosuojaseloste Sisällysluettelo 1. Rekisterin nimi... 2 2. Rekisterinpitäjä... 2 3. Rekisterin vastuuhenkilö... 2 4. Rekisteriasioita hoitava(t) henkilö(t)... 2 5. Rekisterin käyttötarkoitus...

Lisätiedot

Henkilörekisteriseloste/tietosuojaseloste Henkilötietolaki (523/1999) 10 ja 24 Laatimispvm: , päivitetty

Henkilörekisteriseloste/tietosuojaseloste Henkilötietolaki (523/1999) 10 ja 24 Laatimispvm: , päivitetty Henkilörekisteriseloste/tietosuojaseloste Henkilötietolaki (523/1999) 10 ja 24 Laatimispvm: 17.12.2013, päivitetty 26.4.2017 1. Rekisterin nimi Optima verkko-oppimisympäristö 2. Rekisterinpitäjä Jyväskylän

Lisätiedot

Lieksan kaupungin tietoturva- ja tietosuojapolitiikka 2019

Lieksan kaupungin tietoturva- ja tietosuojapolitiikka 2019 Lieksan kaupungin tietoturva- ja 2019 2 (8) Sisällys Johdanto... 3 Käsitteet... 3 Tavoitteet... 5 Toteutus... 5 Organisointi ja vastuut... 6 Riskienhallinta... 7 Seuranta ja valvonta... 7 Dokumentit ja

Lisätiedot

WEIKKA. Asennus opas. Hannu-Matti Lemettinen HML Productions 2009-2011

WEIKKA. Asennus opas. Hannu-Matti Lemettinen HML Productions 2009-2011 WEIKKA Asennus opas Hannu-Matti Lemettinen WEIKKA OHJELMAN ASENNUS Weikka ohjelman asennuksessa tarvitaan kaksi tiedostoa. Setup.exe sekä Weikka.msi tiedostot. Asennus käynnistetään suorittamalla (kaksoisnapsautus)

Lisätiedot

Laatua ja tehoa toimintaan

Laatua ja tehoa toimintaan Laatua ja tehoa toimintaan Tietoturvallisuus osana laatua Kuntamarkkinat 12.9.2013 Aapo Immonen, Senior Manager, FCG konsultointi Oy 5.9.2013 Page 1 Sisältö Tavoitteet Tietoturvallisuutta ohjaavat tekijät

Lisätiedot

Tietoturvapolitiikka turvallisuuden perusta

Tietoturvapolitiikka turvallisuuden perusta Tietoturvapolitiikka turvallisuuden perusta TkT Pekka Jäppinen Lappeenrannan Teknillinen yliopisto PROSTEK-yhteistyöfoorumi 18.4.2013 18.4.2013 Pekka Jäppinen Turvallisuus on yhtä vahva kuin sen heikoin

Lisätiedot

Yleinen ohjeistus Windows tehtävään

Yleinen ohjeistus Windows tehtävään Yleinen ohjeistus tehtävään Yleiset ohjeet: Jollei muuten ohjeisteta, käytä aina salasanana Qwerty7 Tämä salasana on myös käyttäjän salasana valmiiksi asennetuissa palvelimissa, ellei muuta mainita. Palvelimien

Lisätiedot

Tietosuojapolitiikka. Arter Oy. Tietosuojaryhmä Arter Oy. Valimotie Helsinki

Tietosuojapolitiikka. Arter Oy. Tietosuojaryhmä Arter Oy. Valimotie Helsinki Tietosuojapolitiikka Tietosuojaryhmä Tietosuojapolitiikka 1(6) Sisällys 1 TIETOSUOJAPOLITIIKKA... 2 1.1 Toimintaperiaatteemme... 2 1.2 Avoimuus rekisteröityjä kohtaan... 2 2 TIETOTURVA... 3 3 TIETOJEN

Lisätiedot

Tietoturvavastuut Tampereen yliopistossa

Tietoturvavastuut Tampereen yliopistossa Tietoturvavastuut Tampereen yliopistossa Hyväksytty Tampereen yliopiston Yliopistopalvelujen johtoryhmässä 10.5.2016 Korvaa 18.10.2002 hyväksytyn vastaavan dokumentin. Tulee voimaan hyväksymispäivänä.

Lisätiedot

SALON SEUDUN KOULUTUSKUNTAYHTYMÄN SISÄISEN VALVONNAN JA RISKIENHALLINNAN PERUSTEET

SALON SEUDUN KOULUTUSKUNTAYHTYMÄN SISÄISEN VALVONNAN JA RISKIENHALLINNAN PERUSTEET SALON SEUDUN KOULUTUSKUNTAYHTYMÄN SISÄISEN VALVONNAN JA RISKIENHALLINNAN PERUSTEET Hall. 01.04.2014 Valt. 29.04.2014 1 Voimaantulo 01.07.2014 1 Lainsäädännöllinen perusta ja soveltamisala Kuntalain 13

Lisätiedot

Verkkopalkan palvelukuvaus

Verkkopalkan palvelukuvaus 27.1.2012 1 (6) Verkkopalkan palvelukuvaus 27.1.2012 2 (6) Sisällysluettelo 1 Johdanto... 3 2 Verkkopalkka-palvelun toiminta palkanmaksajalle... 3 3 Verkkopalkan käyttöönotto... 4 4 Verkkopalkka-palvelun

Lisätiedot

Virtu tietoturvallisuus. Virtu seminaari 18.3.2014

Virtu tietoturvallisuus. Virtu seminaari 18.3.2014 Virtu tietoturvallisuus Virtu seminaari 18.3.2014 Sisältö Virtu edistää tietoturvallisuutta Tietoturvallisuus Valtorin palveluissa Tietoturvavaatimukset luottamusverkostoon liityttäessä 2 Kertakirjautuminen

Lisätiedot

Rekisteri- ja tietosuojaseloste

Rekisteri- ja tietosuojaseloste Rekisteri- ja tietosuojaseloste TÄMÄ ON CORELLIA HELSINKI OY:N HENKILÖTIETOLAIN (10 JA 24 ) JA EU:N YLEISEN TIETOSUOJA-ASETUKSEN (GDPR) MUKAINEN REKISTERI- JA TIETOSUOJASELOSTE. LAADITTU 14.5.2018. VIIMEISIN

Lisätiedot

Rekisteri- ja tietosuojaseloste

Rekisteri- ja tietosuojaseloste Rekisteri- ja tietosuojaseloste Mökkilaiturilla -mobiilisovelluksen asiakasrekisteri 1. Rekisterinpitäjä Helsingin yliopiston Ruralia-instituutti Lönnrotinkatu 7, 3. krs 50100 Mikkeli 2. Rekisteristä vastaava

Lisätiedot

Henkilökohtaista käyttäjäystävällistä tietoturvaa! NTG Solo Secure

Henkilökohtaista käyttäjäystävällistä tietoturvaa! NTG Solo Secure Henkilökohtaista käyttäjäystävällistä tietoturvaa! NTG Solo Secure Kuinka moneen tietovuotoon teidän yrityksellänne on varaa? Palomuurit ja VPN ratkaisut suojelevat yritystä ulkopuolisia uhkia vastaan,

Lisätiedot

ARVIOINTISUUNNITELMA Sivu 1/7

ARVIOINTISUUNNITELMA Sivu 1/7 Ammattitaidon osoittamistavat: Ammattiosaamisen työprosessin hallinta työmenetelmien, -välineiden ja materiaalin hallinta työn perustana olevan tiedon hallinta elinikäisen oppimisen avaintaidot Ammattitaitovaatimukset:

Lisätiedot

TIETOJA ASIAKKUUKSIIN LIITTYVIEN HENKILÖTIETOJEN KÄSITTELYSTÄ

TIETOJA ASIAKKUUKSIIN LIITTYVIEN HENKILÖTIETOJEN KÄSITTELYSTÄ TIETOSUOJASELOSTE 1 TIETOJA ASIAKKUUKSIIN LIITTYVIEN HENKILÖTIETOJEN KÄSITTELYSTÄ Rekisterinpitäjä Tämä seloste sisältää EU:n yleisen tietosuoja-asetuksen 13 ja 14 artiklan edellyttämiä tietoja henkilötiedoista,

Lisätiedot

Tietosuoja- ja rekisteriseloste

Tietosuoja- ja rekisteriseloste Tietosuoja- ja rekisteriseloste Evästeet Aparnasremontit.fi kerää joitakin käyttäjäkohtaisia tietoja käyttämällä evästeitä ( cookies ). Eväste on vierailijan selaimelle lähetettävä pieni tekstitiedosto,

Lisätiedot

Tietoturvallisuuden kokonaisvaltainen hallinta Heikki O. Penttinen Castilsec Oy.

Tietoturvallisuuden kokonaisvaltainen hallinta Heikki O. Penttinen Castilsec Oy. Tietoturvallisuuden kokonaisvaltainen hallinta 3.12.2015 Heikki O. Penttinen Castilsec Oy Tietoturvallisuuden päätavoitteet organisaatioissa Tietoturvallisuuden oikean tason varmistaminen kokonaisvaltaisesti

Lisätiedot

Siilinjärven kunnan Opetusverkon käyttösäännöt. Siilinjärven kunta Tietotekniikkapalvelut Jukka Simola

Siilinjärven kunnan Opetusverkon käyttösäännöt. Siilinjärven kunta Tietotekniikkapalvelut Jukka Simola Siilinjärven kunnan Opetusverkon käyttösäännöt Siilinjärven kunta Opetusverkon käyttösäännöt 1 (7) Johdanto Tässä asiakirjassa kuvataan Siilinjärven kunnan ylläpitämän, ensisijaisesti kunnan opetustoimen

Lisätiedot

Peruspalvelukuntayhtymä Kallio TIETOSUOJAPOLITIIKKA. Yhtymähallitus 10.4.2014 41

Peruspalvelukuntayhtymä Kallio TIETOSUOJAPOLITIIKKA. Yhtymähallitus 10.4.2014 41 Peruspalvelukuntayhtymä Kallio TIETOSUOJAPOLITIIKKA Johdanto Tietosuojapolitiikassa kuvataan henkilöön liittyvien henkilötietojen tai muiden luottamuksellisten tietojen käytön periaatteet ja menetelmät

Lisätiedot

Korkeakoulujen valtakunnallinen tietovaranto. Ilmari Hyvönen

Korkeakoulujen valtakunnallinen tietovaranto. Ilmari Hyvönen Korkeakoulujen valtakunnallinen tietovaranto Ilmari Hyvönen 8.4.2014 Aiheita Tietovarannon käyttöönotto ja ohjaus Tietovaranto tiedonvälityspalveluna Yhteentoimivuuden edistäminen tietovarannon avulla

Lisätiedot

Henkilörekisteriseloste/tietosuojaseloste Henkilötietolaki (523/1999) 10 ja 24 Laatimispvm: päivitetty

Henkilörekisteriseloste/tietosuojaseloste Henkilötietolaki (523/1999) 10 ja 24 Laatimispvm: päivitetty Henkilörekisteriseloste/tietosuojaseloste Henkilötietolaki (523/1999) 10 ja 24 Laatimispvm: 12.4.2017 päivitetty 19.12.2017 1. Rekisterin nimi Secapp-turvallisuus- ja viestintäjärjestelmä 2. Rekisterinpitäjä

Lisätiedot

Lokitietojen käsittelystä

Lokitietojen käsittelystä Lokitietojen käsittelystä ylitarkastaja Sari Kajantie/KRP Esityksen lähtökohdista Tavoitteena lisätä ymmärrystä kriteereistä, joilla lokien käsittelytavat tulisi määritellä jotta pystytte soveltamaan käsittelytapoja

Lisätiedot

Asiakkaan on hyväksyttävä tämän tietosuojaselosteen ehdot käyttääkseen Samppalinnan Kesäteatterin palveluita.

Asiakkaan on hyväksyttävä tämän tietosuojaselosteen ehdot käyttääkseen Samppalinnan Kesäteatterin palveluita. Samppalinnan Kesäteatterin tietosuojaseloste Asiakkaan on hyväksyttävä tämän tietosuojaselosteen ehdot käyttääkseen Samppalinnan Kesäteatterin palveluita. Selosteella informoimme asiakkaitamme heidän henkilötietojensa

Lisätiedot

Tietopalveluiden sisältö ja vastuunjako

Tietopalveluiden sisältö ja vastuunjako Tietopalveluiden sisältö ja vastuunjako Seuraavassa konkretisoidaan palvelualuetarkkuudella toiminnallista vastuunjakoa toimittajan ja tilaajan välillä. 1. HelpDesk-palvelu Tietopalveluiden tuottama käyttäjätuki

Lisätiedot

Karkkilan kaupungin tietoturvapolitiikka

Karkkilan kaupungin tietoturvapolitiikka Karkkilan kaupungin tietoturvapolitiikka Kaupunginhallitus 25.9.2017 Kaupungin johtoryhmä 18.4.2017 Yhteistyöryhmä 7.6.2017 Tietohallinnon ohjausryhmä (Kartio) 13.12.2016 Sisällys 1 Johdanto... 2 2 Mitä

Lisätiedot

Mihin tarkoitukseen henkilötietojani kerätään ja käsitellään?

Mihin tarkoitukseen henkilötietojani kerätään ja käsitellään? TIETOSUOJASELOSTE Yleistä Jotta voimme palvella sinua parhaamme mukaan, edellyttää se että keräämme ja käsittelemme joitakin sinua koskevia tietoja. Arvostamme kuitenkin yksityisyyttäsi ja olemme sitoutuneet

Lisätiedot

Henkilötietolain (521/1999) 10 ja 24 :ssä säädetyistä tiedoista koostuva tietosuojaseloste. Tietosuojaseloste on laadittu

Henkilötietolain (521/1999) 10 ja 24 :ssä säädetyistä tiedoista koostuva tietosuojaseloste. Tietosuojaseloste on laadittu TIETOSUOJASELOSTE Henkilötietolain (521/1999) 10 ja 24 :ssä säädetyistä tiedoista koostuva tietosuojaseloste. Tietosuojaseloste on laadittu 30.4.2018. REKISTERINPITÄJÄ Rekisterinpitäjänä toimii: Tili-Saarimaa

Lisätiedot