KAINUUN ALUEVERKON TIETOTURVALLISUUS-PERI- AATTEET

Koko: px
Aloita esitys sivulta:

Download "KAINUUN ALUEVERKON TIETOTURVALLISUUS-PERI- AATTEET"

Transkriptio

1 Kainuun maakunta kuntayhtymä Kainuun alueverkon Kainuun Alueverkko tietoturvallisuusperiaatteet Tietohallinto Tietoturvaprojekti KAINUUN ALUEVERKON TIETOTURVALLISUUS-PERI- AATTEET

2 SISÄLLYSLUETTELO JOHDANTO 3 2 KÄSITTEITÄ 4 3 TIETOTURVASUUNNITTELUN PERUSTEET Tietoturvallisuusperiaatteiden tarkoitus Tietoturvallisuusvaatimukset Tietoturvallisuustoimintaa ohjaavat säännökset Tietoturvallisuuteen kohdistuvat uhkat 7 4 KAINUUN ALUEVERKON TIETOTURVALLISUUSPERIAATTEET (PERUSTIETO- TURVALLISUUS) 8 5 TIETOTURVALLISUUSPERIAATTEET OSA-ALUEITTAIN Hallinnollinen tietoturvallisuus Henkilöstöturvallisuus Fyysinen turvallisuus Tietoliikenneturvallisuus Laitteistoturvallisuus Ohjelmistoturvallisuus Tietoaineistoturvallisuus Käyttöturvallisuus Suojattavien kohteiden luokitus ja valvonta Pääsyoikeuksien valvonta 19 6 VASTUUT, VALTUUDET JA VALVONTA 19 7 TIETOTURVALLISUUSTOIMINNAN ORGANISOINTI 22 8 TIETOTURVAKOULUTUS JA TIETOTURVAOHJEET Tietoturvallisuuskoulutus Tietoturvallisuusohjeet 24 9 TOIMINNAN JATKUVUUDEN HALLINTA (JATKUVUUSSUUNNITELMAT) TOIMINTA POIKKEUSTILANTEISSA (POIKKEUSOLOJEN VALMIUSSUUNNITEL- MA) 27 2

3 KAINUUN ALUEVERKON TIETOTURVALLISUUSPERIAATTEET Kainuun maakunta kuntayhtymän hallinnoiman Kainuun alueverkon tietoturvallisuusperiaatteisiin sitoutuneet toimintayksiköt ovat Hyrynsalmen kunta, Kajaa nin kaupunki, Kuhmon kaupunki, Paltamon kunta, Puolangan kunta, Ristijärven kunta, Sotkamon kunta, Suomussalmen kunta, Vuolijoen kunta sekä Kainuun maakunta -kuntayhtymä. Jatkossa näistä käytetään yhteisnimitystä Kainuun alueverkon toimijat. 1 JOHDANTO Kainuun alueverkon tietoturvallisuusperiaatteet (-politiikka, -linjaukset) on Kai nuun alueverkon toimijoiden hyväksymä ja vahvistama tietoturvallisuuden toteu tuksen perusperiaate, jota noudatetaan Kainuun alueverkon toimintayksiköissä. Tietoturvallisuusperiaatteiden toimeenpano hoidetaan tarkennetuilla määräyksil lä, tietoturvallisuusohjeilla ja -suosituksilla. Kainuun alueverkon toimijoiden toiminta on hyvin riippuvainen keskeisten tieto jen saatavuudesta, oikeellisuudesta ja käytettävyydestä sekä tietotekniikan toimivuudesta. Toimintaan liittyvät tiedot ovat sähköisessä muodossa alueverkos sa. Tämän vuoksi tietoturvallisuuden merkitys on toiminnan laadun ja jatkuvuu den kannalta erittäin tärkeä. Tietoturvallisuuden kehittäminen vaatii jatkuvia tietoturvallisuustoimenpiteitä sekä niiden toteuttamiseen ja ylläpitoon liittyviä ta lousja henkilöstöresursseja. Tietoturvallisuustyö on osa toiminnan kehittämistä ja toiminnan laatua. Kainuun alueverkon toimijoiden ja niiden yksiköiden tulee huolehtia siitä, että tietoturvallisuus ja tietojen sekä asiakirjojen suojaaminen toteutuvat omassa organisaatiossa ja myös hankittaessa palveluita organisaation ulkopuolelta. Tehtäväksianto ulkopuoliselle toimijalle ei vapauta käyttäjää velvoitteestaan huoleh tia tietoturvallisuudesta, eikä vastuuta voi siirtää yksinomaan toimeksisaajalle. Kokonaisvastuu tietoturvallisuudesta on aina asianomaisen toimijan johdolla. Kainuun alueverkon toimijat vastaavat alueverkkoinfrastruktuurin tietoturvallisuudesta. 3

4 Turvallisuusvaatimukset yksilöidään suorittamalla järjestelmällinen turvallisuusriskien arviointi määrävälein tai suurehkojen muutosten yhteydessä. Turvamekanismeihin sijoitetut varat tulee mitoittaa suhteessa turvajärjestelyjen epäonnistumisesta aiheutuneiden menetysten suuruuteen. Riskianalyysimenetelmiä sovelletaan koko Kainuun alueverkon toimijaorganisaatioihin tai vain osaan sii tä, mutta myös yksittäisiin tietojärjestelmiin, määriteltyihin järjestelmäkompo nentteihin tai palveluihin. 2 KÄSITTEITÄ Tietoturvallisuus on 1. Asiaintila, jossa tietojen, tietojärjestelmien ja tietoliikenteen luottamuksellisuuteen, eheyteen ja käytettävyyteen kohdistuvat uhat eivät aiheuta merkittävää riskiä. 2. Keinojen ja toimenpiteiden kokonaisuus, joiden avulla pyritään varmistamaan tietoturvallisuus niin normaali- kuin poikkeusoloissa. Tietoturvallisuudella tarkoitetaan siis tietojen, järjestelmien, palveluiden ja tietoliikenteen asianmukaista suojaamista sekä hallinnollisilla, teknisillä ja muilla toimenpiteillä. Tietojen luottamuksellisuutta, eheyttä ja käytettävyyttä turvataan laitteisto- ja ohjelmistovikojen, luonnontapahtumien sekä tahallisten, tuottamuksellisten tai tapaturmaisten tekojen aiheuttamilta uhilta ja vahingoilta. Tietoturvallisuustoimet koskevat kaikkea sähköisessä, audiovisuaalisessa, suullisessa ja kirjallisessa muodossa olevaa tiedon käsittelyä, siirtoa ja säilyttämistä. Tietoturvallisuus on kiinteä ja keskeinen osa organisaation koko toimintaa ja koskee koko henkilöstöä. Tietoturvallisuuden varmistaminen ja kehittäminen edellyttävät jatkuvaa kehitystyötä ohjeistuksen, toimeenpanon ja henkilöstön osaamisen osalta. Tietoturvallisuus on myös keskeinen osa organisaation toiminnan ja tietojenkäsittelyn laatutyötä ja varmistamista. Lisäksi on otettava huomioon, että normaalioloissa luodaan perusta poikkeusolojen toiminnoille. 4

5 Tietosuoja 1. Tietojen valtuudettoman saannin estäminen ja tietojen luottamuksellisuuden säilyttäminen. 2. Henkilötietojen suojaaminen valtuudettomalta tai henkilöä vahingoittavalta käytöltä. Tietosuoja tarkoittaa tietosuojalainsäädäntöön kirjoitetussa merkityksessä sitä, että henkilötietojen käsittely on turvattava ja henkilötiedot on suojattava asiatto malta käsittelyltä. Henkilötiedot on lain mukaan pidettävä salassa asiattomilta ja ulkopuolisilta (luottamuksellisuus), henkilötietojen oikeellisuus on varmistettava (eheys), henkilötietoja ei saa tuhota tai käsitellä asiattomasti (eheys, käytettä vyys), merkittävien henkilötietojen on oltava käytettävissä (käytettävyys). Lisäksi tietosuojalainsäädäntö antaa rekisteröidyille monia oikeuksia, jotka koskevat hänen tietojensa rekisteröintiä, käsittelyä ja käyttöä. Tietosuojaa voidaan loukata väärien tietojen käytöllä, tietojen väärällä käytöllä, merkittäviä tietoja ei ole käytettävissä tai niitä ei käytetä. Tietosuoja siis sisältää tietoturvan keskeisimmät ulottuvuudet. Lisäksi tietosuo jaan kuuluu monia elementtejä, joihin tietoturva ei ota kantaa. Vastaavasti tieto turva sisältää lukuisia osatekijöitä, jotka vain välillisesti vaikuttavat tietosuojaan. Tietosuojasta on laadittu Kainuun maakunta -kuntayhtymälle erillinen Tietosuoja-käsikirja (luonnos), joka täydentää tätä ohjeistoa tietosuojaa koskevien erityiskysymysten osalta. Muita tietoturvallisuuteen liittyviä käsitteitä Pääsynvalvonta Toiminnot ja menettelyt, joiden avulla tietojärjestelmään pääsy tai tiedon saanti sallitaan vain valtuutetuille henkilöille tai sovelluksille. Käytettävyys 1. Ominaisuus, että tieto, tietojärjestelmä tai palvelu on siihen oikeutetuille saatavilla ja hyödynnettävissä haluttuna aikana ja vaaditulla tavalla. 2. Helppokäyttöisyys. 5

6 Luottamuksellisuus 1. Tietojen säilyminen luottamuksellisina ja tietoihin, tietojenkäsittelyyn ja tietoliikenteeseen kohdistuvien oikeuksien säilyminen vaarantumiselta ja loukkauksel ta. 2. Se, missä määrin luottamuksellisuutta pidetään tärkeänä. Eheys 1. Tietojen tai tietojärjestelmän aitous, väärentämättömyys, sisäinen ristiriidattomuus, kattavuus, ajantasaisuus, oikeellisuus ja käyttökelpoisuus. 2. Ominaisuus, että tietoa tai viestiä ei ole valtuudettomasti muutettu, ja että mahdolliset muutokset voidaan todentaa kirjausketjusta. Kiistämättömyys Tietoverkossa eri menetelmin saatava varmuus siitä, että tietty henkilö on lähettänyt tietyn viestin (alkuperän kiistämättömyys), vastaanottanut tietyn viestin (luovutuksen kiistämättömyys), tai että tietty viesti tai tapahtuma on jätetty käsiteltäväksi. Huom. Luovutukseen tai käsiteltäväksi jättämiseen voidaan liittää aikaleima, joka todistaa viestin saapumisajankohdan. 3 TIETOTURVASUUNNITTELUN PERUSTEET 1 Tietoturvallisuusperiaatteiden tarkoitus Tietoturvaperiaatteiden tarkoituksena on vähentää tietoturvariskejä sekä turvata tietojärjestelmien tietojen suojaaminen, saatavuus ja käyttökelpoisuus määrittelemällä tietojenkäsittelylle perusturvataso. 2 Tietoturvallisuusvaatimukset Tietoturvallisuudelle asetettavat vaatimuksia, velvoitteita ja tavoitteita monet eri tahot ja asiat: Lait, asetukset ym. määräykset ja ohjeet Organisaation sisäiset ja ulkoiset tavoitteet Sidosryhmien odotukset Erilaiset uhkatekijät 6

7 1 Tietoturvallisuustoimintaa ohjaavat säännökset Liite 2. Tietoturvallisuutta koskevat tärkeimmät säädökset. 2 Tietoturvallisuuteen kohdistuvat uhkat Toimintaan ja tietoturvallisuuteen kohdistuu sekä sisäisiä että ulkoisia uhkia. Uhkia voivat aiheuttaa ennalta arvaamattomat ja vaikeasti ennakoitavat tapah tumat, puutteelliset toimintatavat tai edellytykset, tekniset viat sekä tahattomat ja tahalliset teot. Osa näistä on pelkästään tietoteknisiä uhkia. Jokapäiväisiä uh kia ovat esim. virukset, sähkökatkot, henkilöstön osaamattomuus ja motivoitu misen puute tai sitoutumattomuus tietoturvaan liittyvissä asioissa. Näistä suurin uhka tietoturvallisuudelle on ihmisten oma toiminta. Virusten arvioidaan olevan vasta viidenneksi yleisin syy sattuneisiin käyttökatkoksiin, vaikka virusten val taama palstatila antaisi ymmärtää toisin. Käyttäjän omat virheet yhdessä järjestelmävirheiden ja ylläpitopuutteiden kanssa aiheuttavat noin puolet tietoriskeis tä. Organisaatiot sekä niiden tietojärjestelmät ja verkot joutuvat lisääntyvässä mää rin alttiiksi myös muille niiden turvallisuutta uhkaaville tekijöille. Uhkatekijöitä voivat olla mm. tietokoneavusteinen vilppi, vakoilu, sabotaasi, vandalismi, tuli palo tai vesivahinko. Vahingon aiheuttajat kuten tietokonevirukset, hakkerointi ja palvelun tarjonnan estäminen hyökkäyksellä ovat yleistymässä, ja ne kehittyvät yhä kunnianhimoisemmiksi ja taitavammiksi. 7

8 Uhkat voidaan luokitella esim. seuraavasti 1 Force majeure, luonnonilmiöt, esim. ukonilma 2 Puutteelliset toimintatavat tai edellytykset, esim. ohjeistus 3 Tahattomat teot, esim. virheet 4 Tekniset viat, esim. laiterikot 5 Tahalliset teot, esim. hakkerointi, virukset Turvallisuustoimenpiteiden toteuttamismahdollisuuksia arvioitaessa on otettava huomioon vahingosta aiheutuvat suorat ja välilliset menetykset, tapahtuman todennäköisyys sekä turvallisuustoimenpiteistä aiheutuvat kustannukset siten, et tä turvallisuustoimenpiteistä saavutetaan taloudellisesti ja toiminnan kannalta ajateltu hyöty. Tietoturvallisuustoimenpiteiden tulee perustua niihin vaatimuksiin, joita toiminta ja palvelut asettavat tietojenkäsittelyn varmuudelle, käytettävyydelle, salassapi dolle, laadulle ja toiminnan jatkuvuudelle sekä toimintaan kohdistuvien riskien analyysiin. Tietoturvallisuutta uhkaavat keskeisimmät riskit on analysoitava iso jen muutosten yhteydessä ja muuten määrävälein säännöllisesti. Myös aluever kon ylätason uhkat kartoitetaan ja niiden tietoturvallisuudelle aiheuttamat riskit analysoidaan vastaavasti. 4 KAINUUN ALUEVERKON TIETOTURVALLISUUSPERIAATTEET (PERUSTIETOTURVALLISUUS) Useat lait, asetukset sekä määräykset ja ohjeet sisältävät tietoturvallisuusvelvoitteita, jotka on otettava lähtökohdiksi myös Kainuun alueverkkoa koskevien tiedonhallinnan ja tietoteknisten palveluiden turvallisuudelle. Kainuun alueverk ko noudattaa tietoturvallisuuden kansainvälisiä säädöksiä kuitenkin huomioiden kansalliset lait ja määräykset. Edellisten lisäksi tietoturvallisuuteen velvoittaa sopimusoikeudellinen lojaliteettiperiaate. Tietoturvallisuudesta on huolehdittava myös sopimuskumppanin tietojen osalta. Kainuun alueverkon tietoturvallisuusperiaatteet 8

9 määrittelevät ja dokumentoivat keskitetysti tietoturvallisuuden tavoitteet ja toteutuksen periaatteet ohjaavat tietoturvallisuustoimien suunnittelua, toteutusta ja valvontaa määrittelevät tietoturvallisuuden organisoinnin ja vastuut määrittelevät Kainuun alueverkon tietoverkon piirissä tietoturvallisuudessa noudatettavat menettelytavat määrittelevät periaatteet hankittaessa ulkopuolisilta tahoilta tiedon hallintatietohallinto- ja tiedonsiirtopalveluja ylläpitävät henkilöstön ymmärrystä ja tietoisuutta tietoturvallisuuden tarpeellisuudesta tunnistavat organisaation toiminnan riippuvuuden tiedosta ja tiedon hallin nasta sekä tietotekniikan käytöstä ja ovat jatkuvasti ajantasalla. Tavoitteena on, että Kainuun alueverkon tietoturvallisuus noudattaa hyvän tietohallintotavan mukaista tasoa ja standardeja. 5 TIETOTURVALLISUUSPERIAATTEET OSA-ALUEITTAIN Tietoturvallisuus on laaja kokonaisuus, jonka toimenpidealueet on yleensä jao teltu seuraaviin osa-alueisiin: hallinnollinen tietoturvallisuus, henkilöstöturvalli suus, fyysinen turvallisuus, tietoliikenneturvallisuus, ohjelmistoturvallisuus, tietoaineistoturvallisuus ja käyttöturvallisuus. Tietoturvallisuus on yleisesti ottaen yhteiskunnan toimintojen, palvelujen, sovellusten ja tietoteknisen infrastruktuurin perusedellytys. Kainuun maakunnan toiminnot ovat oleellisesti riippuvaisia tiedonkäsittelystä ja tiedonsiirrosta tietoliikenneverkossa. Lisäksi potilastietojen osittainen arkaluontoisuus asettaa lisävaatimuksia tietoturvallisuuden hoitamiseen niitä koskevien toimintojen osalta. Mahdollinen puutteellinen tietoturva vaarantaa pääasiassa tietojärjestelmien kautta tapahtuvan toiminnan sekä aiheuttaa lisätyötä ja -kustannuksia. Tietotur vallisuus kuuluu erottamattomasti hyvään tiedonhallintatapaan. Myös Suomen lainsäädännössä on laajasti tietoturvallisuusvelvoitteita - ts. lainsäädäntö lähtee 9

10 siitä, että tietoturvallisuus on hoidettava asianmukaisesti. Tietoturvallisuus voidaan jakaa suunnittelun, toteutuksen ja valvonnan helpottamiseksi osa-alueisiin. Seuraavassa tietoturvallisuusperiaatteet on esitetty tämän jaottelun mukaisesti. 1 Hallinnollinen tietoturvallisuus Hallinnollinen tietoturvallisuus on tietoturvallisuuden osa-alue, joka käsittää toimintalinjaukset, periaatteet, organisaatiojärjestelyt, henkilöstön tehtävien ja vastuiden määrittelyn sekä tietoturvallisuuteen tähtäävän ohjeistuksen, koulutuksen ja valvonnan. Kainuun alueverkon toimijoilla on oltava tarvittavat tietoturvallisuuden lyhyen ja pitkän aikavälin kehittämissuunnitelmat katastrofitilanteiden varalta on oltava tarvittavat jatkuvuussuunnitelmat, ja niiden toimivuus on myös testattava tietoturvallisuusvastuut määritellään henkilöstön tehtäväkuvauksissa ulkopuolisilta sidosryhmiltä, palvelun tuottajilta ja muilta toimittajilta edellytetään etukäteen hyväksytyn tason mukaiset turvatoimet ja menetelmät sekä tarvittavat salassapitositoumukset, jotka kirjataan sopimuksiin ja tarvittaessa auditoidaan tietoturvallisuustietämyksen jatkuvasta ajan tasalla pysymisestä huolehditaan säännöllisen koulutuksen, tiedotuksen ja motivoinnin keinoin kaikki toiminnan kannalta tärkeimmät tietoturvallisuusasiat ohjeistetaan henkilöstölle annetaan selkeät ohjeet tietoturvallisuudesta ja sitoutetaan noudatta maan niitä tietoturvallisuuden hoidosta aiheutuvat kustannukset ovat yksiköiden normaaleja toimintamenoja, jotka on huomioitava talousarvioita laadittaessa havaituista ja toteutuneista tietoturvallisuuteen kohdistuvista uhkista, väärinkäytök sistä ja tapahtumista raportoidaan tietoturvallisuusorganisaatiolle erillisten ohjeiden mukaisesti tietoturvallisuus integroidaan johtamismalliin 10

11 2 Henkilöstöturvallisuus Henkilöstöturvallisuuteen kuuluvat henkilöstöön liittyvien riskien hallinta henkilöstön soveltuvuuden, toimenkuvien, sijaisuuksien, tiedonsaanti- ja käyttöoikeuksien, suojaamisen, turvallisuuskoulutuksen ja valvonnan osalta. Toimenpiteet: työtehtävät kuvataan riittävän tarkasti, jotta tietojärjestelmiin tarvittavat oikeudet ovat määriteltävissä henkilöstö perehdytetään ja sitoutetaan tietoturvalliseen toimintatapaan avainhenkilöriskit huomioidaan keskeisissä tehtävissä sijaisuusjärjestelyin ja varahenkilöiden koulutuksella, työnjaossa otetaan huomioon käyttöturvallisuuteen kuu luvat periaatteet kuten tehtävien eriyttäminen markkinatilanne otetaan huomioon avainhenkilöiden sitouttamisessa erityisen vastuullisiin tai tietoturvallisuuden kannalta riskialttiisiin tehtäviin rekrytoitavien henkilöiden taustat on tarkistettava sikäli kun se on mahdollista vaitiolositoumukset vaaditaan viestintä- ja tietosuojasäädösten edellyttämissä tehtävissä ulkopuolisten sidosryhmien edustajilta edellytetään tehtävien edellyttämiä turvallisuusjärjestelyjä, jotka ovat vähintään yhtä turvallisia kuin omalta henkilöstöltä edellytetyt järjestelyt 3 Fyysinen turvallisuus Fyysinen turvallisuus tarkoittaa henkilöiden, laitteiden, aineistojen, varastojen ja toimitilojen suojaamista tuhoja ja vahinkoja vastaan. Kainuun alueverkon tietoturvallisuusorganisaatio määrittelee kiinteistöjen ja toimitilojen turvallisuudelle asetettavat minimivaatimukset: toimitilojen turvallisuudesta vastaa se yksikkö, jonka hallinnassa tai käytössä kyseiset toimitilat ovat toimitiloissa liikkumista varten on oltava ohjeet sekä henkilökunnalle että vierailijoille tärkeimmät palvelut, laitteet ja tietoliikenneyhteydet turvataan varajärjeste lyin laitteet ja verkko suojataan onnettomuuksilta ja ilkivallalta 11

12 kriittiset palvelimet tulee sijoittaa palvelintilaluokitusohjeiden mukaisesti 4 Tietoliikenneturvallisuus Tietoliikenneturvallisuus on tietoturvallisuuden osa-alue, johon kuuluvat mm. tietoliikennelaitteiston kokoonpano, sen luettelointi, ylläpito ja muutosten valvonta, ongelmatilanteiden kirjaus, käytön valvonta, verkon hallinta, pääsyn valvonta, viestinnän salaus ja varmistaminen, tietoturvallisuuden kannalta merkityksellis ten tapahtumien tarkkailu, kirjaus ja selvittäminen sekä tietoliikenneohjelmien testaus ja hyväksyminen. Kriittiset järjestelmät erotetaan ja turvataan vähemmän kriittisistä järjestel mistä teknisin keinoin. Yhteiset ulospäin näkyvät palvelut keskitetään verkon turvattuun osaan. Mitään alueverkosta ulospäin näkyvää palvelua ei saa tar jota sisäverkossa. Kainuun alueverkko vastaa alueverkon tietoliikenteen runkoverkosta, etäyhteyksistä, käyttöoikeuksista ja yleisestä verkonvalvonnasta erikseen sovitus sa laajuudessa etätyön, etäkäytön ja mobiilikäytön sekä langattomien verkkojen käytön tietoturvallisuuskäytännöt ohjeistetaan erikseen yksiköiden verkon tietoturvallisuuden tason on oltava myös Kainuun aluever kon tietoturvallisuusmäärittelyjen mukainen alueverkon toimintayksiköt vastaavat alueverkon tietoturvallisuusperiaattei den ja tietoturvallisuusohjeiden mukaisesti oman paikallisverkkonsa hallin nasta kuntien ja yksiköiden verkot on eristettävä riittävästi, kuitenkin toimintaa tarpeettomasti vaikeuttamatta, verkon heikoimmasta kohdasta mahdollisesti tapahtuvan tietovuodon tms. leviämisen ehkäisemiseksi koko verkkoon alueverkossa käytetään suositeltuja yhtenäisiä salauskäytäntöjä verkon teknistä tietoturvallisuutta auditoidaan määrävälein ja merkittävien muutosten yhteydessä 5 Laitteistoturvallisuus Laitteistoturvallisuus on tietoturvallisuuden alue, joka käsittää tietojenkäsittely- ja tietoliikennelaitteiden käytettävyyden, toiminnan, kokoonpanon, kunnossapi don ja laadunvarmistuksen. 12

13 IT- laitteiden hankintapolitiikka perustuu alueverkon tietoteknisen ympäristön arkkitehtuurimäärittelyihin; suunnitelmallisilla hankinnoilla varmistetaan yhteensopivuus ja hallittavuus toiminnan jatkuvuus kriittisten laitteistojen osalta varmistetaan ylläpitosopimuksilla ja varajärjestelyillä laitteistojen luvaton käyttö estetään teknisillä turvamenetelmillä sekä salasanoilla kannettaville tietojenkäsittelylaitteille on oltava erikseen turvaohjeet ja yhtenäiset salauskäytännöt hankinnoissa noudatetaan alueverkon tietotekniikkahankintojen sopimuseh toja 6 Ohjelmistoturvallisuus Ohjelmistojen hankinta, kehittäminen ja ylläpito Kaikki turvallisuutta koskevat vaatimukset, myös varmuuskopioiden käsittely, tu lee yksilöidä vaatimuksia koskevassa vaiheessa sekä perustella, hyväksyä ja dokumentoida toimintakokonaisuuden informaatiojärjestelmän osana. Sovelluksissa, myös käyttäjän kehittämissä, tulee ottaa käyttöön asianmukaiset turvamekanismit ja tapahtumatiedostot tai -lokit. Turvajärjestelyihin tulee sisäl tyä syötettyjen tietojen, sisäisen käsittelyn ja tulostustietojen oikeellisuuden tarkistaminen. Lisätyt turvatoimet voivat olla tarpeen sovelluksissa, joissa käsitellään organisaation poikkeuksellisen arkaluontoisia, arvokkaita tai kriittisiä suojattavia koh teita tai joilla on vaikutusta niihin. Tällaisten turvamekanismien tarve tulee rat kaista turvallisuusvaatimuksien ja riskianalyysin perusteella. Salakirjoitusjärjestelmiä ja -tekniikoita tulee käyttää valtakunnallisten suositus ten mukaisesti suojaamaan tietoa, johon katsotaan kohdistuvan suuri riski ja jo ta ei muilla turvamekanismeilla kyetä riittävästi suojaamaan. Kehitys- ja tukiympäristöjä tulee valvoa tiukasti. Sovellusjärjestelmistä vastaavien esimiesten tulee vastata myös kehitys- ja tuki- 13

14 ympäristöjen turvallisuudesta. Heidän tulee varmistaa, että kaikki ehdotetut järjestelmämuutokset tarkastetaan huolellisesti, jotta ne eivät vaaranna järjestel män tai käyttöympäristön turvallisuutta. Ohjelmistoturvallisuus on tietoturvallisuuden osa-alue, joka käsittää käyttöjärjestelmät, väliohjelmistot, sovellusohjelmat ja tietoliikenneohjelmistot. Alueeseen kuuluvat ohjelmistojen tunnistamis-, eristämis-, pääsynvalvonta- ja varmistusmenettelyt, tarkkailu- ja paljastustoimet, lokimenettelyt, ohjelmistojen laadunvarmistus sekä niiden ylläpitoon ja päivitykseen liittyvät turvallisuustoimet: käytettävien perusohjelmistojen tulee olla tietohallinnon hyväksymiä erityisjärjestelmiin myönnetään käyttöoikeudet tehtäväkuvauksen mukai sesti sovellusvastaavan ja esimiehen suostumuksella hankinnoissa noudatetaan alueverkon tietotekniikkahankintojen sopimusehtoja; ohjelmistoissa on oltava riittävä suojaustaso sekä tuki; käytössä olevista ohjelmistoista on oltava kunnollinen dokumentaatio, joka säilytetään tarvittava aika myös ohjelmiston käytön lopettamisen jälkeen omassa ohjelmisto- ja sovelluskehityksessä käytetään alueverkon tietojärjestelmäkehityksen tietoturvallisuussuosituksen ohjeistoa jokaisella kriittiseksi luokitellulla sovelluksella on oltava sovelluskohtainen turvasuunnitelma, jossa huomioidaan sovelluksen tietosisällön eheyden, käytettävyyden ja tietosuojan vaatimukset kriittisistä tietojärjestelmistä ja ohjelmistoista otetaan säännöllisesti varmuuskopiot tietojärjestelmät ja niiden varmuuskopiot suojataan ja säilytetään tulipalo jen, vesivahinkojen ja varkauksien ulottumattomissa virustorjunta pidetään ajan tasalla. 7 14

15 Tietoaineistoturvallisuus Tietoaineistoturvallisuus on tietoturvallisuuden osa-alue, joka käsittää asiakirjo jen, tiedostojen ja muiden tietoaineistojen käytettävyyden, eheyden ja luottamuksellisuuden, keinoina mm. tietoaineistojen luettelointi ja luokitus sekä tietovälineiden asianmukainen hallinta, käsittely, säilytys ja hävittäminen. jokaisella tietojärjestelmällä ja tietovarastolla on oltava omistaja, joka vastaa tietojen luokittelusta ja sen mukaisista käyttöperiaatteista: asiakirjat, tietojärjestelmät ja niiden sisältämät tiedot luokitellaan aluever kon suositusten mukaisesti turvallisuustoimenpiteiden suunnittelua ja toteutusta varten kaikki IT- järjestelmät, toiminnot ja tietoaineistot luokitellaan niiden kriittisyyden mukaisesti tieto talletetaan tietoturvallisuuden kannalta asianmukaisille tietovälineille ja tietovälineiden ja tulosteiden säilytyksessä noudatetaan alueverkon arkistolain ja asetuksen pohjalta antamia ohjeita tietojen varmistuksesta huolehditaan, varmistusten onnistuminen ja oikeellisuus tarkistetaan tietoaineiston hävittämiseen on oltava ohjeet organisaatio- ja yksikkökohtaisesti 8 Käyttöturvallisuus Käyttöturvallisuuteen kuuluvat tietotekniikan käyttöön, käyttöympäristöön, tietojenkäsittelyyn ja sen jatkuvuuteen sekä tuki-, ylläpito-, kehittämis- ja huoltotoimintoihin liittyvä turvallisuus: käytössä on oltava kontrolloitu, henkilökohtaisiin tunnuksiin ja kunnollisiin salasanoihin perustuva käyttäjätunnusten sekä käyttöoikeuksien myöntämis-/poistamis-, hallinta- ja seurantajärjestelmä luvattoman käytön ja verkkoon tunkeutumisen havaitsemiseen on oltava menetelmiä ja välineitä käyttäjille luovutetut käyttäjätunnukset, salasanat, tunnistuskortit, ja muu vastaava käyttöoikeuksien tueksi annettu materiaali ovat henkilökohtai sia, 15

16 ellei erikseen ole toisin määritelty; henkilökohtaista materiaalia ei ole luvallista luovuttaa muille tilapäiseenkään käyttöön toiminnan kannalta kriittisistä tietojärjestelmistä on oltava varajärjestel mät tai manuaaliset menettelytavat sellaisia tilannetta varten, joissa tietojärjestelmä on pois käytöstä tietojärjestelmät luokitellaan kriittisyyden mukaan mm. poikkeustilantei den priorisointia varten teknistä tietoturvallisuustoteutusta auditoidaan määrävälein ja merkittä vien muutosten yhteydessä etätyön, etäkäytön ja mobiili -käytön tietoturvallisuuskäytännöt ohjeiste taan erikseen tietoon ja toimintaprosesseihin pääsyä tulee valvoa turvallisuus- ja toimintavaatimusten mukaisesti. Tietojärjestelmien ja tietojenkäsittelypalvelujen käyttöoikeuksien myöntämisen valvontaan tulee olla määrämuotoi set ohjeet. Pääsyä sekä sisäisiin että ulkoisiin verkkopalveluihin tulee val voa. järjestelmiä tulee tarkkailla siltä varalta, että käytönvalvontaperiaatteista poiketaan, ja havaitut tapahtumat tulee tallentaa todistusaineistoksi. Vaadittavan suojauksen tulee olla oikeassa suhteessa näiden työskentelytapojen aiheuttamien riskien kanssa. suojaamattomassa ympäristössä työskentelemisen riskit tulee ottaa huomioon tietokoneiden matkakäytössä ja asianmukainen suojaus tulee järjestää. Etätyöskentelyn osalta organisaation tulee varmistaa etätyöskentelypaikan riittävä suojaus ja varmistaa, että sovittuja suojausjärjestelyjä noudatetaan. 9 Suojattavien kohteiden luokitus ja valvonta Kaikki merkittävät suojattavat kohteet tulee luetteloida ja määritellä niille omista jat/ pääkäyttäjät. Kukin suojattava kohde tulee selvästi tunnistaa, sen omistaja ja turvallisuusluokitus tulee sopia ja tiedot tulee dokumentoida. Luokitukseen vaikuttavat esim. potilasturvallisuus, asiakaspalvelun kriittisyys tai suuri joukko käyttäjiä, joiden työ on riippuvainen tietyn järjestelmän toimivuudesta. 16

17 Esimerkkejä tietojärjestelmiin liittyvistä suojattavista kohteista ovat: a) tietoaineistot: tietokannat ja tiedostot, järjestelmädokumentointi, käyttäjän käsikirjat, opetusmateriaali, käyttö- ja tukiohjeistot, jatkuvuussuunnitelmat, varajärjestelyt, arkistoitu informaatio b) ohjelmistot: sovellusohjelmisto, järjestelmäohjelmisto, kehitystyökalut ja apuohjelmat, tärkeimmän arkistoidun informaation vaatimat järjestelmät c) fyysiset kohteet: tietokonelaitteet (prosessorit, monitorit, kannettavat tietokoneet, modeemit), tietoliikennelaitteet (reitittimet, vaihteet (PABX), faksit, vastaajat), magneettiset välineet (nauhat ja levykkeet), muu tekninen laitteisto (virtalähteet, ilmastointilaitteet), kalusteet, toimitilat, tärkeimmän arkistoidun informaation vaatimat laitteet d) palvelut: tietojenkäsittely- ja tietoliikennepalvelut, yleishyödylliset palvelut, esim. lämmitys, valaistus, energia, ilmastointi. Turvallisuusluokitusta tulee käyttää turvallisuussuojauksen tarpeen ja tärkeysjärjestyksen ilmaisemiseen. Tiedon luokittelu on yleensä nopea keino ilmaista, kuinka informaatiota tulee käsitellä ja suojata. Tiedot ja luokiteltuja tietoja käsittelevien järjestelmien tulosteet tulee merkitä sen mukaan, minkä arvoista tai kuinka arkaluontoista se on organisaation kannalta. Voi myös olla tarkoituksenmukaista merkitä informaatio sen mukaan, kuinka kriittistä se on organisaatiolle, esim. informaation eheyden ja käytettävyyden merkityksen mukaan. Tiedon tuottajalla tai nimetyllä omistajalla tulee säilyä vastuu yksittäisen tietokokonaisuuden, esim. asiakirjan, tallenteen, tiedoston tai levykkeen, luokituksen määrittelystä ja luokituksen ajoittaisesta tarkistamisesta. Tiedon merkitsemistä ja käsittelyä koskevan asianmukaisen ohjeiston laatimi nen organisaation määrittelemien luokitteluperiaatteiden mukaisesti on tärkeää. Ohjeiden tulee kattaa sekä fyysisessä että elektronisessa muodossa olevat suojeltavat tietoaineistot. Kutakin luokitusta varten tulee määritellä käsittelyohjeet 10 Pääsyoikeuksien valvonta 17

18 Tietoon ja toimintaprosesseihin pääsyä tulee valvoa turvallisuus- ja toimintavaatimusten mukaisesti. Tietojärjestelmien ja tietojenkäsittelypalvelujen käyttöoikeuksien myöntämisen valvontaan tulee olla määrämuotoiset ohjeet. Pääsyä sekä sisäisiin että ulkoisiin verkkopalveluihin tulee valvoa. Järjestelmää tulee tarkkailla siltä varalta, että käytönvalvontaperiaatteista poiketaan, ja havaitut tapahtumat tulee tallentaa todistusaineistoksi. Vaadittavan suojauksen tulee olla oikeassa suhteessa näiden työskentelytapojen aiheuttamien riskien kanssa. Suojaamattomassa ympäristössä työskentelemisen riskit tulee ottaa huomioon tietokoneiden matkakäytössä ja asianmukainen suojaus tulee järjestää. Etätyöskentelyn osalta organisaation tulee varmistaa etätyöskentelypaikan riittävä suo jaus ja varmistaa, että sovittuja suojausjärjestelyjä noudatetaan. Käyttöoikeuksien hallintaprosessi elinkaaren koko ajalta hakemisesta lopettamiseen on kuvattava, tarkistettava dokumentaatioineen ja otettava käyttöön hallinnollisin päätöksin. 6 VASTUUT, VALTUUDET JA VALVONTA Kainuun alueverkko / Maakuntahallitus Kainuun alueverkko / Maakuntahallitus päättää alueverkkotason tietoturvallisuusperiaatteiden, riskianalyysien, tietoturvallisuusohjeiden ja suositusten tavoitetasosta. Kainuun alueverkko / Maakuntahallitus vastaa tietoturvallisuuden osalta alueverkosta, sähköpostista, virustorjunnasta ja erikseen määritellyistä sovelluksista ja sovellusalustoista. Johdon tulee osoittaa sitoutumisensa tietoturvallisuuden hallintajärjestelmän luomiseen, käyttöönottoon, käyttöön, valvontaan, katselmointiin, ylläpitoon ja parantamiseen: 18

19 a) määrittelemällä tietoturvallisuusperiaatteet b) varmistamalla, että tietoturvallisuustavoitteet asetetaan ja -suunnitelmat laaditaan kaikissa Kainuun alueverkon toimijaorganisaatioissa c) määrittelemällä tietoturvallisuuteen liittyvät roolit ja vastuut d) viestimällä organisaatiolle tietoturvallisuustavoitteiden ja tietoturvallisuuspolitiikan noudattamisen, niihin liittyvien lakisääteisten velvoitteiden noudattamisen ja jatkuvan parantamisen tärkeydestä e) huolehtimalla siitä, että käytettävissä on riittävät resurssit tietoturvallisuuden hallintajärjestelmän kehittämiseen, toteuttamiseen, käyttöön ja ylläpitoon f) päättämällä hyväksyttävästä riskitasosta g) suorittamalla tietoturvallisuuden hallintajärjestelmän johdon katselmukset h) ryhtymällä toimenpiteisiin (tahallisissa) väärinkäytöstapauksissa Kuntien ja yksiköiden johto Kunnat ja yksiköt vastaavat tietoturvallisuusperiaatteiden soveltamisesta ja tarkentamisesta paikallisesti. Kuntien ja yksiköiden johdolla ja esimiehillä on kokonaisvastuu yksiköidensä toiminnasta. Kokonaisvastuuseen sisältyy vastuu päättää tietoturvallisuuden kehittämistoimien tavoitteista, organisoinnista, toimeenpanosta, perehdyttämisestä, resursseista ja toimivaltuuksista sekä tietoturvaperiaatteiden ja ohjeiden noudattamisen valvonta. Kainuun alueverkon toimijoiden tietoturvavastaavat ja tietoturvallisuusryhmä vastaavat saamiensa valtuuksien puitteissa tietoturvallisuuden seurannasta, kehittämisestä, toteutuksen valvonnasta ja tietoturvatietouden kehittämisestä koko alueverkossa. Kuntien ja yksiköiden tietoturvallisuusvastaavilla on vastuu ohjata ja seurata tietoturvallisuuden toteutumista yksikössään. Tietoturvallisuusvastaavilla täytyy ol la yksikössään riittävät valtuudet tietoturvallisuusasioiden hoitoa varten. 19

20 Ylläpitäjä Verkon ylläpitäjillä on velvollisuus ja oikeudet valvoa sekä analysoida ja rapor toida teknisiin tarkoituksiin verkon liikennettä ja oikeudet tehdä verkkomuutok sia sekä rajoittaa verkkoliikennettä ongelmatilanteissa tehtäväkuvausten mukai sesti. Ylläpitäjillä on oikeus käyttää turvallisia etähallintamenetelmiä verkon eri osissa. Ylläpitäjiltä vaaditaan viestintä- ja tietosuojasäädösten edellyttämät vaitiolositoumukset. Pääkäyttäjä Tietojärjestelmien pääkäyttäjät/vastuuhenkilöt vastaavat järjestelmiensä tietoturvallisuuden toteuttamisesta. Käyttäjä Jokaisen Kainuun alueverkon toimijoiden tietojärjestelmien käyttäjällä on vastuu omien tehtäviensä osalta noudattaa alueverkossa hyväksyttyjä tietoturvallisuusperiaatteita ja sen perusteella annettuja ohjeita. Tahalliset tai toistuvat tietoturvarikkomukset rinnastetaan sanktioineen työ- ja virkaehtosopimusten vastai seen toimintaan. Tietoturvallisuuden toteutumisen valvonta Kainuun alueverkon toimijoiden tietoturvavastaavat valvovat toiminta-alueensa tietoturvallisuusperiaatteiden toteutumista. Kuntien ja yksiköiden johto valvoo oman yksikkönsä tietoturvallisuuden toteutumista. Yksiköiden tietoturvallisuusvastaavat raportoivat tietoturvallisuudesta se kä yksiköiden johdolle että alueverkon tietoturvallisuusryhmälle. Kainuun alueverkon tietoturvallisuusryhmä laatii auditointisuunnitelman, jossa määritellään mm. tietoturvallisuusauditointien kohteita ja ajankohtia. Auditointeja voidaan tehdä sisäisinä tai ulkopuolisen auditoijan tekemänä. Tärkeimpien tietojärjestelmien turvajärjestelyitä tulee testata ajoittain mm. harjoituksien avulla. Tietoturvallisuuteen kohdistuvat loukkaukset raportoidaan ja selvitetään viipy mättä. Tahalliset tai toistuvat tietoturvarikkomukset rinnastetaan sanktioineen työ- ja 20

21 virkaehtosopimusten vastaiseen toimintaan. 7 TIETOTURVALLISUUSTOIMINNAN ORGANISOINTI Yleisesti suunnitelmallinen tietoturvan hoitaminen edellyttää, että organisaatiolle on nimetty tietoturvallisuuden vastuuhenkilö, joka vastaa tietoturvallisuuden kehittämisestä, ylläpidosta, koordinoinnista ja ohjaamisesta. Lisäksi jokaisen toimintayksikön esimies vastaa oman yksikkönsä tietoturvan toteuttamisesta. Tietoturvallisuusasian omistajuus on oltava määriteltynä alueverkkotasolla. Tietoturvallisuustoiminnan vastuut on määriteltävä kunta- ja yksikkötasolla Tietoturvallisuusorganisaatio toimii yhteistyössä alueverkon muun turvallisuusorganisaation kanssa. Kainuun alueverkon tietoturvallisuuspäällikkö Kainuun alueverkossa on oltava alueverkon tietoturvallisuuspäällikkö. Tietoturvallisuuspäällikön tehtäviä ovat: selvittää maakunnan johdon kanssa se tietosuoja- ja tietoturvataso, jonka perusteella tietoja ja tietojärjestelmiä suojataan valmistella sitä tasoa vastaava tietoturvaohjeistus (mm. yleisperiaatteet ja tavoitteet sekä tietojen luokittelu- ja käsittelyohjeet) ja ylläpitää niitä toimia tietoturvallisuuden asiantuntijana alueverkon toiminta-alueella tietoturvallisuuden edistäminen ja jatkokehittäminen koordinoida ja valvoa tietoturvallisuuden yhtenäistä toteutumista aluever kon koko toiminta-alueella varmistaa että tietoturvallisuusasiat on organisoitu alueverkon toimijoiden yksiköissä valmistella tietoturvallisuuden kehittämishankkeita yhdessä tietoturvallisuusryhmän kanssa järjestää tarvittavan koulutuksen organisoinnin tiedottaa tietoturvallisuusasioista ja ongelmista raportoida tietoturvallisuudesta maakuntajohdolle auttaa alueverkon toimijoiden yksiköiden johtoa ja esimiehiä tunnista maan 21

22 tietoturvallisuuteen ja tietosuojaan kuuluvat riskit ja määrittelemään elintärkeät sovellukset seuraa tietosuojaan ja tietoturvaan liittyvän lainsäädännön muutoksia ja tiedottaa niistä Tietoturvallisuusryhmä Kainuun alueverkossa on toimijoiden tietoturvavastaavien muodostama tietoturvallisuusryhmä, jota täydennetään tarpeen mukaan. Tietoturvallisuusryhmän tehtäviä ovat mm.: huolehtia alueverkon tietoturvallisuusperiaatteiden toteuttamisesta valmistella tietoturvallisuuden kehittämishankkeet koordinoida tietoturvallisuustoimenpiteitä ja mahdollistaa eri yksiköille tietoturvallisuuden erityisosaamisen saanti tarvittaessa seurata tietoturvallisuustilannetta ja reagoida tarvittaessa havaittuihin ongelmiin ja uhkiin huolehtia, että yksiköt ja tietohallinto ovat tehneet jatkuvuussuunnitelmat infrastruktuurin ja keskeisten järjestelmien osalta poikkeustilanteita var ten huolehtia riski-/uhka-analysoinnin tekemisestä säännöllisesti huolehtia, että kuntien tiedot ja tietojärjestelmät on luokiteltu ohjeistaa tietoturvallisuusasiat ja huolehtia, että niistä tiedotetaan ja koulutetaan huolehtia auditoinnin järjestämisestä toimia tiedottajana poikkeustilanteissa Kuntien ja kuntayhtymien tietoturvallisuusvastaavat Kainuun alueverkon toimijaorganisaatioissa ja niiden yksiköissä on oltava tietoturvallisuusvastaava. Kunnan ja yksikön tietoturvallisuusvastaavan tehtäviä ovat: toteuttaa ja organisoida tietoturvallisuusryhmän määrittelemät alueverkon yhteiset tietoturvallisuushankkeet ja toimenpiteet yksikössään suunnitella, budjetoida ja organisoida yksikkönsä tietoturvallisuushank keet huolehtia, että keskeisille järjestelmille on nimetty vastuuhenkilöt hoitaa yksikkönsä yleiset tietoturvallisuusasiat raportoida tietoturvallisuusongelmista sekä yksikkönsä johdolle että tieto- 22

23 turvallisuusryhmälle Liite 3. Tietoturvallisuustoiminnan organisointi maakunnassa (luonnos) 8 TIETOTURVAKOULUTUS JA TIETOTURVAOHJEET 1 T i e t o t u r v a l l i s u u s k o u l u t u s Tietoturvakoulutusta annetaan henkilöryhmittäin täsmäkoulutuksena ja tietoiskutyyppisinä muiden ajankohtaisten asioiden yhteydessä. Siten henkilöstöä muistutetaan usein tietoturvallisuuden merkityksestä. Tietoturvaohjeet viedään pysyväisohjeisiin ja henkilöstön perehdyttämisoppaisiin. Henkilöstön koulutukseen liittyen on myös YT-menettelyissä kerrottava suoritettavasta tilojen valvonnasta, seurantatietojen säilyttämisestä, sähköpostin käyttö- ja mahdollisista seurantaperiaatteista yms. Kohteiden tärkeysluokituksen mu kaan on järjestettävä riittävä erityisalojen käyttö- ja huoltohenkilöstö, koulutetta va henkilöt ja huoltokatkojen yhteydessä varmistettava, että toiminnan erityis piirteet tunnetaan. 2 T i e t o t u r v a l l i s u u s o h j e e t Ohjeita pitää laatia mm. seuraavista liitteessä kuvatuista asioista, joista monet vielä työpistekohtaisesti: liite 4. Luettelo tietojenkäsittelyn tietoturvallisuusohjeista (luonnos) Käyttäjätunnusten ja tunnussanojen käyttämisellä suojataan tärkeät ohjelmat ja tiedot asiattomalta käytöltä, kopioinnilta ja varastamiselta. Tiedon muuttamista voidaan estää salaamalla tai erilaisin tarkistusluvuin. Oman tiedon syöttämistä voidaan estää salaamalla, tapahtumia numeroimalla ja käyttämällä tarkistussummia. 23

24 Yleiset suojaukset, joiden on aina oltava kunnossa, ovat: henkilökohtainen päätetunnus/käyttäjätunnus ja salasana verkkoon kirjautumiseen jokaisella henkilöllä oma sovelluskohtainen käyttäjätunnus ja salasana ja niihin sidotut oikeudet Kun rekisteröityjen käyttäjien tehtävät muuttuvat, on heidän valtuutensa muutettava uusia tehtäviä vastaaviksi. Henkilön erotessa palveluksesta on hänet poistettava käyttäjätiedostosta välittömästi. Tunnussanojen ja valtuustietojen ylläpi toon on määrättävä vastuullinen henkilö tai tarvittaessa vastuulliset henkilöt ja heille varamiehet joiden toimintaa on valvottava. Varahenkilöjärjestelyt takaavat henkilöstön käytettävyyden myös yllättävien poissaolojen ja henkilöstövaihdosten varalta. Kyseinen henkilöstö on koulutetta va ja heidän käytössään on oltava tarvittavat ohjeet toiminnan tueksi. Toimintaohjeissa on mainittava menettelytavat (esimerkiksi tehtävää ei saa suorittaa yksi henkilö), jos tiloissa joudutaan työskentelemään normaalin työajan ulkopuolella. Myös tiloissa suoritettavista vierailuista ja valokuvauksesta on oltava menettelyohje. Erityisen tärkeissä tehtävissä (ns. vaaralliset työyhdistelmät) on oltava ai na erillisten ohjeistuksen mukaan kaksi henkilöä. 9 TOIMINNAN JATKUVUUDEN HALLINTA (JATKUVUUSSUUNNITELMAT) Toiminnan jatkuvuuden hallintaprosessi tulee toteuttaa onnettomuuksien ja turvallisuushäiriöiden (joita voivat aiheuttaa esim. luonnonmullistukset, onnettomuudet, laiteviat ja ilkivalta) aiheuttamien keskeytysten vähentämiseksi hyväksyttävälle tasolle yhdistämällä ehkäiseviä ja palautumista edistäviä turvamekanismeja. Onnettomuuksien, turvallisuusrikkomusten ja palvelujen keskeytysten seurauk set tulee analysoida. Jatkuvuussuunnitelmia tulee kehittää ja toteuttaa käytän nössä varmistamaan, että toimintaprosessit saadaan palautettua toimintaan vaaditussa 24

25 ajassa. Suunnitelmia tulee pitää yllä ja harjoitella, jotta niistä tulee muiden hallinnollisten prosessien rinnalla integroitunut osa toimintaa. Toiminnan jatkuvuuden hallintaan tulee sisältyä turvamekanismit riskien havaitsemiseen ja vähentämiseen, niillä tulee rajoittaa uhkan mahdollisen toteutumi sen aiheuttamia seurauksia ja niillä tulee varmistaa olennaisen tärkeiden toimin tojen nopea palautuminen. Toiminnan jatkuvuussuunnitelmat on testattava säännöllisesti niiden toimivuu den varmistamiseksi. Testeillä tulee myös varmistaa, että suunnitelma on kaik kien palautusryhmän jäsenten ja muun asianomaisen henkilöstön mielessä. Toiminnan jatkuvuussuunnitelmia tulee pitää yllä säännöllisin arvioinnein ja päivityksin tehokkuuden säilymisen varmistamiseksi. Organisaation muutoksenhallintaohjelmaan tulee sisällyttää menettelyohjeet varmistamaan, että toiminnan jatkuvuuteen liittyvät seikat otetaan tarvittaessa huomioon. Toiminnan kannalta kriittisten järjestelmien varajärjestelyt ja tärkeimpiin uhkiin varautuminen on suunniteltava sekä testattava, kuten myös mahdollisesta katastrofista toipuminen. Kriittisiä järjestelmiä ovat esim. potilastietojärjestelmät, potilas- ja turvapuhelinjärjestelmät, kulunvalvonta, teknisen toimen kiinteistöautomaatiojärjestelmät, tietoverkon aktiivilaitteet ja asiakaspalvelupisteiden järjestelmät. 10 TOIMINTA POIKKEUSTILANTEISSA (POIKKEUSOLOJEN VALMIUS- SUUNNITELMA) Kainuun alueverkon toimijoilla ja yksiköillä on oltava suunnitelmat poikkeustilanteissa toimimisesta sekä niistä toipumisesta. Suunnitelmia ylläpidetään ja testataan säännöllisesti. Poikkeustilanteissa tietoturvallisuuteen liittyvästä tiedottamisesta vastaa Kainuun alueverkon johto. Kainuun alueverkon toimijoiden on huomioitava mahdolliset poikkeusoloihin liittyvät varautumisvaatimukset. Toiminta ja tiedotus poikkeusoloissa on määritelty 25

26 valmiussuunnitelmissa. Eri poikkeusolotilanteissa mahdollisesti tarvittavat tietojärjestelmät ja niiden toimintavaatimukset mahdollisesti supistettuna on selvitettävä, suunniteltava ja testattava alasajoineen kuten myös tilanteen palauttami nen normaalitilaan. Liitteet Liite 1. Tietoturvastrategia Liite 2. Tietoturvallisuutta koskevat tärkeimmät säädökset. Liite 3. Tietoturvallisuustoiminnan organisointi maakunnassa (luonnos) Liite 4. Luettelo tietojenkäsittelyn tietoturvallisuusohjeista (luonnos) 26

KOKKOLAN KAUPUNGIN TIETOTURVAPOLITIIKKA

KOKKOLAN KAUPUNGIN TIETOTURVAPOLITIIKKA KOKKOLAN KAUPUNGIN TIETOTURVAPOLITIIKKA 1 S i v u Kokkolan kaupungin tietoturvapolitiikka 1. JOHDANTO Tietojenkäsittely tukee Kokkolan kaupungin palvelujen tuottamista ja palveluiden tehokkuus riippuu

Lisätiedot

Lapin yliopiston tietoturvapolitiikka

Lapin yliopiston tietoturvapolitiikka Lapin yliopiston tietoturvapolitiikka 2016 1 Vahvistettu Lapin yliopiston rehtorin päätöksellä 16.5.2016 Lapin yliopiston tietoturvapolitiikka Sisällysluettelo: 1. Johdanto... 2 2. Tietoturvapolitiikan

Lisätiedot

Versio Rovaniemen koulutuskuntayhtymä Hyväksytty

Versio Rovaniemen koulutuskuntayhtymä Hyväksytty Tietoturvapolitiikka 1 (6) 26.1.2017 Hyväksytty Vahvistettu hallituksen päätöksellä 26.1.2017 n tietoturvapolitiikka Sisällysluettelo: 1. Johdanto... 2 2. Tietoturvapolitiikan tavoite... 2 2.1. Tietoturvallisuuden

Lisätiedot

TIETOTURVA- POLITIIKKA

TIETOTURVA- POLITIIKKA TIETOTURVA- POLITIIKKA Kaupunginhallitus 3.9.2013 216 HAAPAJÄRVEN KAUPUNGIN TIETOTURVAPOLITIIKKA 1. JOHDANTO... 3 2. KATTAVUUS... 3 3. TIETOTURVA... 3 4. TIETOTURVATYÖ... 4 5. ORGANISOINTI JA VASTUUT...

Lisätiedot

ESPOON KAUPUNGIN TIETOTURVAPOLITIIKKA

ESPOON KAUPUNGIN TIETOTURVAPOLITIIKKA 1 (6) ESPOON KAUPUNGIN TIETOTURVAPOLITIIKKA Hyväksytty kaupunginhallituksessa 12.12.2006 Tietoturvapolitiikan avulla vaikutetaan omalta osaltaan siihen, että Espoon kaupungin strategiassa määritelty Espoon

Lisätiedot

Tietoturvapolitiikka

Tietoturvapolitiikka Mäntsälä Hyväksyntä Julkisuusluokka JULKINEN Sijainti Versio 0.9 2/8 Sisällys 1 Johdanto... 4 2 Mitä tietoturvallisuus on?... 4 2.1 Tietoturvallisuuden hallinta... 5 2.2 Riskienhallinta sekä jatkuvuuden

Lisätiedot

Tietoturvapolitiikka. Kunnanhallitus 27.2.2012 42 Tyrnävän kunta

Tietoturvapolitiikka. Kunnanhallitus 27.2.2012 42 Tyrnävän kunta Tietoturvapolitiikka Kunnanhallitus 27.2.2012 42 Tyrnävän kunta 2 SISÄLLYSLUETTELO 1. YLEISTÄ 3 2. POLITIIKAN SOVELTAMINEN JA LAAJUUS 3 3. TIETOTURVAPOLITIIKKA, TAVOITTEET JA PERIAATTEET 4 4. TIETOJEN

Lisätiedot

TERVEYDENHUOLLON TOIMINTAYKSIKÖN TIETOTURVAPOLITIIKKA

TERVEYDENHUOLLON TOIMINTAYKSIKÖN TIETOTURVAPOLITIIKKA TERVEYDENHUOLLON TOIMINTAYKSIKÖN TIETOTURVAPOLITIIKKA Hyväksytty: Hämeenkyrön lautakunta 2.11.2011 Tarkastettu 29.4.2014 OK 1. JOHDANTO Tietojenkäsittely tukee Hämeenkyrön kunnan / n terveydenhuollon toimintayksikön

Lisätiedot

TIETOTURVA- JA TIETOSUOJAPOLITIIKKA

TIETOTURVA- JA TIETOSUOJAPOLITIIKKA TIETOTURVA- JA TIETOSUOJAPOLITIIKKA Hyväksytty kunnanhallituksessa 20.01.2014 23 1. YLEISTÄ Tietoturva- ja tietosuojapolitiikka asiakirjana sisältää ne periaatteet, toimintatavat, vastuut, toimivallat,

Lisätiedot

Sovelto Oyj JULKINEN

Sovelto Oyj JULKINEN 1 (5) 21.3.2018 JULKINEN :n Vastuu :n toiminnasta on sen ylimmällä johdolla. Yrityksen toiminta ja palvelut ovat suuresti riippuvaisia tietotekniikkapalveluiden saatavuudesta ja niiden turvallisesta toiminnasta.

Lisätiedot

Lappeenrannan kaupungin tietoturvaperiaatteet 2016

Lappeenrannan kaupungin tietoturvaperiaatteet 2016 1 (7) Lappeenrannan kaupungin tietoturvaperiaatteet 2016 Muutoshistoria Versio Laatija Päiväys Muutokset Hyväksynyt 0.9 Juuso Mikkonen 25.11.2015 Valmis Tietohallintotyöryhmän käsittelyyn. 1.0 3.12.2015

Lisätiedot

HELIA TIKO 25.9.2006 ICT03D Tieto ja tiedon varastointi T.Mikkola, O.Virkki. Tietoturva tiedon varastoinnissa

HELIA TIKO 25.9.2006 ICT03D Tieto ja tiedon varastointi T.Mikkola, O.Virkki. Tietoturva tiedon varastoinnissa HELIA TIKO 25.9.2006 ICT03D Tieto ja tiedon varastointi T.Mikkola, O.Virkki Tietoturva tiedon varastoinnissa 1 Sisällysluettelo Miksi Tietoturvaa? Tietoturva vrs. Tietosuoja Uhkia Tietoturvan osa-alueet

Lisätiedot

Vihdin kunnan tietoturvapolitiikka

Vihdin kunnan tietoturvapolitiikka Vihdin kunnan tietoturvapolitiikka Kunnanhallitus 2.3.2015 50, liite 2 Kunnan johtoryhmä 18.11.2014 Tietohallinnon ohjausryhmä (Thor) 24.9.2014 Sisällys 1 Johdanto... 2 2 Mitä tietoturvallisuus on?...

Lisätiedot

TIETOSUOJAPOLITIIKKA LAPPIA KONSERNI. Hyväksytty: Yhteistyötoimikunta , asiakohta 28 Yhtymähallitus , asiakohta 103

TIETOSUOJAPOLITIIKKA LAPPIA KONSERNI. Hyväksytty: Yhteistyötoimikunta , asiakohta 28 Yhtymähallitus , asiakohta 103 TIETOSUOJAPOLITIIKKA LAPPIA KONSERNI Hyväksytty:, asiakohta 28, asiakohta 103 Sisällysluettelo 1. Periaatteet... 3 1.1 Henkilötietojen käsittelyn lainmukaisuus... 3 2. Tietosuojan vastuut ja organisointi...

Lisätiedot

Tietoturvapolitiikka Porvoon Kaupunki

Tietoturvapolitiikka Porvoon Kaupunki Tietoturvapolitiikka Porvoon Kaupunki 1 Sisältö 1 Johdanto... 3 2 Mitä tietoturvallisuus on?... 4 Tietoturvallisuuden hallinta... 4 Riskienhallinta sekä jatkuvuuden hallinta ja varautuminen... 5 3 Tietoturvallisuustavoitteet...

Lisätiedot

Peimarin koulutuskuntayhtymä Liite nro 11 Ammattiopisto Livia Yhtymävaltuusto TIETOTURVA- JA TIETOSUOJAPOLITIIKKA

Peimarin koulutuskuntayhtymä Liite nro 11 Ammattiopisto Livia Yhtymävaltuusto TIETOTURVA- JA TIETOSUOJAPOLITIIKKA Peimarin koulutuskuntayhtymä Liite nro 11 Ammattiopisto Livia Yhtymävaltuusto 19.6.2018 12 TIETOTURVA- JA TIETOSUOJAPOLITIIKKA Yhtymähallitus 15.5.2018 Yhtymävaltuusto 19.6.2018 SISÄLLYSLUETTELO 1 YLEISTÄ

Lisätiedot

Nurmeksen kaupungin tietoturva- ja tietosuojapolitiikka

Nurmeksen kaupungin tietoturva- ja tietosuojapolitiikka 1 (5) Nurmeksen kaupungin tietoturva- ja tietosuojapolitiikka Sisällys Johdanto... 2 Käsitteet... 2 Tavoitteet... 3 Toteutus... 3 Organisointi ja vastuut... 4 Riskienhallinta... 4 Seuranta ja valvonta...

Lisätiedot

Valtiontalouden tarkastusviraston tietoturvapolitiikka

Valtiontalouden tarkastusviraston tietoturvapolitiikka Valtiontalouden tarkastusviraston tietoturvapolitiikka Valtiontalouden tarkastusvirasto on tänään vahvistanut oheisen tietoturvapolitiikan. Päätös on voimassa 1.5.2008 lukien toistaiseksi. Helsingissä

Lisätiedot

TEUVAN KUNNAN TIETOTURVAPOLITIIKKA JA -OHJEET 1.4.2015 ALKAEN

TEUVAN KUNNAN TIETOTURVAPOLITIIKKA JA -OHJEET 1.4.2015 ALKAEN TEUVAN KUNNAN TIETOTURVAPOLITIIKKA JA -OHJEET 1.4.2015 ALKAEN Khall 9.3.2015 73 2 Sisältö 1. TIETOTURVAPOLITIIKKA... 3 1.1. Tietoturvatyö... 3 1.2. Tietoturvallisuuden osa alueet... 4 1.3. Vastuut ja valvonta...

Lisätiedot

Espoon kaupunki Tietoturvapolitiikka

Espoon kaupunki Tietoturvapolitiikka Tietoturvapolitiikan käsittely: Tarkastettu Tietoturvaryhmä 07.01.2016 27.01.2016 Hyväksytty Kaupunginhallitus pp.kk.2016 Tietoturvapolitiikan muutokset: Päiväys / Tekijä Kohta Muutoksen kuvaus 28.01.2016

Lisätiedot

Tietoturvapolitiikka

Tietoturvapolitiikka Valtiokonttori Ohje 1 (6) Tietoturvapolitiikka Valtion IT -palvelukeskus Valtiokonttori Ohje 2 (6) Sisällysluettelo 1 Johdanto... 3 2 Tietoturvallisuuden kattavuus ja rajaus Valtion IT-palvelukeskuksessa...

Lisätiedot

Lieksan kaupungin tietoturva- ja tietosuojapolitiikka 2019

Lieksan kaupungin tietoturva- ja tietosuojapolitiikka 2019 Lieksan kaupungin tietoturva- ja 2019 2 (8) Sisällys Johdanto... 3 Käsitteet... 3 Tavoitteet... 5 Toteutus... 5 Organisointi ja vastuut... 6 Riskienhallinta... 7 Seuranta ja valvonta... 7 Dokumentit ja

Lisätiedot

Johtokunta 7.12.2009 193. Tietoturva- ja tietosuojapolitiikka

Johtokunta 7.12.2009 193. Tietoturva- ja tietosuojapolitiikka Johtokunta 7.12.2009 193 Tietoturva- ja tietosuojapolitiikka Sisällys: 1. Johdanto 3 2. Tietoturvapolitiikan tavoitteet ja toteutuksen periaatteet 4 3. Tietosuojapolitiikan tavoitteet ja toteutuksen periaatteet

Lisätiedot

Turun ammattikorkeakoulu 13.09.2005 1(5) Tietojärjestelmien käyttösäännöt

Turun ammattikorkeakoulu 13.09.2005 1(5) Tietojärjestelmien käyttösäännöt Turun ammattikorkeakoulu 13.09.2005 1(5) TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT Sisällysluettelo: 1 Sääntöjen tarkoitus... 2 2 Käytön periaatteet... 2 3 Käyttöoikeus ja käyttäjätunnukset... 4 4 Käyttöoikeuden

Lisätiedot

JYVÄSKYLÄN KAUPUNKIKONSERNIN TIETOTURVAPOLITIIKKA

JYVÄSKYLÄN KAUPUNKIKONSERNIN TIETOTURVAPOLITIIKKA JYVÄSKYLÄN KAUPUNKI Tietohallinto JYVÄSKYLÄN KAUPUNKIKONSERNIN TIETOTURVAPOLITIIKKA VERSIO 1.0 11.5.2009 SISÄLLYSLUETTELO 1 JOHDANTO... 1 2 KATTAVUUS... 1 3 MITÄ TIETOTURVA ON... 1 4 MIKSI TIETOTURVAA...

Lisätiedot

Toimintaohjeistus. Tietoturvallisuusohjeistus TIETOTURVASUUNNITELMAT

Toimintaohjeistus. Tietoturvallisuusohjeistus TIETOTURVASUUNNITELMAT TIETOTURVALLISUUDEN KEHITTÄMINEN Opettaja: Tuija Kyrölä 040-5455465 tuija.kyrola@kolumbus.fi Toimintaohjeistus Tietoturvallisuusohjeistus I-TASO II-TASO III-TASO Ylin johto hyväksyy Konsernihallinto valmistelee

Lisätiedot

1 (6) VALTIMON KUNTA. Tietoturva- ja tietosuojapolitiikka. Kunnanhallitus

1 (6) VALTIMON KUNTA. Tietoturva- ja tietosuojapolitiikka. Kunnanhallitus 1 (6) VALTIMON KUNTA Tietoturva- ja tietosuojapolitiikka Kunnanhallitus 11.6.2018 86 2 (6) Sisällys Johdanto.. 3 Käsitteet.. 3 Tavoitteet 4 Toteutus.. 4 Organisointi ja vastuut.. 4 Riskienhallinta 5 Seuranta

Lisätiedot

Tämän kyselyn määritelmät on kuvattu sopimuksessa.

Tämän kyselyn määritelmät on kuvattu sopimuksessa. LIITE 1 (5) KUVAUS TIETOTURVASTA JA TIETOJEN SUOJAUKSESTA 1. Yleistä Tämä Kiinteistövaihdannan palvelun (KVP) rajapintojen käyttöä koskeva tietoturvakuvaus tulee täytettynä ja Maanmittauslaitoksen hyväksymänä

Lisätiedot

Tietosuoja- ja tietoturvapolitiikka

Tietosuoja- ja tietoturvapolitiikka Tietosuoja- ja tietoturvapolitiikka Johtoryhmä 13.3.2012 Johtoryhmä 10.4.2012 Yhtymähallitus 24.4.2012 2 (8) Versiohistoria: Versio Pvm: Laatija: Kommentit: 0.1 24.2.2011 Navicre Oy Katselmoitavaksi 0.2

Lisätiedot

TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT

TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT 1(5) TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT YT-neuvosto hyväksynyt 21.11.2007 Vahvistanut: kuntayhtymän johtaja Pentti Leipälä 4.1.2008 1. SÄÄNTÖJEN TARKOITUS 1 2. KÄYTÖN PERIAATTEET

Lisätiedot

Käytettävyys eli tieto on siihen oikeutettujen hyödynnettävissä haluttuna aikana.

Käytettävyys eli tieto on siihen oikeutettujen hyödynnettävissä haluttuna aikana. TIETOSUOJAPOLITIIKKA Flowbox Oy 27.01.2017 / v2 YLEISTÄ Tietoturva- ja tietosuojapolitiikka määrittelee ne periaatteet, vastuut, toimintatavat sekä seurannan ja valvonnan, joita Flowbox Oy noudattaa tietoturvan

Lisätiedot

Pilvipalveluiden arvioinnin haasteet

Pilvipalveluiden arvioinnin haasteet Pilvipalveluiden arvioinnin haasteet Tietoturvallisuus- ja jatkuvuuden hallinnan vaatimukset ICT-hankinnoissa, 12.5.2014 Laura Kiviharju Pilvipalvelut Pilvilaskenta (CloudComputing) tarkoittaa internetissä

Lisätiedot

Ohje EU:n yleistä tietosuoja-asetusta on sovellettu alkaen. Asetus määrittää henkilötietoja käsittelevien tahojen roolit:

Ohje EU:n yleistä tietosuoja-asetusta on sovellettu alkaen. Asetus määrittää henkilötietoja käsittelevien tahojen roolit: Lakiyksikkö Vammaisetuusryhmä Ohje 20.7.2018 Kela 61/331/2017 EU:n yleinen tietosuoja-asetus (EU) 2016/679 Ohjeet henkilötietojen käsittelystä kuulovammaisten, kuulonäkövammaisten ja puhevammaisten henkilöiden

Lisätiedot

Peruspalvelukuntayhtymä Kallio TIETOSUOJAPOLITIIKKA. Yhtymähallitus 10.4.2014 41

Peruspalvelukuntayhtymä Kallio TIETOSUOJAPOLITIIKKA. Yhtymähallitus 10.4.2014 41 Peruspalvelukuntayhtymä Kallio TIETOSUOJAPOLITIIKKA Johdanto Tietosuojapolitiikassa kuvataan henkilöön liittyvien henkilötietojen tai muiden luottamuksellisten tietojen käytön periaatteet ja menetelmät

Lisätiedot

Vihdin kunnan tietosuoja- ja tietoturvapolitiikka

Vihdin kunnan tietosuoja- ja tietoturvapolitiikka Vihdin kunnan tietosuoja- ja tietoturvapolitiikka Kunnanhallitus Kunnan johtoryhmä Sisällys 1 Johdanto... 2 2 Mitä tietosuoja ja tietoturvallisuus ovat?... 2 2.1 Tietosuoja on perustuslain suojaamaa yksityisyyden

Lisätiedot

Eläketurvakeskuksen tietosuojapolitiikka

Eläketurvakeskuksen tietosuojapolitiikka Eläketurvakeskus Tietosuojapolitiikka 1 (5) Eläketurvakeskuksen tietosuojapolitiikka Eläketurvakeskus Tietosuojapolitiikka 2 (5) Sisällysluettelo 1 Yleistä... 3 2 Tietosuojatoimintaa ohjaavat tekijät...

Lisätiedot

Peruspalvelukuntayhtymä Kallio TIETOTURVAPOLITIIKKA. Yhtymähallitus 10.4.2014 41

Peruspalvelukuntayhtymä Kallio TIETOTURVAPOLITIIKKA. Yhtymähallitus 10.4.2014 41 Peruspalvelukuntayhtymä Kallio TIETOTURVAPOLITIIKKA 41 Johdanto Tiedon käsittely on oleellinen osa Peruspalvelukuntayhtymä Kallion toimintaa ja palveluiden tuottamista. Tietojenkäsittelyn tehokkuus, toimintakyky,

Lisätiedot

TOIMENPITEET ITPOINT OY ASIAKKAAN HENKILÖTIETOJEN TURVALLISUUDEN VARMISTAMISEKSI

TOIMENPITEET ITPOINT OY ASIAKKAAN HENKILÖTIETOJEN TURVALLISUUDEN VARMISTAMISEKSI TOIMENPITEET ITPOINT OY ASIAKKAAN HENKILÖTIETOJEN TURVALLISUUDEN VARMISTAMISEKSI SELONTEKO EU:N TIETOSUOJA-ASETUS GDPR:N VAATIMUSTEN TOTEUTTAMISTAVOISTA ITPOINT OY:SSA ITpoint Oy toimittaa asiakkaansa

Lisätiedot

Muutoshistoria Versio Laatija Päiväys Muutokset Hyväksynyt 0.9 Juuso Mikkonen

Muutoshistoria Versio Laatija Päiväys Muutokset Hyväksynyt 0.9 Juuso Mikkonen 1 (6) 25.11.2015 Lappeenrannan kaupungin tietoturvapolitiikka 2016 Muutoshistoria Versio Laatija Päiväys Muutokset Hyväksynyt 0.9 Juuso Mikkonen 25.11.2015 Valmis Tietohallintotyöryhmän käsittelyyn. 1.0

Lisätiedot

TIETOTURVA JA TIETOSUOJAPOLITIIKKA

TIETOTURVA JA TIETOSUOJAPOLITIIKKA TIETOTURVA JA TIETOSUOJAPOLITIIKKA Kunnanhallitus 24.4.2018 74 1. Johdanto... 1 2. Tietoturvapolitiikan tavoite... 1 2.1 Tietoturvallisuuden käsite ja merkitys... 1 2.2 Tietosuojan käsite ja merkitys...

Lisätiedot

Kokemuksia tietoturvallisuuden kehittämisestä tietoturvapolitiikan viitoittamana

Kokemuksia tietoturvallisuuden kehittämisestä tietoturvapolitiikan viitoittamana Kokemuksia tietoturvallisuuden kehittämisestä tietoturvapolitiikan viitoittamana Terveydenhuollon Atk-päivät Tampere-talo 26.5.2010 Antti-Olli Taipale Tietohallintojohtaja Päijät-Hämeen sosiaali- ja terveysyhtymä

Lisätiedot

Oulunkaaren kuntayhtymä TIETOTURVAPOLITIIKKA

Oulunkaaren kuntayhtymä TIETOTURVAPOLITIIKKA Oulunkaaren kuntayhtymä TIETOTURVAPOLITIIKKA Johdanto Tiedon käsittely on oleellinen osa Oulunkaaren kuntayhtymän toimintaa ja palveluiden tuottamista. Tietojenkäsittelyn tehokkuus ja virheettömyys ovat

Lisätiedot

Tietoturva- ja tietosuojapolitiikka

Tietoturva- ja tietosuojapolitiikka HYRYNSALMEN KUNTA Tietoturva- ja tietosuojapolitiikka voimassa 1.9.2018 alkaen luonnos 9.8.2018 Hyrynsalmen kunta Tietoturva- ja tietosuojapolitiikka Sisällysluettelo: 1. Johdanto... 2 2. Tietoturvallisuus...

Lisätiedot

PIEKSÄMÄEN KAUPUNGIN TIETOTURVAPOLITIIKKA

PIEKSÄMÄEN KAUPUNGIN TIETOTURVAPOLITIIKKA PIEKSÄMÄEN KAUPUNGIN TIETOTURVAPOLITIIKKA 2016 Kh 111 31.5.2016 v1.0 19.5.2016, Seija Romo 1. JOHDANTO... 1 2. TIETOTURVAPOLITIIKAN TAVOITE... 1 3. TIETOTURVATOIMINTAA OHJAAVAT TEKIJÄT... 2 4. TIETORISKIEN

Lisätiedot

RÄÄKKYLÄN KUNNAN TIETOTURVA- JA TIETOSUOJAPOLITIIKKA. Hyväksytty: Rääkkylä kunnanhallitus XXXxxx

RÄÄKKYLÄN KUNNAN TIETOTURVA- JA TIETOSUOJAPOLITIIKKA. Hyväksytty: Rääkkylä kunnanhallitus XXXxxx 1 RÄÄKKYLÄN KUNNAN TIETOTURVA- JA TIETOSUOJAPOLITIIKKA Hyväksytty: Rääkkylä kunnanhallitus XXXxxx DOKUMENTIN VERSIOTIEDOT Versio Pvm Muutosten kuvaus Tekijä 1 21.3.2018 Tietosuojaryhmä käsitellyt Raita

Lisätiedot

SFS-ISO/IEC 27002:2014 Tietoturvallisuuden hallintakeinojen menettelyohjeet

SFS-ISO/IEC 27002:2014 Tietoturvallisuuden hallintakeinojen menettelyohjeet SFS-ISO/IEC 27002:2014 Tietoturvallisuuden hallintakeinojen menettelyohjeet Yleisesittely Julkaisutilaisuus 12.6.2014 Teknologiajohtaja Aki Siponen, Microsoft Oy SFS-ISO/IEC 27002:2013 tietoturvallisuuden

Lisätiedot

-------- = LV! "17. Seinäjoen kaupungin tietoturvapolitiikka SE I N ÄJ 0 K I. 1. Johdanto. 2. Tietoturvaan liittyvät tavoitteet ja periaatteet

-------- = LV! 17. Seinäjoen kaupungin tietoturvapolitiikka SE I N ÄJ 0 K I. 1. Johdanto. 2. Tietoturvaan liittyvät tavoitteet ja periaatteet -------- Seinäjoen kaupungin tietoturvapolitiikka 1. Johdanto Tietoturva nähdään julkishallinnon organisaatioissa oleellisena osana normaalia toimintaa ja palveluiden laatua, kokonaisturvallisuutta ja

Lisätiedot

POLVIJÄRVEN KUNNAN TIETOTURVA- JA TIETOSUOJAPOLITIIKKA

POLVIJÄRVEN KUNNAN TIETOTURVA- JA TIETOSUOJAPOLITIIKKA POLVIJÄRVEN KUNNAN TIETOTURVA- JA TIETOSUOJAPOLITIIKKA Hyväksytty: DOKUMENTIN VERSIOTIEDOT Versio Pvm Muutosten kuvaus Tekijä 20.4.2018 Päivitetty Helena Kaasinen 03.05.2018 Tietosuojaryhmän käsittely

Lisätiedot

Tietoturvapolitiikka. Hattulan kunta

Tietoturvapolitiikka. Hattulan kunta Tietoturvapolitiikka Hattulan kunta Versio 1.0 Muutoshistoria: Versio Tekijä Sisältö Hyväksytty 1.0 Kuntien Tiera Oy Hattulan kunnan tietoturvapolitiikka 11.5.2015 Hattulan kunta Pappilanniementie 9 www.hattula.fi

Lisätiedot

IT-palvelujen ka yttö sa a nnö t

IT-palvelujen ka yttö sa a nnö t IT-palvelujen ka yttö sa a nnö t Tampereen yliopisto Yliopistopalvelut / tietohallinto Rehtorin päätös 28.8.2014. Sisällysluettelo 1 Soveltamisala... 2 2 Käyttövaltuudet ja käyttäjätunnus... 2 2.1 Käyttövaltuudet...

Lisätiedot

Sähköi sen pal l tietototurvatason arviointi

Sähköi sen pal l tietototurvatason arviointi Sähköisen palvelun l tietototurvatason arviointi Kirsi Janhunen Arviointia tehdään monesta syystä Itsearviointi Sisäinen arviointi Sisäinen tarkastus Vertaisarviointi Ulkoinen arviointi Lähtökohtana usein

Lisätiedot

Utajärven kunta TIETOTURVAPOLITIIKKA

Utajärven kunta TIETOTURVAPOLITIIKKA Utajärven kunta TIETOTURVAPOLITIIKKA Johdanto Tiedon käsittely on oleellinen osa Utajärven kunnan toimintaa ja palveluiden tuottamista. Tietojenkäsittelyn tehokkuus ja virheettömyys ovat keskeisiä tekijöitä

Lisätiedot

Tietoturvapolitiikka. Tietoturvakäytännön toimintaperiaatteet ja ohjeisto

Tietoturvapolitiikka. Tietoturvakäytännön toimintaperiaatteet ja ohjeisto Tietoturvapolitiikka Tietoturvakäytännön toimintaperiaatteet ja ohjeisto 25.1.2011 Sisällysluettelo TIETOTURVAPOLITIIKKA... 3 1 Johdanto... 3 1.1 Yleistä... 3 1.2 Tavoite... 3 1.3 Vaatimuksenmukaisuus...

Lisätiedot

Tietoturvallisuuden hallintajärjestelmä pähkinänkuoressa

Tietoturvallisuuden hallintajärjestelmä pähkinänkuoressa Tietoturvallisuuden hallintajärjestelmä pähkinänkuoressa Valtorin tietoturvaseminaari 2.4.2014 Pekka Ristimäki Johtava asiantuntija, CISM, CISSP, CRISC Valtori / Tietoturvapalvelut Mikä on hallintajärjestelmä?

Lisätiedot

Tietoturvapolitiikka NAANTALIN KAUPUNKI

Tietoturvapolitiikka NAANTALIN KAUPUNKI 2016 Tietoturvapolitiikka NAANTALIN KAUPUNKI 1 Sisällysluettelo Johdanto... 2 Tietoturvallisuus... 2 Riskienhallinta... 3 Varautuminen... 3 Vaatimustenmukaisuus ja tavoitteet... 3 Organisointi, roolit

Lisätiedot

Politiikka: Tietosuoja Sivu 1/5

Politiikka: Tietosuoja Sivu 1/5 Politiikka: Tietosuoja Sivu 1/5 Tietosuojapolitiikka Sisällysluettelo 1. Tarkoitus... 2 2. Vastuut... 2 3. Tavoitteet ja määritelmät... 3 4. Luottamuksellisen tiedon käsittely... 4 4.1. Tiedon luokittelu...

Lisätiedot

TIETOTURVAPOLITIIKKA

TIETOTURVAPOLITIIKKA TUUSULAN KUNNANSÄÄDÖSKOKOELMA TIETOTURVAPOLITIIKKA Kunnanhallitus XX.X.2018 XXX Voimaantulopv. X.X.2018 Tuusulan kunta PL60 www.tuusula.fi 04301 Tuusula puh. (09) 87 181 Sisällys 1 Johdanto... 3 2 Mitä

Lisätiedot

Yliopiston johdon (hallintojohtaja) vastuulla on tietoturvallisuuden toteutuminen osana kokonaisturvallisuutta.

Yliopiston johdon (hallintojohtaja) vastuulla on tietoturvallisuuden toteutuminen osana kokonaisturvallisuutta. Itä-Suomen yliopiston tietoturvapolitiikan liitteet 1/6 ITÄ-SUOMEN YLIOPISTON TIETOTURVAPOLITIIKAN LIITTEET LIITE 1: Tietoturvallisuuden vastuut ja organisointi Tässä liitteessä kuvataan tietoturvallisuuteen

Lisätiedot

Espoon kaupunkikonsernin tietoturvapolitiikka 25.5.2015

Espoon kaupunkikonsernin tietoturvapolitiikka 25.5.2015 Espoon kaupunkikonsernin tietoturvapolitiikka 25.5.2015 Espoon kaupunki 2015 Tietoturvapolitiikka 1 (7) Yhteenveto Tietoturvapolitiikka on kaupunginhallituksen ja kaupunginjohdon tahdonilmaisu tietoturvan

Lisätiedot

Espoon kaupunki Tietoturvapolitiikka

Espoon kaupunki Tietoturvapolitiikka Hyväksyntä Julkisuusluokka JULKINEN Sijainti Versio 1.0 ESPOON KAUPUNKI 02070 ESPOON KAUPUNKI WWW.ESPOO.FI ESBO STAD 02070 ESBO STAD WWW.ESBO.FI Sisällysluettelo 1 Johdanto... 3 2 Tietoturvallisuus...

Lisätiedot

TIETOTURVALLISUUDEN UUDET ULOTTOVUUDET TOIMITILOISSA

TIETOTURVALLISUUDEN UUDET ULOTTOVUUDET TOIMITILOISSA TIETOTURVALLISUUDEN UUDET ULOTTOVUUDET TOIMITILOISSA TOIMITILAPÄIVÄ 21.3.2013 Johtava asiantuntija Fyysinen turvallisuus ja varautuminen Marko Kalliokoski Verohallinto 020 612 5192 etunimi.sukunimi@vero.fi

Lisätiedot

Riihimäen seudun terveyskeskuksen kuntayhtymä Penttilänkatu 5, Riihimäki Puh Tietoturvapolitiikka

Riihimäen seudun terveyskeskuksen kuntayhtymä Penttilänkatu 5, Riihimäki Puh Tietoturvapolitiikka Riihimäen seudun terveyskeskuksen kuntayhtymä Penttilänkatu 5, 11100 Riihimäki Puh. +358 19 758 5500 Tietoturvapolitiikka Yhtymähallitus 18.4.2018 Sisällysluettelo 1 JOHDANTO... 1 1.1 YLEISTÄ... 1 1.2

Lisätiedot

KIRKKONUMMEN KUNNAN TIETOTURVAPOLITIIKKA

KIRKKONUMMEN KUNNAN TIETOTURVAPOLITIIKKA 1 KIRKKONUMMEN KUNNAN TIETOTURVAPOLITIIKKA Kunnanhallitus 25.6.2018 2 KIRKKONUMMEN KUNNAN TIETOTURVAPOLITIIKKA Sisällys Johdanto... 3 Tietoturvan ja -suojan tavoitteet... 3 Tietoturvan ja suojan periaatteet...

Lisätiedot

Tietoturvavastuut Tampereen yliopistossa

Tietoturvavastuut Tampereen yliopistossa Tietoturvavastuut Tampereen yliopistossa Hyväksytty Tampereen yliopiston Yliopistopalvelujen johtoryhmässä 10.5.2016 Korvaa 18.10.2002 hyväksytyn vastaavan dokumentin. Tulee voimaan hyväksymispäivänä.

Lisätiedot

Tietosisällön eheys. Kimmo Janhunen Riskienhallintapäällikkö

Tietosisällön eheys. Kimmo Janhunen Riskienhallintapäällikkö Tietosisällön eheys Kimmo Janhunen kimmo.janhunen@om.fi Riskienhallintapäällikkö Oikeusrekisterikeskuski k 26.11.2014 Esityksen sisältö Tiedon merkitys - tiedon eheyden merkitys Määritelmät Lainsäädäntö

Lisätiedot

PK-yrityksen tietoturvasuunnitelman laatiminen www.turkuamk.fi

PK-yrityksen tietoturvasuunnitelman laatiminen www.turkuamk.fi Matti Laakso / Tietoturvapäivä 8.2.2011 PK-yrityksen tietoturvasuunnitelman laatiminen Tietoturvasuunnitelma 1/3 Toimenpiteiden ja dokumentoinnin lopputuloksena syntyvä kokonaisuus -- kirjallinen tietoturvasuunnitelma

Lisätiedot

Sisällysluettelo. Esipuhe... 10. 1 Johdanto... 15. 2 Tietoturvallisuuden rooli yritystoiminnassa... 17

Sisällysluettelo. Esipuhe... 10. 1 Johdanto... 15. 2 Tietoturvallisuuden rooli yritystoiminnassa... 17 Esipuhe...................................................... 10 1 Johdanto............................................... 15 2 Tietoturvallisuuden rooli yritystoiminnassa.............. 17 2.1 Mitä on

Lisätiedot

Päivitetty TIETOVERKON JA TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT

Päivitetty TIETOVERKON JA TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT Päivitetty 11.5.2017 TIETOVERKON JA TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT 2 (5) JOHDANTO Espoon seudun koulutuskuntayhtymä Omnian (myöhemmin Omnia) tietoverkon ja -järjestelmien sitovat Omnian opiskelijoita

Lisätiedot

T I E TO S U O JA JA T I E TOT U RVA L L I S U U S O M N I A S S A Riina Kirilova, tietosuoja- ja tietoturvapäällikkö

T I E TO S U O JA JA T I E TOT U RVA L L I S U U S O M N I A S S A Riina Kirilova, tietosuoja- ja tietoturvapäällikkö 2 T I E TO S U O JA JA T I E TOT U RVA L L I S U U S O M N I A S S A 3 TIETOSUOJA JA TIETOTURVA Tietoturva Koskee kaikkea suojattavaa tietoa On tietojen, tietojenkäsittelyn ja tietoliikenteen suojaamista

Lisätiedot

TIETOSUOJAPOLITIIKKA

TIETOSUOJAPOLITIIKKA TIETOSUOJAPOLITIIKKA 1 Sisällys 1 Johdanto... 3 2. Tietosuojatoimintaa ohjaavat tekijät... 4 3. Tietojen hankinta ja käsittely... 5 4. Rekisteröidyn oikeudet... 6 5. Rekisterinpitäjän oikeudet ja velvollisuudet...

Lisätiedot

1 (9) Rauman kaupunki. Tietoturvapolitiikka. Kaupunginhallitus hyväksynyt , KH 274, RAU/522/ /2016

1 (9) Rauman kaupunki. Tietoturvapolitiikka. Kaupunginhallitus hyväksynyt , KH 274, RAU/522/ /2016 1 (9) Rauman kaupunki Tietoturvapolitiikka Kaupunginhallitus hyväksynyt 30.5.2016, KH 274, RAU/522/07.03.00/2016 2 (9) Sisällys 1. Johdanto... 3 2. Tietoturvapolitiikan tarkoitus... 3 3. Ketä tämä tietoturvapolitiikka

Lisätiedot

Ammattikorkeakoulu 108 Liite 1

Ammattikorkeakoulu 108 Liite 1 2 (7) Tietoturvapolitiikka Johdanto Tietoturvapolitiikka on ammattikorkeakoulun johdon kannanotto, joka määrittelee ammattikorkeakoulun tietoturvallisuuden tavoitteet, vastuut ja toteutuskeinot. Ammattikorkeakoululla

Lisätiedot

Valtiontalouden tarkastusviraston toimintakäsikirja Tietoturvapolitiikka 2014-2020

Valtiontalouden tarkastusviraston toimintakäsikirja Tietoturvapolitiikka 2014-2020 Valtiontalouden tarkastusviraston toimintakäsikirja Tietoturvapolitiikka 2014-2020 Sisällys Valtiontalouden tarkastusviraston tietoturvapolitiikka... 2 1 Johdanto... 3 2 Vastuut... 3 2.1 Tarkastusviraston

Lisätiedot

Laatua ja tehoa toimintaan

Laatua ja tehoa toimintaan Laatua ja tehoa toimintaan Tietoturvallisuus osana laatua Kuntamarkkinat 12.9.2013 Aapo Immonen, Senior Manager, FCG konsultointi Oy 5.9.2013 Page 1 Sisältö Tavoitteet Tietoturvallisuutta ohjaavat tekijät

Lisätiedot

HELSINGIN KAUPUNKI MUISTIO Numero 1 TALOUS- JA SUUNNITTELUKESKUS Tietotekniikkaosasto 13.11.2012

HELSINGIN KAUPUNKI MUISTIO Numero 1 TALOUS- JA SUUNNITTELUKESKUS Tietotekniikkaosasto 13.11.2012 HELSINGIN KAUPUNKI MUISTIO Numero 1 13.11.2012 HELMI-EXTRANET-KÄYTTÖPOLITIIKKA SISÄLTÖ 1 Extranet-tunnuksen käyttöpolitiikka 2 Käyttäjätunnusten myöntöperusteet 3 Salasanat Käyttäjätunnuksen hyväksyttävä

Lisätiedot

Kymenlaakson Kyläportaali

Kymenlaakson Kyläportaali Kymenlaakson Kyläportaali Klamilan vertaistukiopastus Tietoturva Tietoturvan neljä peruspilaria 1. Luottamuksellisuus 2. Eheys 3. Saatavuus 4. (Luotettavuus) Luottamuksellisuus Käsiteltävää tietoa ei paljasteta

Lisätiedot

TIETOTILINPÄÄTÖS. Ylitarkastaja Arto Ylipartanen/ Tietosuojavaltuutetun toimisto. Terveydenhuollon ATK-päivät 20.5.2014; Jyväskylä

TIETOTILINPÄÄTÖS. Ylitarkastaja Arto Ylipartanen/ Tietosuojavaltuutetun toimisto. Terveydenhuollon ATK-päivät 20.5.2014; Jyväskylä TIETOTILINPÄÄTÖS Ylitarkastaja Arto Ylipartanen/ Tietosuojavaltuutetun toimisto Terveydenhuollon ATK-päivät 20.5.2014; Jyväskylä 20.5.2014 TSV:n tsto/ylitarkastaja Arto Ylipartanen 2 LUENNON AIHEET 1.

Lisätiedot

TIETOTURVAPOLITIIKKA

TIETOTURVAPOLITIIKKA TIETOTURVAPOLITIIKKA Lapin ammattikorkeakoulun rehtori on hyväksynyt tietoturvapolitiikan 18.3.2014. Voimassa toistaiseksi. 2 Sisällysluettelo 1 Yleistä... 3 1.1 Tietoturvallisuuden kolme ulottuvuutta...

Lisätiedot

KanTa. Kelan KanTa-palvelujen tietoturvapolitiikka. v. 1.1

KanTa. Kelan KanTa-palvelujen tietoturvapolitiikka. v. 1.1 1.1.2011 1/12 KanTa Kelan KanTa-palvelujen tietoturvapolitiikka v. 1.1 1.1.2011 2/12 Sisällys 1 Johdanto...3 2 Tietoturvallisuusperiaatteet...4 3 Vastuut...4 4 Menettelyt tietoturvallisuuden ja tietosuojan

Lisätiedot

6 SULKAVAN KUNNAN TIETOTURVAPOLITIIKKA

6 SULKAVAN KUNNAN TIETOTURVAPOLITIIKKA 6 SULKAVAN KUNNAN TIETOTURVAPOLITIIKKA Tietoturvallisuuspolitiikka on lähtökohta tietoturvallisuuden ja valmiuden kehittämiselle organisaatiossa. Sen avulla määritellään tietoturvallisuuden periaatteet

Lisätiedot

Tietosuojaseloste. Trimedia Oy

Tietosuojaseloste. Trimedia Oy Tietosuojaseloste Trimedia Oy www.trimedia.fi info@trimedia.fi +358 44 535 7215 1 Tietosuojaseloste 1. Rekisterin pitäjä Yritys valvoo antamiasi tietoja ja on vastuussa henkilötiedoista tietosuojalain

Lisätiedot

Tietoturvaa verkkotunnusvälittäjille

Tietoturvaa verkkotunnusvälittäjille Tietoturvaa verkkotunnusvälittäjille Verkkotunnusvälittäjän tietoturvaa Verkkotunnusmääräyksen 68/2016 mukaan verkkotunnusvälittäjän on huolehdittava toimintansa tietoturvasta Varmistutaan siitä, että

Lisätiedot

Toimitilojen tietoturva

Toimitilojen tietoturva Toimitilojen tietoturva Toimitilakonseptikoulutus Tuija Lehtinen 18.2.2014 Toimitilaturvallisuus Tarkoittaa toimitilojen fyysistä suojaamista, jonka avulla pyritään turvaamaan organisaation häiriötön toiminta

Lisätiedot

REKISTERINPITÄJÄ JA YHTEYSHENKILÖ REKISTERIÄ KOSKEVISSA ASIOISSA Rekisterinpitäjä: Tmi ML-hahmoterapia Yhteyshenkilö: Mikko Lounela Puh:

REKISTERINPITÄJÄ JA YHTEYSHENKILÖ REKISTERIÄ KOSKEVISSA ASIOISSA Rekisterinpitäjä: Tmi ML-hahmoterapia Yhteyshenkilö: Mikko Lounela Puh: REKISTERINPITÄJÄ JA YHTEYSHENKILÖ REKISTERIÄ KOSKEVISSA ASIOISSA Rekisterinpitäjä: Tmi ML-hahmoterapia Yhteyshenkilö: Mikko Lounela Puh: 0505490789 Sp: mikko.lounela@hahmoterapia.com REKISTERIN NIMI Tmi

Lisätiedot

Kyberturvallisuus kiinteistöautomaatiossa

Kyberturvallisuus kiinteistöautomaatiossa Kyberturvallisuus kiinteistöautomaatiossa Harri Hamberg Country Security Manager Schneider Electric Finland Oy Tähän voit laittaa yrityksen/organisaation logon ja halutessasi oman kuvasi Kiinteistönhallinnan

Lisätiedot

Itä-Savon sairaanhoitopiirin kuntayhtymän KYS erityisvastuualue-tasoinen Tietosuoja- ja tietoturvapolitiikka

Itä-Savon sairaanhoitopiirin kuntayhtymän KYS erityisvastuualue-tasoinen Tietosuoja- ja tietoturvapolitiikka Itä-Savon sairaanhoitopiirin kuntayhtymän KYS erityisvastuualue-tasoinen Tietosuoja- ja tietoturvapolitiikka Sisällys KÄSITTEITÄ... 2 1 JOHDANTO... 2 1.1 Tavoite... 3 1.2 Vaatimuksenmukaisuus... 3 1.3

Lisätiedot

SALON SEUDUN KOULUTUSKUNTAYHTYMÄN SISÄISEN VALVONNAN JA RISKIENHALLINNAN PERUSTEET

SALON SEUDUN KOULUTUSKUNTAYHTYMÄN SISÄISEN VALVONNAN JA RISKIENHALLINNAN PERUSTEET SALON SEUDUN KOULUTUSKUNTAYHTYMÄN SISÄISEN VALVONNAN JA RISKIENHALLINNAN PERUSTEET Hall. 01.04.2014 Valt. 29.04.2014 1 Voimaantulo 01.07.2014 1 Lainsäädännöllinen perusta ja soveltamisala Kuntalain 13

Lisätiedot

Tietoturvallisuuden arviointilaitokset apuna yritysturvallisuuden ja viranomaisten tietoturvallisuuden kehittämisessä

Tietoturvallisuuden arviointilaitokset apuna yritysturvallisuuden ja viranomaisten tietoturvallisuuden kehittämisessä Tietoturvallisuuden arviointilaitokset apuna yritysturvallisuuden ja viranomaisten tietoturvallisuuden kehittämisessä FINAS-päivä 22.1.2013 Helsingin Messukeskus Laura Kiviharju Viestintävirasto Viestintäviraston

Lisätiedot

Yritysturvallisuuden perusteet

Yritysturvallisuuden perusteet Yritysturvallisuuden perusteet Teemupekka Virtanen Helsinki University of Technology Telecommunication Software and Multimedia Laboratory teemupekka.virtanen@hut.fi 9. Luento Tietoturvallisuus Tiedon ominaisuudet

Lisätiedot

JYVÄSKYLÄN KAUPUNKIKONSERNIN TIETOTURVAPOLITIIKKA

JYVÄSKYLÄN KAUPUNKIKONSERNIN TIETOTURVAPOLITIIKKA JYVÄSKYLÄN KAUPUNKIKONSERNIN TIETOTURVAPOLITIIKKA 2014 SISÄLLYSLUETTELO 1 JOHDANTO... 1 2 KATTAVUUS... 1 3 MITÄ TIETOTURVA ON... 1 4 MIKSI TIETOTURVAA... 1 5 TIETOTURVA JA LAATU... 2 6 TIETOTURVAN KEHITTÄMINEN...

Lisätiedot

AEO-Toimijapäivä. Toimitusketjujen uhkien analysointi ja riskienhallinta yhteistyössä sopimuskumppanien kanssa 12.3.2013.

AEO-Toimijapäivä. Toimitusketjujen uhkien analysointi ja riskienhallinta yhteistyössä sopimuskumppanien kanssa 12.3.2013. AEO-Toimijapäivä Toimitusketjujen uhkien analysointi ja riskienhallinta yhteistyössä sopimuskumppanien kanssa 12.3.2013 Sami Hyytiäinen Johdanto Turvallisuus ja vaarattomuus toimitusketjussa Kuljetusketjun

Lisätiedot

Tietoturvallisuusliite

Tietoturvallisuusliite Tietoturvallisuusliite [Yhteistyökumppanin nimi] STATUS Laatinut: Tarkastanut ja hyväksynyt: Versio no: Tiedoston nimi: Tallennushakemisto: Pvm SISÄLLYSLUETTELO Sisällysluettelo... 2 1 Määritelmät... 3

Lisätiedot

TIETOTURVAA TOTEUTTAMASSA

TIETOTURVAA TOTEUTTAMASSA TIETOTURVAA TOTEUTTAMASSA Ari Andreasson Juha Koivisto TIETOTURVAA TOTEUTTAMASSA TIETOSANOMA Tekijät ja Tietosanoma Oy ISBN 978-951-885-334-6 KL 61.7 Tietosanoma Oy Bulevardi 19 C 00120 Helsinki 09 694

Lisätiedot

Yritysturvallisuuden perusteet

Yritysturvallisuuden perusteet Yritysturvallisuuden perusteet Teemupekka Virtanen Helsinki University of Technology Telecommunication Software and Multimedia Laboratory teemupekka.virtanen@hut.fi 8. Luento Tietoturvallisuus Tiedon ominaisuudet

Lisätiedot

Liite 2 : RAFAELA -aineiston elinkaaren hallinta

Liite 2 : RAFAELA -aineiston elinkaaren hallinta RAFAELA-hoitoisuusluokitus-jär je 1 Liite 2 : RAFAELA -aineiston elinkaaren hallinta Ohje: Lomake täytetään Tilaajan toimesta ja palautetaan Toimittajalle käyttöoikeussopimuksen mukana. 1. Aineiston omistajuus

Lisätiedot

Tietoturva-asetus ja sen vaikutukset rekisterien ylläpitoon ja tietoluovutuksiin A-P Ollila 1

Tietoturva-asetus ja sen vaikutukset rekisterien ylläpitoon ja tietoluovutuksiin A-P Ollila 1 Tietoturva-asetus ja sen vaikutukset rekisterien ylläpitoon ja tietoluovutuksiin 12.12.2011 A-P Ollila 1 Taustaa Tiedon merkitys yhteiskunnassa ja viranomaisten toiminnassa korostuu kaiken aikaa. Viranomaisten

Lisätiedot

Tietoturvapolitiikka

Tietoturvapolitiikka Tietoturvapolitiikka Toivakan kunta Tietoturvapolitiikan käsittely: Tarkastettu Hallintojohtaja 8.2.2018 Hyväksytty Kunnanhallitus 12.2.2018 Tietoturvapolitiikan muutokset: Tekijä / päiväys Kohta Muutoksen

Lisätiedot

Liittymät Euroclear Finlandin järjestelmiin, tietoliikenne ja osapuolen järjestelmät Toimitusjohtajan päätös

Liittymät Euroclear Finlandin järjestelmiin, tietoliikenne ja osapuolen järjestelmät Toimitusjohtajan päätös Liittymät Euroclear Finlandin järjestelmiin, tietoliikenne ja osapuolen järjestelmät Toimitusjohtajan päätös Tilinhoitajille Selvitysosapuolille Liikkeeseenlaskijan asiamiehille Sääntöviite: 1.5.9, 5)

Lisätiedot

Etelä-Pohjanmaan sairaanhoitopiirin tietoturva- ja tietosuojapolitiikka

Etelä-Pohjanmaan sairaanhoitopiirin tietoturva- ja tietosuojapolitiikka 8.6.2015 1 (1) 1. Johdanto Tietoturva- ja tietosuojapolitiikka määrittelee ne periaatteet, vastuut, toimintatavat sekä seurannan ja valvonnan, joita sairaanhoitopiirissä ja sen tuottamissa alueellisissa

Lisätiedot

Yleistä hallinnollisesta tietoturvallisuudesta. Tukikoulutus joulukuu 2007 Tuija Lehtinen

Yleistä hallinnollisesta tietoturvallisuudesta. Tukikoulutus joulukuu 2007 Tuija Lehtinen Yleistä hallinnollisesta tietoturvallisuudesta Tukikoulutus joulukuu 2007 Tuija Lehtinen Tieto Tieto on suojattava kohde, jolla on tietty arvo organisaatiossa Tieto voi esiintyä monessa muodossa: painettuna

Lisätiedot