POHJOIS-POHJANMAAN LIITON HYVÄ TIEDONHALLINTATAPA JA TIETOTURVA Markku Lipponen
|
|
- Juha Nurminen
- 8 vuotta sitten
- Katselukertoja:
Transkriptio
1 POHJOIS-POHJANMAAN LIITON HYVÄ TIEDONHALLINTATAPA JA TIETOTURVA 2007 Markku Lipponen
2 Pohjois-Pohjanmaan liitto Julkaisu: B:43 ISSN ISBN
3 Sisältö 1 Johdanto Tietoturvallisuuden tavoitteet Luottamuksellisuus Eheys Käytettävyys Hyvä tiedonhallintatapa ja tietoturva Määrittely Julkisuus- ja henkilötietolait sekä hyvä tiedonhallintatapa ja tietoturva Hyvän tiedonhallintatavan edellytyksiä Tietoturvallisuuden osa-alueet Tietoaineistoturvallisuus Hallinnollinen tietoturvallisuus Henkilöstöturvallisuus Fyysinen turvallisuus Tietoliikenneturvallisuus Laitteistoturvallisuus Ohjelmistoturvallisuus Käyttöturvallisuus Yksityisyyden suoja Nykyajan tietoturvauhkia Social engineering / phising Sniffing eli tietoliikenteen salakuuntelu Salasanakäytännöt ja salaaminen Palvelunestohyökkäykset (DoS) Ylläpitovirheet Etäkäyttö ja etätyö Virukset, madot, haittaohjelmat ja takaportit Tietoturvallisuustason kartoitus Kartoituksen osa-alueet Tietojärjestelmän kuvaus Kartoituksen yhteenveto Pohjois-Pohjanmaan liiton tietoturvapolitiikka Tietoturvallisuus Päämäärä ja tavoitteet Hyvä tiedonhallintatapa ja tietoturvallisuus Vastuut Tietoturvallisuuden seuranta Tietoturvallisuuden toteuttaminen ja kehittäminen Tietoturvallisuussuunnitelma Tietoturvallisuus Tarkoitus ja tavoitteet Tietoturvallisuuden kehittämisohjelman merkitys Tietoturvatyö Edellisen tietoturvakatsauksen tärkeimmät kehittämiskohteet ja tehdyt toimenpiteet Toipumissuunnitelma Tavoitteet Tietojärjestelmien varmistaminen ja palauttaminen Muut toimenpiteet Poikkeusolojen valmiussuunnitelma Tietoturvaohjeistusta ja tietojärjestelmien käytön sääntöjä Tarkoitus Yleisperiaatteet Vastuut Ylläpidon oikeudet Sallittu käyttö Tietoturva- ja tietojärjestelmien käytön ohjeita Yhteenveto Lähdeluettelo
4 1 Johdanto Tietotekniikan ja tietoturvallisuuden vaatimukset ja tarpeet ovat kasvaneet kaikkien tietotekniikkaa käyttävien organisaatioiden toiminnassa. Näin siksi että yhteiskunta ja eri organisaatiot ovat tulleet yhä riippuvaisimmiksi tietotekniikasta. Samoin eri uhkatekijöiden kuten tietomurtojen, varkauksien yms. mahdollisuus on tiedostettu yhä laajemmalla. Yhä enemmän on lisääntynyt vaatimukset tietojen oikeellisuudesta ja ajankohtaisuudesta. Jotta nämä vaatimukset ja odotukset voidaan täyttää tiedon on oltava virheetöntä ja sen on oltava käytettävissä sekä tiedon luottamuksellisuuden on säilyttävä. Jonkin verran laitteiden hankinnoissa ja käytössä yhä edelleen painottuvat niiden taloudelliset, tekniset ja niiden käyttöön liittyvät seikat, mutta turvallisuuteen liittyvät seikat ovat tulleet yhä enemmän merkittäviksi osiksi tietotekniikkaa. Tietoturvallisuusasiat ovat olleet yhtenä tärkeänä osatekijänä Pohjois- Pohjanmaan liiton atk-järjestelmää kehitettäessä joskin teknisiin seikkoihin liittyvät tietoturvallisuuden osatekijät ovat olleet etusijalla. Yhä enemmän on kiinnitettävä huomiota mm. aineistojen turvaamiseen sekä inhimillisiin tekijöihin. Lisäksi julkaisussa käsitellään tietoturvaan läheisesti liittyvää hyvää tiedonhallintapaa, johon perustan antaa julkisuuslaki (621/1999). Hyvä tiedonhallintapa liittyy kiinteästi arkistotoimeen ja asiakirjahallintoon. Tietoturvallisuudella tarkoitetaan siis tietojen ja palvelujen, järjestelmien ja tietoliikenteen suojaamista ja varmistamista niihin kohdistuvien riskien hallitsemiseksi hallinnollisilla, teknisillä ja muilla toimenpiteillä. Tämä selvitys sisältää myös Pohjois-Pohjanmaan liiton tietoturvapolitiikan joka on liiton ylimmän johdon kannanotto tietoturvallisuuden hoitamiseksi ja antaa pohjaa tietoturvatyön jatkamiselle. Lisäksi julkaisuun sisältyy Pohjois- Pohjanmaan liiton tietoturvallisuuden kehittämisohjelma sekä tietojärjestelmien käytön ohjeita. Ensimmäinen tietoturvallisuutta ja tietoturvaa koskeva katsaus julkaistiin vuonna Vuoden 2007 katsaukseen on lisätty erillinen osuus haittaohjelmista ja tietoturvauhkista, sekä tarkasteltu ensimmäisessä katsauksessa havaittujen kehittämiskohteiden tilannetta. Tietoturvaraportti on hyväksytty Pohjois-Pohjanmaan maakuntahallituksessa
5 2 Tietoturvallisuuden tavoitteet Tietoturvallisuuden ja hyvän tiedonhallintatavan tavoitteena on tietojen luottamuksellisuuden, eheyden ja käytettävyyden turvaaminen laitteisto- ja ohjelmistovikojen, tahallisten tai tapaturmaisten tekojen aiheuttamilta uhilta ja vahingoilta. Hyvän tiedonhallintatavan ansiosta voidaan olla varmoja asiakirjojen ja tietojen käytettävyydestä, saatavuudesta, niiden eheydestä ja laadusta sekä luottamuksellisuudesta. 2.1 Luottamuksellisuus Tiedon luottamuksellisuus tarkoittaa sitä, että tiedot ovat vain niihin oikeutettujen henkilöiden ja organisaatioiden saatavilla eikä niitä paljasteta muille. Mikäli tiedot paljastuvat, on niiden luottamuksellisuus menetetty. Tarkasteltaessa luottamuksellisuuden käsitettä suppeasti koskee se yksityistä ihmistä. Tällöin puhutaan yleisesti tietosuojasta. Tallennetun tiedon ja ohjelmistojen suojaaminen vahingoilta, vahingoittumiselta ja menetyksiltä koskee kaikkia tietojärjestelmien omistajia. Tiedon luottamuksellisuuden katsotaan toteutuvan, kun tieto on luokiteltu, käyttäjät tunnistetaan sekä tietojen luovutuksesta on olemassa säännöt. 2.2 Eheys Tiedon eheydellä tarkoitetaan sitä, että tiedot ovat totuudenmukaisia eivätkä muutu tai tuhoudu laitteistovian tai inhimillisen toiminnan seurauksena. Tarvittavaa tietoa ei synny tai häviä itsestään ja että tämä tieto pysyy alkuperäisessä muodossaan virheettömänä koko elinkaaren. Tiedon tulee olla oikeaa, ajankohtaista ja muodoltaan sellaista, että sitä voidaan hyödyntää organisaatiossa. Eheyden puute voi aiheuttaa virheellisen tiedon leviämistä, virheellisin ja vajavaisin tiedon tehtyjä päätöksiä, työmäärän lisääntymistä sekä organisaation julkisen kuvan vahingoittumista. Tiedon eheyden katsotaan toteutuvan kun tiedon alkuperä on varmistettu, tieto on koskematonta ja tiedon kiistämättömyys on taattu. 2.3 Käytettävyys Tiedon käytettävyys tarkoittaa, että tiedot ja niiden muodostamat palvelut ovat niihin oikeutettujen henkilöiden käytettävissä tai saatavilla oikea-aikaisesti. Käytettävyyden merkitys on kasvanut huomattavasti, sillä lähes koko tietojenkäsittely on siirtynyt tietokoneille, henkilökunnan yhteydet eri tietojärjestelmiin ovat lisääntyneet, sähköpostin merkitys on kasvanut sekä monet muut tietotekniikan ratkaisut ovat monimutkaistuneet merkittävästi. Tämä asettaa vaatimuksen tietojärjestelmän häiriöttömälle toiminnalle. Eri toimintojen luonteesta johtuen myös asetettavat käytettävyysodotukset vaihtelevat suuresti. Suurimman käytettävyyden piirissä ovat kunnissa esim. sairaanhoidon ja energiahuollon järjestelmät. Taloushallinto vaatii myös suhteellisen hyvää käytettävyyttä, sillä vain lyhyt katkokset ovat sallittuja. Tiedon ja tietojärjestelmän käytettävyys muodostuu niiden saatavuudesta, saavutettavuudesta, oikea-aikaisuudesta ja hyödynnettävyydestä. 5
6 3 Hyvä tiedonhallintatapa ja tietoturva 3.1 Määrittely Tietoturvan ja hyvä tiedonhallintatavan käsitteet poikkeavat hieman toisistaan, mutta molempien tavoitteet ovat samat. Tietoturvallisuuden näkökulma on teknisempi ja yksityiskohtaisempi kuin hyvässä tiedonhallintatavassa. Lisäksi tietoturvallisuus keskittyy enemmän erilaisten riskien hallintaan. Hyvä tiedonhallintatapa antaa ohjeita toiminnan laatutason saavuttamisessa ja ylläpidossa. Tietoturvallisuustoimenpiteiden avulla varmistetaan hyvän tiedonhallintatavan toteutuminen. Arkistotoimen ja asiakirjahallinnon toiminnoista kirjaaminen ja arkistointi ovat erityisen keskeisiä toteutettaessa hyvää tiedonhallintatapaa. Näiden tuloksia voidaan hyödyntää tietopalvelussa, viestinnässä sekä viraston päivittäisessä toiminnassa. Hyvä tiedonhallintatapa on määritelty laissa viranomaisen toiminnan julkisuudesta (621/1999). Lisäksi lakiin liittyvät läheisesti henkilötietolaki (523/1999) ja laki sähköisestä asioinnista viranomaistoiminnassa (228/2003). 3.2 Julkisuus- ja henkilötietolait sekä hyvä tiedonhallintatapa ja tietoturva Lainsäädännössä on käsite hyvä tiedonhallintatapa jätetty osittain avoimeksi ja tätä ei määritellä tyhjentävästi. Tiedonhallintatapa kattaa kaikki ne tehtäväalueet, jotka liittyvät perinteisen asiakirjan tai teknisin apuvälinein tallennetun tiedon vastaanottamiseen, laatimiseen, käsittelyyn, säilyttämiseen ja hävittämiseen. Sekä käyttöön saattamiseen ja saatavuutta palvelemien hakujärjestelmien luomiseen ja ylläpitoon. Hyvän tiedonhallintatavan kriteereistä erityistä painoa pannaan sille, että asiakirjoihin ja tietojärjestelmiin sisältyvien tietojen saatavuudesta, käytettävyydestä, suojaamisesta sekä eheydestä ja muista tietojen laatuun vaikuttavista tekijöistä huolehditaan. Henkilötietolaissa ei puhuta hyvästä tiedonhallintavasta, vaan siinä puhutaan hyvästä tietojenkäsittelytavasta. Tämän käsitteen voi katsoa olevan osa hyvää tiedonhallintatapaa ja hyvä tietojenkäsittelytapa edellyttää tietoturvan huomioon ottamista myös teknisissä ratkaisuissa. Henkilötietolaissa annetaan yksityiskohtaisia vaatimuksia tietojen suojaamiseksi. Rekisterinpitäjän on lain mukaan toteutettava tarpeelliset tekniset ja organisatoriset toimenpiteet henkilötietojen suojaamiseksi asiattomalta pääsyltä tietoihin ja vahingossa tai laittomasti tapahtuvalta tietojen hävittämiseltä, luovuttamiselta tai muulta laittomalta käsittelyltä. Henkilötietolaki edellyttää henkilötietojen käsittelyltä tarpeenmukaisuutta, huolellisuutta ja suunnitelmallisuutta. 3.3 Hyvän tiedonhallintatavan edellytyksiä Hyvä tiedonhallintatapa on toimintatapa, johon kuuluu toiminnan korkea taso ja hyvä laatu. Hyvän laadun vaatimus koskee ennen kaikkea käsiteltäviä asiakirjoja ja tietoja. Näiden laatu varmistetaan hallintotoiminnan ja tietojärjestelmien avulla. Hallintotoiminnan korkean tason tunnusmerkkejä ovat lainmukaisuus, suunnitelmallisuus, huolellisuus, avoimuus ja luottamuksellisuus. Hyvä tiedonhallintatapa toteutuu, jos henkilöstö osaa ja on motivoitunut sitä toteuttamaan. 6
7 Hyvän tiedonhallintatavan käytännön edellytykset ovat: Kuvaukset ja luettelot Viraston omaa toimintaa koskevat kuvaukset ovat olennainen osa hyvää tiedonhallintatapaa. Niiden avulla luodaan ja jäsennetään kuvaa viraston toimintaympäristöstä ja tehtävistä sekä hallitaan ja ohjataan tietovirtoja. Lisäksi kuvaukset toimivat tietopalvelun työkaluina. Ohjeistus Tämän avulla varmistetaan toiminnan jatkuvuus, läpinäkyvyys ja laadukkuus sekä hyvän tiedonhallintatavan varmistamiseksi on määriteltävä se, miten sen tieto- ja asiakirjahallinnon suunnittelu ja ohjeistus sekä käytännön tehtävien hoito toteutetaan. Tätä varten on oltava käytännön tarpeita vastaava ohjeisto. Organisointi ja resurssointi Viranomaisten tietohallinto, arkistotoimi ja asiakirjahallinto sekä tietopalvelut ja viestintä on asianmukaisesti resurssoitu ja organisoitu. Näin taataan hyvän tiedonhallintavan ja tietoturvan asianmukainen toteuttaminen. Tietoturvan toteuttaminen Hyvän tiedonhallintatavan toteuttamisen kulmakivi on tietoturvan toteuttaminen tehokkaasti kaikilla tasoilla organisaatiossa. Tämä ei koske yksinomaan tietotekniikan parissa työskenteleviä, vaan on koko organisaation asia. 7
8 4 Tietoturvallisuuden osa-alueet Tietoturvallisuus- termiä voidaan pitää pikemminkin yleisnimityksenä tietojen turvaamiseksi, tietojärjestelmien parantamiseksi ja tietojenkäsittelyn tehostamiseksi suoritettaville toimenpiteille. 4.1 Tietoaineistoturvallisuus Tietoaineistoturvallisuus on asiakirjojen, tietueiden, tiedostojen ja muiden tietovälineiden hallintaa, säilytystä ja käsittelyä asianmukaisesti kaikissa tietojenkäsittelyprosessien eri vaiheissa. Tietoaineistoturvallisuudella halutaan varmistaa tietojen pysyminen vain ja ainoastaan niillä henkilöillä, jotka tarvitsevat niitä päivittäisten työtehtävien hoitoon. 4.2 Hallinnollinen tietoturvallisuus Hallinnollinen tietoturvallisuus koostuu toimenpiteistä, joissa päätetään tietoturvatoiminnan suuntaviivat ja turvallisuutta parantavat toimenpiteet. Tämän vuoksi hallinnollinen tietoturvallisuus on tietoturvallisuustoiminnan perusta. Hallinnollisella tietoturvallisuudella kootaan kaikki muut tietoturvallisuuden osa-alueet yhtenäiseksi kokonaisuudeksi, jota pystytään johtamaan joko omana toimintonaan tai jonkin muun johtamisfunktion osana. 4.3 Henkilöstöturvallisuus Henkilöstöturvallisuus on henkilöstöön liittyvien turvariskien hallintaa toimenkuvien, käyttöoikeuksien ja koulutuksen avulla. Osana henkilöstöturvallisuuteen kuuluu vierailijoiden tarkkailu ja valvonta. 4.4 Fyysinen turvallisuus Fyysinen turvallisuus on laitteisto-, käyttö-, varasto- ja arkistotilojen fyysistä suojaamista. Tähän kuuluvat kulunvalvonta, tekninen valvonta, vartiointi sekä erilaisten vahinkojen, kuten palo-, vesi- ja murtovahingot, estäminen. 4.5 Tietoliikenneturvallisuus Tietoliikenneturvallisuudella pyritään varmistamaan televerkoissa liikkuvien tietojen luottamuksellisuus, eheys ja käytettävyys. Tietoliikenneturvallisuudesta huolehtivat omalta osaltaan televerkkojen operaattorit ja toisaalta verkkojen käyttäjät. Tietoliikenneturvallisuutta parannetaan kehittämällä sähköpostin salaus- ja allekirjoitusmenetelmiä, huolehtimalla viestien alkuperän ja lähettäjän todentamisesta sekä estämällä viestien väärinreititykset. 4.6 Laitteistoturvallisuus Laitteistoturvallisuus koostuu tietojenkäsittely- ja tietoliikennelaitteiden kokoonpanoon, kunnossapitoon ja laadunvarmistukseen liittyvistä turvallisuusnäkökohdista. Fyysisten laitteiden lisäksi tähän turvallisuuden osaalueeseen voidaan lukea kuuluvaksi varusohjelmat. 4.7 Ohjelmistoturvallisuus Ohjelmistoturvallisuudella tarkoitetaan kaikkien käytettävien ohjelmistojen ja sovellusten tietoturvaominaisuuksia. Lisäksi tähän kuuluvat käytettyjen tietokoneohjelmien suojaamiseen, lisensointiin ja rekisteröintiin liittyvät asiat. Ohjelmistoturvallisuudella halutaan varmistaa, että käytetyt ohjelmistot ovat luval- 8
9 lisia ja lisensoituja ja että ne tarjoavat käyttöön sen tarvitsemat suojausominaisuudet. 4.8 Käyttöturvallisuus 4.9 Yksityisyyden suoja Käyttöturvallisuus muodostuu järjestelmien käyttöperiaatteista, käyttöympäristöstä, tietojenkäsittelyn valvonnasta ja jatkuvuuden turvaamisesta. Yksityisyyden suoja on osa-alue, jossa tarkastellaan viraston toimintaan liittyvien ihmisten henkilötietojen suojaamiseen liittyviä asioita. 9
10 5 Nykyajan tietoturvauhkia 5.1 Social engineering / phishing Tavoitteena on hankkia luottamuksellista tietoa tekeytymällä tiedon käyttöön oikeutetuksi ja käyttämällä hyväksi tiedon käyttöön oikeutettuja henkilöitä. Social engineering-tyyppisellä huijauksella pyritään luomaan uskottava vaikutelma käyttäjälle, että tietoturvapäivitys, salasanatiedustelu taikka luottokortin numeron tarkistus on tarpeellinen ja oikea. Usein social engineering-termin tilalla käytetään myös termiä "phishing", jossa käytetään hyödyksi tekaistuja sähköpostiviestejä ja Internetsivuja (mm. pankkitunnusten utelut). Mobiililaitteet ovat tuoneet uuden tietoturvaongelman. Täysin estottomasti matkapuhelimeen luottamuksellisia tietoja höpöttävän salakuuntelu ei juurikaan vaadi erikoisia taitoja. Kunhan vaan sijoittuu lähelle ja tekee muistiinpanoja. 5.2 Sniffing eli tietoliikenteen salakuuntelu Tietoliikennettä pyritään seuraamaan ja tietoa kaappaan erilaisilla analysaattoreilla ja laitteilla. 5.3 Salasanakäytännöt ja salaaminen Tietoverkkoon murtautunut pystyy nykyisillä tehokkailla tietokoneilla ja ohjelmilla selvittämään helposti käytettävät tunnukset ja salasanat sekä salatut viestit. 5.4 Palvelunestohyökkäykset (DoS) Palvelunestohyökkäyksissä käytetään hyväksi kaapattuja (jopa satojatuhansia) suojaamattomia tietokoneita kohdistamaan valtava määrä hakuja palvelimeen. Tällä pyritään lamaannuttamaan yrityksen Internetsivujen toiminta. Tällä voi olla huomattavia taloudellisia vaikutuksia esim. verkkokauppojen liiketoimintaan. 5.5 Ylläpitovirheet 5.6 Etäkäyttö ja etätyö Henkilöstön tekemät virheet ohjelmistojen ja laitteistojen asennuksissa voivat aiheuttaa tietojen menetystä ja toiminnan keskeytymistä. Erilaiset päivitys- ja järjestelmien muutostoimet voivat aiheuttaa ongelmia tiedon käytettävyydelle. Erilaisten suojatun atk-järjestelmän ulkopuolella käytettävien laitteiden, kuten kannettavien tietokoneiden, matkapuhelimien yleistyminen aiheuttaa yhä kasvavan tietoturvauhan. Näillä laitteilla on suhteellisen helppoa tuoda esim. haittaohjelmia. 5.7 Virukset, madot, haittaohjelmat ja takaportit Ensimmäiset virukset ilmestyivät jo ennen Windows-käyttöjärjestelmää ja internetiä, joskin ne alkoivat yleistyä vasta 1990-luvun puolivälin jälkeen. Ensimmäiset virukset olivat suhteellisen alkeellisia ja ne levisivät pääasiassa levykkeiden mukana ns. käynnistyslohkoviruksina. Maailman tehokas verkottuminen, käyttöjärjestelmien tietoturvapuutteet, kaikkien saatavilla olevat virusten tekemiseen tarkoitetut ohjelmat ovat mahdollistaneet virusten erittäin tehokkaan nopean leviämisen. Kun aikaisemmin virusten leviäminen kesti päiviä nykyään virukset leviävät muutamassa tunnissa tai minuutissa. 10
11 Tällä hetkellä tunnetaan lähes virusta ja näiden muunnosta, joskin maailmalla tapahtuvista vakavista virustartunnoista 99 % aiheutuu noin 400 viruksesta. Tällä hetkellä yritykset alkavat olla aika hyvin suojattuja viruksia vastaan. Kotikoneiden suojaamiseen on kiinnitetty yhä enemmän huomiota myös operaattoreiden taholta, sillä kiinteät yhteydet ja puutteellinen suojaus mahdollistavat kaikenlaisten haittaohjelmien leviämisen. Vaikka virukset ja madot saavatkin merkittävästi julkisuutta, erilaiset vakoojaohjelmat ovat tietoturvan kannalta erittäin merkittäviä. Nämä vakoojaohjelmat liittyvät erittäin kiinteästi nettikäyttöön, sillä useimmiten ohjelmilla seurataan käyttäjän liikkumista verkossa ja asiasta raportoidaan eteenpäin. Nämä ohjelmat näkevät kaiken mitä kukin käyttäjä tekee koneellaan, millä sivuilla vieraillaan ja mitä mainoksia luetaan. Kaikkein vaarallisimpia ovat ne vakoojaohjelma, jotka seuraavat www-sivuille kirjoitettavaa tietoa ja voivat sitten kaapata nimi, osoite ja luottokorttitietoja. Nämä erilaiset haittaohjelmat pääsevät koneeseen joko erilaisten asennettavien ohjelmien kylkiäisinä. Aikaisemmin suuren taloudellisen riskin aiheuttivat haittaohjelmat, jotka suorittavat ohjelmien ja yhteyksien asennuksia. Nämä liittyvät aika usein erilaisiin aikuisviihdepalveluihin ja avaten itse puhelinyhteyksiä erilaisiin palvelunumeroihin. Aikaveloituksista luopuminen on poistanut tämän riskin, mutta toisaalta aina yhteydessä olevat tietokoneet ovat lisänneet virusten leviämisvaaraa.. 11
12 6 Tietoturvallisuustason kartoitus 6.1 Kartoituksen osa-alueet Pohjois-Pohjanmaan liiton tietojärjestelmiä tarkasteltiin tietoturvallisuuden eri osa-alueiden kautta. Osa-alueina kartoituksessa olivat: tietoaineistoturvallisuus, hallinnollinen tietoturvallisuus, henkilöstöturvallisuus, fyysinen turvallisuus, tietoliikenneturvallisuus, ohjelmistoturvallisuus ja käyttöturvallisuus. Laitteistoturvallisuuteen liittyvät asiat käsiteltiin fyysisen turvallisuuden osiossa ja yksityisyyden suojaa tarkasteltiin käyttöturvallisuusosiossa. 6.2 Tietojärjestelmän kuvaus Pohjois-Pohjanmaan liiton henkilökunnan määrä on noin 50 henkilöä ja lisäksi samassa verkossa toimii Pohjois-Pohjanmaan kesäyliopiston, jossa henkilökuntaa on noin 10 henkilöä. Varsinaiset liiton toimitilat sijaitsevat kahdessa kerroksessa. Lisäksi kahden korttelin päässä sijaitsevassa toimipisteessä on kuusi työpistettä. Atk-kaapelointi on toteutettu CAT5-kategorian kaapeloinnilla. Verkossa käytetyt aktiivilaitteet ovat nopeuksiltaan 10/100 Mbit/s. Etätoimisto on yhdistetty varsinaiseen atk-järjestelmään siltaratkaisulla. Palvelinlaitteita on käytössä viisi kappaletta ja käyttöjärjestelmänä näissä on Windows 2003 Server tai Windows 2000 Server. Varsinaisten työasemien lisäksi verkossa on kannettavia tietokoneita, lasertulostimet, väri- ja mustavalkokopiokoneet sekä A0 mustesuihkutulostin. Sovellusohjelmina käytetään pääasiassa Microsoft Office 2000 tuoteperheen ohjelmia (Word, Excel, PowerPoint, Access). Grafiikkaohjelmana käytetään Corel Draw:ta, Adobe Illustratoria ja Adobe Photoshopia. Paikkatieto-ohjelmana käytetään ArcView:tä. Taloushallinnon ohjelmistona käytössä on WM-Datan Status ja pankkiohjelmana Analysten Cash Manager sekä asianhallinnassa käytetään Dynasty-ohjelmaa. Muita ohjelmia on käytössä noin 20 kappaletta. Liitolla on lisäksi käytössään ulkoistettuina palveluina sähköpostijärjestelmä ja internetyhteydet. Yksityiskohtainen tietojärjestelmäkuvaus sisältää atk-verkon, tietokoneiden ja ohjelmistojen sekä tietoliikenneyhteyksien kuvaukset. Nämä eivät ole julkisia ja eivätkä näin ollen sisälly tähän julkaisuun. 12
13 6.3 Kartoituksen yhteenveto Edellisessä kartoituksessa 2001 esille tulleita seikkoja tarkasteltiin uudestaan. Seuraavaan taulukossa on joukko tietoturvan kannalta merkittäviä kartoituksessa esille tulleita seikkoja. Taulukkoon merkitty vuonna 2001 kehittämistä vaativat (- -merkki) osa-alueet ja ne joita on jo kehitetty (+ -merkki). Lisäksi siihen on (+) merkinnällä osoitettu kehitetyt kohteet. Tietoturvallisuuden osaalue Tietoaineistoturvallisuus Hallinnollinen tietoturvallisuus Havainnot - tietoaineistojen (myös paikkatiedot) varmistus puutteellista (+) - palautusta ei testata aktiivisesti (+) + luettelot tietojärjestelmistä ja henkilörekistereistä + aineistoja luokiteltu - tietoturvahenkilöä ei nimetty (+) - tietoturvatyön resurssointia ei ole tehty + tietoturvatyön tärkeys tiedostettu + tietojärjestelmän kuvaukset (pohjapiirrokset), laitteisto- ja ohjelmistorekisterit Henkilöstöturvallisuus - tietoturvatyön opastus, ohjeet ja määräykset (+) - salasanat vaihdetaan liian harvoin + käyttäjätunnukset ja salasanat pakollisia + vieraiden valvonta Fyysinen turvallisuus + atk-keskus lukittu ja erillinen ilmastointi järjestetty + viraston ulko-ovet lukittu + laitteiden turvamerkinnät Tietoliikenneturvallisuus - ulkoiset yhteydet osittain suojaamattomat (+) - sähköpostin virussuojaus jo postipalvelimessa (+) Laitteistoturvallisuus Ohjelmistoturvallisuus Käyttöturvallisuus + palvelimissa vikasietoiset levyjärjestelmä + katkottomat virtalähteet (UPS) Palvelimien kahdennetut virtalähteet yms. (+) + lisenssit kunnossa + virustarkastukset kunnossa + kaikilla käytössä samat ohjelmaversiot + sovelluksia hajautettu eri palvelimille - työasemien ja ohjelmistojen sulkeminen poistuttaessa työpaikalta (+) + järjestelmän käyttöoikeudet määritelty Tietoturvaa parannettu runsaasti yksittäisillä toimilla. Tietoturvallisuudesta huolehtiminen on jatkuva prosessi. Turvallisuuden parantamisesta ja kehittämisestä on huolehdittava tietojärjestelmien muuttuessa ja kehittyessä. Suuri haaste turvallisuustyössä on se, kuinka työntekijät saadaan sitoutettua osallistumaan omalta osaltaan tietoturvallisuuden parantamiseen. 13
14 7 Pohjois-Pohjanmaan liiton tietoturvapolitiikka Tietoturvapolitiikka on liiton johdon kannanotto, joka määrittelee liiton tietoturvallisuuden tavoitteet, vastuut ja toteuttamiskeinot. Tietoturvallisuustyö nähdään tärkeänä osana viraston toiminnan kehittämistä ja toiminnan laatua. 7.1 Tietoturvallisuus Tietoturvallisuudella tarkoitetaan automaattisesti tapahtuvan tietojenkäsittelyn turvaamista. Tämä ohella tietoturvallisuustoimet koskevat kaikkea sähköisessä, audiovisuaalisessa, suullisessa ja kirjallisessa muodossa olevan tiedon käsittelyä, siirtoa ja arkistointia. Tietoturvallisuus rakentuu tiedon luottamuksellisuudesta, eheydestä ja käytettävyydestä sekä soveltuvilta osin pääsynvalvonnasta ja kiistämättömyydestä. Pääsynvalvonta tarkoittaa sitä, että tietoa tai tietojärjestelmää ei voi käyttää ilman lupaa. Kiistämättömyys tarkoittaa todisteiden luomista sen varmistamiseksi, ettei yksikään tietojen käsittelyn tai siirron osapuoli voi jälkikäteen kiistää osuuttaan siihen. Tietoturvallisuustyö on tietoturvallisuuden saavuttamiseksi tehtävien toimenpiteiden suunnittelua ja toteuttamista. Tähän toimintaan kuuluvat tietojen turvaamisen menetelmät, välineet ja toimenpiteet, työhön osoitetut resurssit sekä välineistön tietoturvaominaisuudet. Tietoturvallisuus kattaa kaikenlaiset liiton tietojenkäsittelytehtävät sisältäen myös toimistotyön tehtävät, erityyppisten dokumenttien arkistoinnin sekä sisäisen valvonnan. Pohjois-Pohjanmaan liitossa noudatetaan lisäksi hyvää tiedonhallintatapaa, joka liittyy olennaisena osana tietoturvaan. Pohjois-Pohjanmaan liiton tietoturvallisuuden rakentaminen tapahtuu kansallisten ja kansainvälisten tietoturvallisuutta koskevien lakien ja asetusten sekä valtion- ja kunnallishallinnon tietoturvallisuudesta annettuja suosituksia ja ohjeita noudattaen. Lisäksi huomioon otetaan hyvää tiedonhallintatapaa koskevat ohjeet, lait ja asetukset. 7.2 Päämäärä ja tavoitteet Tietoturvallisuustyön päämäärä on turvata liiton toiminnalle tärkeiden tietojärjestelmien ja tietoverkkojen keskeytymätön toiminta, estää tietojen ja tietojärjestelmien joutuminen ulkopuolisille sekä estää niiden luvaton käyttö, tahaton tai tahallinen tiedon tuhoutuminen tai vääristyminen, sekä minimoida aiheutuvat vahingot. Liiton tiedot, tietojenkäsittelyjärjestelmät ja palvelut pidetään asianmukaisesti suojattuina sekä normaali- että poikkeusoloissa hallinnollisten, teknisten ja muiden toimenpiteiden avulla. Liiton tavoitteena on hoitaa tietoturvallisuus kokonaisvaltaisesti lainsäädännön edellyttämällä tavalla sekä asiakkaiden, sidosryhmien ja liiton etu huomioiden. Tiedon eheyden, koskemattomuuden sekä tietojenkäsittelyn jatkuvuus turvataan siten, että tarvittava tieto on aina käytettävissä. 14
15 7.3 Hyvä tiedonhallintatapa ja tietoturvallisuus Pohjois-Pohjanmaan liitossa noudatetaan hyvää tiedonhallintatapaa ja tähän kuuluu erottamattomasti tietoturvallisuus. Hyvän tiedonhallintatavan tunnusmerkkejä ovat: - tiedonhallinnan asianmukaiset resurssit ja organisointi - toiminnan varmistava ohjeistus - suunnitelmallisuus, huolellisuus, luottamuksellisuus ja lainmukaisuus - ajan tasalla ylläpidettävät kuvaukset rekistereistä, aineistoista, niiden käsittelystä ja hävittämisestä - käsiteltyjen tietojen luettelointi sekä - tietoturvallisuuden sisältyminen olemassa olevaan ohje- ja laatujärjestelmään. Eri toimenpiteiden tarvetta arvioitaessa on kiinnitettävä huomiota siihen kuinka toteutetaan: oikeus saada tietoja viranomaisten julkisista asiakirjoista; velvollisuus tuottaa ja jakaa tietoja sekä antaa tietoja keskeneräisistä asioista; henkilötietojen suojaaminen, salassa pidettäväksi säädettyjen tietojen suojaaminen, tietojen käyttötarkoituksia koskevat rajoitukset; tietojen käytettävyys, eheys ja laatu tehtävien hoidossa ja viranomaisten yhteistyössä; tietojen laadun varmistaminen. Eri tietoturvamenettelyjä käytettäessä on huolehdittava em. vaatimusten ja tarpeiden toteuttamista sekä huolehdittava siitä ettei tietoturvamenettelyillä vaikeuteta hyvän tiedonhallintatavan toteuttamista. 7.4 Vastuut Tietoturvallisuus on koko liiton yhteinen asia. Ylin vastuu tietoturvallisuudesta on Pohjois-Pohjanmaan maakuntahallituksella ja maakuntajohtajalla. Käytännön tietoturvatyötä johtaa ja valvoo hallintojohtaja. Tietoturvallisuuden kehittämisestä, toteutuksen valvonnasta ja tietoturvallisuuden edistämisestä vastaa liiton johdolta saamiensa resurssien ja toimivaltuuksien puitteissa atk-päällikkö. Jokainen liiton tietoja käsittelevä, tietojärjestelmien tai tietoverkkojen ylläpitäjä ja käyttäjä on viime kädessä vastuussa tietoturvallisuuden toteuttamisesta omalta osaltaan. Kukin liiton tietojärjestelmien ja niiden sisältämien tietojen omistaja vastaa tietojensa ja tietojärjestelmiensä suojaamisesta. 7.5 Tietoturvallisuuden seuranta Tietoturvasta vastaamaan nimetyillä henkilöillä on asianmukainen valtuus ja velvollisuus tehdä liiton tietojärjestelmien tietoturvallisuuden kartoituksia ja ryhtyä toimenpiteisiin havaittujen tietoturvallisuuden heikkouksien parantamiseksi. Jokainen liiton tietojenkäsittelyjärjestelmien käyttäjä on velvollinen noudattamaan liiton johdon hyväksymiä käyttösääntöjä ja tietoturvaohjeita. Sekä noudattamaan muita annettavia tietoturvaohjeita ja määräyksiä. Käyttäjien ja ylläpitäjien tulee ilmoittaa havaitsemistaan tietoturvallisuuden puutteista ja tietoturvallisuuteen liittyvistä väärinkäytöksistä joko atkpäällikölle tai hallintojohtajalle, jotka reagoivat niihin erikseen määriteltävällä tavalla. 15
16 7.6 Tietoturvallisuuden toteuttaminen ja kehittäminen Tietoturvallisuuden toteuttamisen perusta on tämä liiton johdon hyväksymä kirjallinen tietoturvapolitiikka, joka annetaan tiedoksi jokaiselle henkilökunnan jäsenelle ja tietojärjestelmien käyttäjälle. Tietoturvallisuuden tavoitteiden saavuttaminen on jatkuva prosessi, joka sisältää hallinnollisia, fyysisiä ja teknisiä ratkaisuja. Tietoturvapolitiikan pohjalta laaditaan tietoturvaa koskevat suunnitelmat. Käyttäjien toimintaa ohjataan erillisillä toimintaohjeilla sekä tietoturva- että tietojenkäsittelykoulutuksella. Tietojenkäsittelyn ja tietojärjestelmien tietoturvallisuuden tason kartoitus sekä kehittäminen on myöskin jatkuva prosessi, jota arvioidaan sisäisen tarkastuksen keinoin, tarvittaessa myös ulkoista tarkastusta käyttäen. 16
17 8 Tietoturvallisuussuunnitelma Turvallisuuden takaamiseksi jokaisen liiton tietojärjestelmiä käyttävän henkilön tulee noudattaa ohjeita ja sääntöjä. Tietoturvallisuuden kehittämissuunnitelma perustuu tämän raportin viidennen luvun tietoturvapolitiikkaan, ja se antaa edellytykset hallinnollisen tietoturvan kehittämiseen. 8.1 Tietoturvallisuus Tietoturvallisuudella tarkoitetaan automaattisesti tapahtuvan tietojenkäsittelyn turvaamista. Tämän ohella tietoturvallisuustoimenpiteet koskevat kaikkea sähköisessä muodossa olevaa tiedon käsittelyä, siirtoa ja säilyttämistä. 8.2 Tarkoitus ja tavoitteet Tietoturvallisuus muodostuu tiedon luottamuksellisuudesta, eheydestä ja käytettävyydestä sekä soveltuvin osin pääsynvalvonnasta ja kiistämättömyydestä. Perusturvallisuuden tavoitteina voidaan pitää neljää kohtaa, jotka ovat: a) Organisaation keskeisten resurssien varmistaminen eli keskeytykset pyritään saaman mahdollisimman lyhyiksi b) Tietojärjestelmien fyysinen suojaaminen ja turvallisen tietojenkäsittelyympäristön luominen normaalille toiminnalle c) Tietoturvallisuuden hallinta sisältää käyttöoikeudet sekä periaatteet tietojen luovuttamiselle d) Tietoliikenteen turvallisuus 8.3 Tietoturvallisuuden kehittämisohjelman merkitys Tietoturvallisuus on liiton yhteinen asia. Hallinnollisella tietoturvallisuudella pyritään luomaan edellytykset tietojenkäsittelyn turvalliselle käytölle. Lisäksi otetaan huomioon työntekijöiden erilaiset tietojenkäsittelytaidot. Tällaisia tietojenkäsittelytapahtumia ovat mm. sähköpostin- ja internetin käyttö, asiakirjojen ja laskentataulukkojen käyttö. Tällä raportilla luodaan pelinsääntöjä tietoturvallisuuden kehittämiseen käytettävissä olevia resursseja mahdollisimman hyvin hyödyntäen. Samalla pyritään parantamaan käyttäjien tietoturvatietoisuutta kouluttamisen, tiedottamisen ja koulutuksen avulla. Lisäksi Tiimin foorumilla julkaistaan tietoturvaan ja tietojärjestelmiin liittyviä tiedotteita ja ohjeita. 8.4 Tietoturvatyö Tietoturvatyö on tietoturvallisuuden saavuttamiseksi tehtävien toimenpiteiden suunnittelua ja toteuttamista. Tähän toimintaan kuuluvat tietojen turvaamisen menetelmät, välineet ja toimenpiteet, resurssit ja välineistön tietoturvaominaisuudet. Tietoturvatyössä pyritään tietoturvallisuuden perustasoon, jossa tietojärjestelmien käyttö on turvallista ja sujuvaa. Lisäksi pahimpiin ongelmiin on varauduttu toipumissuunnitelmalla, jolla varmistetaan tietojärjestelmien häiriötön toiminta. Perusturvallisuustason ylläpitäminen vaatii suunnitelmien- ja ohjelmien jatkuvaa uudelleenarviointia. Tietoturvatyön mahdollistamiseksi tarvitaan ainakin: - Tietoturvallisuustason kartoitus - Tietoturvapolitiikka - Tietoturvasuunnitelma - Toipumissuunnitelma - Tietoturvaohjeita ja tietojärjestelmien käytön sääntöjä 17
18 Tietoturvallisuustyö tapahtuu vähitellen ottaen huomioon henkilökunnan tietojenkäsittelytaidot. Tietoturvallisuutta parantavien menetelmien tulee olla työntekijöiden tiedossa siten, että niitä osataan ja ennen kaikkea halutaan noudattaa. 8.5 Edellisen tietoturvakatsauksen tärkeimmät kehittämiskohteet ja tehdyt toimenpiteet Kartoituksen perusteella löytyi kuusi kohtaa, joiden kehittämiseen on lähitulevaisuudessa kiinnitettävä huomiota: 1. Tietoaineistojen varmistukset ja palautukset - varmistusrutiinieja on kehitettävä ja sovittava miten huolehditaan erilaisten aineistojen varmistuksista. - varmistusten palautuksen onnistumista on testattava Toimenpide: Uusittu varmistusratkaisu (levyjärjestelmä ja nauha-asema). Testattu varmistuksia. 2. Tietoturvahenkilöä ei ole nimetty - nimettävä tietoturvasta vastaava henkilö Toimenpide: Tietoturvahenkilö nimetty. 3. Salasanoja vaihdetaan liian harvoin - sovittava salasanojen vaihtamistavasta ja -aikatauluista 4. Tietoliikenneyhteydet osittain suojaamattomat - selvitettävä erilaiset palomuuriratkaisut ja muut tietoturvallisuutta parantavat menetelmät ja otetaan ne käyttöön Toimenpide: Tietoliikenneoperaattori vaihdettu 2005 ja samalla otettu käyttöön ajanmukaiset palomuuri- yms. ratkaisut 5. Sähköpostin virussuojaus - parasta aikaa selvitellään valtakunnallisesti Tiimipostin virussuojauskäytäntöjä jotta jo postipalvelimessa saataisiin poistettua virukset Toimenpide: Postijärjestelmän vaihdon yhteydessä käyttöön tehokas roskaposti- ja virussuojaus. 6. Työasemien ja sovellusten sulkeminen - ohjeistusta lisätään rutiinien kehittämiseksi Toimenpide: Annettu ohjeita työasemien ja sovellusten käytöstä. 18
19 9 Toipumissuunnitelma 9.1 Tavoitteet Tavoitteena pidetään vahinkojen rajaamista erilaisissa vahinkotilanteissa sekä varajärjestelmien suunnitelmallisen käyttöönoton toteuttaminen. Eri toiminnot ovat tulleet täysin riippuvaisiksi tietojärjestelmien toiminnasta ja keskeytysajat ovat suhteellisen lyhyet. Jo päivän kestävä katkos tietoliikenneyhteyksissä vaikuttaa ratkaisevasti toimintaan. 9.2 Tietojärjestelmien varmistaminen ja palauttaminen Tietojärjestelmien varmistamisessa käytetään useamman median ratkaisua. Palvelimet: Vikasietoiset levyjärjestelmät mahdollistavat tietojen säilymisen yhden levyn rikkoutuessa. Varsinainen varmistusjärjestelmä: Palvelimilta aineistoja varmistetaan levyjärjestelmään kerran vuorokaudessa. Nauhalle tiedot varmistetaan aina tarvittaessa (tavallisesti kerran viikossa). Varmistuksien onnistumisen testaaminen on erittäin merkittävää, jotta voidaan olla varma tietojen palauttamisesta. Varmistusnauhojen palautusta tullaan testaamaan säännöllisin väliajoin. 9.3 Muut toimenpiteet Tietoliikenneyhteyksien toimiminen on lähinnä operaattorien vastuulla. Sähköverkon jännitepiikkien varalta kaikki palvelimet on varustettu ns. UPS (katkoton virtalähde)- laitteilla. 19
20 10 Poikkeusolojen valmiussuunnitelma Pohjois-Pohjanmaan liitolla ei ole poikkeusolojen valmiusvelvoitteita, joten tätä suunnitelmaa ei tarvita. 20
21 11 Tietoturvaohjeistusta ja tietojärjestelmien käytön sääntöjä 11.1 Tarkoitus Pohjois-Pohjanmaan liiton tavoitteena on tarjota piirissään toimiville henkilöille hyvät mahdollisuudet tietojärjestelmien ja tietoliikenneyhteyksien käyttöön. Tietoliikenteestä on tullut yhä merkittävämpi yhteydenpidon ja tiedonhankinnan väline. Yhä lisääntyneet ulkoapäin tulevat uhkatekijät edellyttävät tarkkaavaisuutta tietoliikenteessä. Jotta näiden hyvin työskentelyolojen takaaminen olisi mahdollista, edellytetään kaikkien käyttäjien tuntevan velvollisuutensa järjestelmien käytössä ja noudattavan hyväksyttyjä sääntöjä Yleisperiaatteet Pohjois-Pohjanmaan liiton henkilökunnalla on oikeus käyttää liiton tarjoamia tietotekniikkapalveluja suorittaessaan työtehtäviä. Työnantaja tarjoaa käyttöön tarvittavat sovellukset. Tietojärjestelmän käyttöön tarvitaan käyttölupa, jonka merkkinä käyttäjälle annetaan henkilökohtainen käyttäjätunnus. Kaikilla käyttöön oikeutetuilla on oltava mahdollisuus kohtuulliseen ja asialliseen käyttöön. Muille käyttäjille tai tietojärjestelmille ei saa aiheuttaa haittaa tai vahinkoa. Yksityisyyden suojaa pitää kunnioittaa Vastuut Kaikkien tulee huolehtia tietoturvallisuuteen liittyvistä asioista kuten on mainittu tietoturvasuunnitelmassa ja liiton tietoturvapolitiikassa. Käyttäjätunnus ja siihen liittyvä salasana ovat henkilökohtaisia ja mikäli ne luovutetaan jonkun toisen tietoon vastaa käyttäjätunnuksen haltija sen käytöstä. Toista käyttäjää koskevien tai hänelle kuuluvien tiedostojen etsiminen ja lukeminen on sallittu vain hänen luvallaan. Vahingossa haltuun saatujen tietojen levittäminen ja hyväksikäyttö on kiellettyä Ylläpidon oikeudet ATK-järjestelmän ylläpitäjällä on oikeus valvoa, rajoittaa ja säädellä tietojärjestelmän ja tietoliikenneverkon käyttöä. Lisäksi on oikeus tarvittaessa kopioida, siirtää, poistaa tai lukea koneissa tai verkossa olevaa tietoa. Atk-järjestelmän ylläpitäjällä on salassapitovelvollisuus luottamuksellisten tietojen suhteen ja mitään ylläpidon yhteydessä saatua tietoa ei paljasteta eikä levitetä Sallittu käyttö Pohjois-Pohjanmaan liiton tietotekniikka on tarkoitettu henkilökunnan työtehtävien hoitoon. Tietoliikenteen osalta sallittua on sähköposti ja internetin käyttö. Internet on lähinnä tarkoitettu työtehtävien suorittamisessa tarvittavan tiedon hankkimiseen ja levittämiseen. 21
22 11.6 Tietoturva- ja tietojärjestelmien käytön ohjeita Käyttöluvan saaneella on oikeus käyttää kaikkia koneelle asennettuja sovelluksia sekä yleiseen käyttöön asennettuja ohjelmisto- ja laitepalveluita. Työasemat ja muut laitteet: Työasemia saa käyttää vain liiton henkilökuntaan kuuluvat tai muut luvan saaneet. Aina oltaessa poissa pitemmän aikaa (loma-aika, viikonloput, matkat tms.) työasema pitää sulkea sen turhan lämpiämisen estämiseksi ja tietoturvan parantamiseksi. Käytävillä olevia tulostimia ei tarvitse sulkea. Tulostus: Sähköposti ja internet: Tulostuksessa on noudatettava kohtuullisuutta. Tulostuslaitteina on suosittava uusia monitoimilaitteita. Erityisen suuret tulostussarjat on edullisinta tulostaa monistamon musta-valko kopiokoneelle. Tietoliikenneyhteyksien kapasiteetin rajallisuudesta johtuen on vältettävä turhien isojen tiedostojen moninkertaista lataamista esim. Internetistä. Pääsääntöisesti yksi latauskerta riittää ja tarvitseville voidaan asiakirjaa kopioida. Sähköpostissa on kiellettyä lähettää tai välittää ketjukirjeitä, mainoksia, viruksia tai erityisesti turhia virusvaroituksia. Sähköpostiohjelmana käytetään liiton tarjoamaa palvelua eikä mitään omia postisovelluksia saa asentaa tai käyttää. Selaimessa kotisivuna käytetään Pohjois-Pohjanmaan liiton kotisivua ja selaimen tietoliikenneasetuksia ei saa muuttaa. Virukset: Kun saat sähköpostiviestin mieti hetki ennen kuin napauta sen ja ennen kaikkea siinä mahdollisesti mukana olevan liitteen auki: a) Onko tuttu lähettäjä? Tämä hieman helpottaa asiaa, mutta aika suuri osa viruksista käyttää tutun henkilön sähköpostia ja henkilöllisyyttä. b) Onko viesti järkevä? Entä aihe? c) Minkälaisia liitteitä? Mikäli esim. ennen suomeksi viestinyt henkilö lähettää viestin jollakin vieraalla kielellä eikä asiasta ole sovittu ennalta, on kyseessä melko varmasti viruksen aikaansaama viesti. Onko otsikko järkevä ja ymmärrettävä. Älkää koskaan avatko suoraan liitteenä olevaa tiedosta, vaan miettikää ensiksi hieman aikaa. Mitään ohjelma- ja asetustiedostoja ei saa avata (.exe,.dll,.vbx ), jos ei tiedä niiden sisältöä varmasti luotettavaksi. Varottavia liitteitä ovat lisäksi ns. kaksoistarkentimiset liitteet esimerkiksi: LIITE.doc.lnk tai LIITE.doc.pif 22
23 Hoitakaa kotikoneidenne virustarkistus kuntoon, sillä vastuu on sillä joka levittää viruksen liiton atk-järjestelmään. Viruspäivitys tapahtuu useimmiten kerran viikossa. Kun huomaatte päivityksen aloitusilmoituksen älkää sulkeko tietokonetta, sillä tämä voi aiheuttaa päivityksen epäonnistumisen. Odottakaa rauhassa päivityksen lopetusilmoitusta. Ohjelmat: Työkäytössä oleviin laitteisiin ei saa asentaa laittomia ohjelmakopioita eikä mitään muitakaan ohjelmia ilman ylläpidon hyväksyntää. Itse asennetut lisäohjelmat voivat aiheuttaa atk-verkon toimintahäiriöitä. Työasemien asetuksia ei saa muuttaa ilman ylläpidon suostumista. Sovellusohjelmien asiakirjat kannattaa sulkea ollessanne poissa koneen äärestä, sillä kuka tahansa pystyy lukemaan ja muuttamaan avoimena olevia asiakirjoja. 23
24 12 Yhteenveto Tehokas tietoturvatyö sisältää useita eri elementtejä lähtien laitteiden fyysisestä suojaamisesta varsinaisen tiedon suojaamiseen. Suuri osa tietoturvattomuudesta johtuu välinpitämättömästä asenteesta tietoturvallisuutta kohtaan. Tietoturvallisuus mielletään "tekniseksi" ja vain atk-henkilöstön asiaksi. Näin ei suinkaan ole, vaan tietoturvallisuutta voi jokainen henkilö lisätä ja kehittää omia toimintatapajoaan kehittämällä. Tiedon suojaamiseen liittyy olennaisesti hyvän tiedonhallintatavan noudattaminen, jota jokaisen viranomaisen ja työntekijän on pyrittävä noudattamaan. Tämän periaatteen noudattaminen sen lisäksi että antaa ulospäin hyvän kuvan edesauttaa toiminnan kehittämistä. Yleisesti on arvioitu, että peräti 80 % tietoturvallisuuteen kohdistuvista uhkista liittyy käyttäjien tekemiin inhimillisiin virheisiin. Laitteistoihin liittyviä uhkatekijöitä voidaan suhteellisen helposti poistaa ottamalla käyttöön fyysisiä menetelmiä. Inhimillisten tekijöiden poistamisen ensisijaisena keinona on ohjeistuksen ja koulutuksen antamista käyttäjille. Viranomaisten, yritysten ja kansalaisten toiminta on tullut 20 viime vuoden aikana yhä riippuvaisemmiksi tietokoneista ja varsinkin viimeisten viiden vuoden aikana tietoliikenteen määrä on lisääntynyt valtavasti. Käytön lisääntyminen ja yhä tärkeämpien palvelujen siirtyminen tietoverkkoihin on lisännyt niihin kohdistuvien uhkien mahdollisuutta ja todennäköisyyttä. Erilaisten tietomurtojen ja tietojärjestelmiin tunkeutumisien lisäksi tietoturva on vaarantunut mm. vanhojen laitteistojen hävittämisen yhteydessä. Yhä uudestaan on erittäin tärkeää korostaa huolellisuutta tiedostojen ja sähköpostien vaihdossa, sillä maailmassa jo olevien viruksen joukkoon kehitetään koko ajan lisää. Mikään virustorjuntaohjelma ei ole aina ajantasalla, vaan uuden viruksen löytymisen jälkeen kuluu aina jonkin aikaa ennen virustorjunnan päivittymistä. Tietoturvallisuustason nostamiseen ei riitä pelkkä atk-palvelujen parantaminen, koska tietoturvallisuus on jatkuva prosessi, johon jokainen organisaation jäsen vaikuttaa omalta osaltaan. Tämän vuoksi on tärkeää, että koko henkilöstö johtoa myöten osallistuu ja sitoutuu tietoturvan kehittämiseen. 24
25 13 Lähdeluettelo Harmanen, P.: Kunnallishallinnon tietoturvallisuus. Suomen Kuntaliitto, Puolustustaloudellinen suunnittelukunta. Helsinki Harmanen, P.: Hyvä tiedonhallintatapa ja tietoturvallisuus. Seminaariaineisto. Helsinki Henkilötietolaki (523/1999). Laki viranomaisten toiminnan julkisuudesta (621/1999). Laki sähköisestä asioinnista viranomaistoiminnassa (228/2003). Maakuntien liittojen tietojärjestelmäyhteistyötoimikunta: Maakuntien liittojen tietoturvallisuus. Helsinki, Okkonen, J.: Tietoturvallisuuden kehittäminen Kainuun liitossa. Insinööri työ, Kajaanin ammattikorkeakoulu, Tekniikan ja liikenteen ala, Tietotekniikan koulutusohjelma. Kajaani Oulun yliopiston tietoturvapolitiikka Valtionhallinnon tietoturvallisuuden johtoryhmä 1/2001: Valtion viranomaisten tietoturvallisuustyön yleisohje. Helsinki Valtion tietohallinnon johtoryhmä VAHTI: Hyvän tiedonhallintatavan määritys. Helsinki
KOKKOLAN KAUPUNGIN TIETOTURVAPOLITIIKKA
KOKKOLAN KAUPUNGIN TIETOTURVAPOLITIIKKA 1 S i v u Kokkolan kaupungin tietoturvapolitiikka 1. JOHDANTO Tietojenkäsittely tukee Kokkolan kaupungin palvelujen tuottamista ja palveluiden tehokkuus riippuu
TIETOTURVA- POLITIIKKA
TIETOTURVA- POLITIIKKA Kaupunginhallitus 3.9.2013 216 HAAPAJÄRVEN KAUPUNGIN TIETOTURVAPOLITIIKKA 1. JOHDANTO... 3 2. KATTAVUUS... 3 3. TIETOTURVA... 3 4. TIETOTURVATYÖ... 4 5. ORGANISOINTI JA VASTUUT...
1 (6) VALTIMON KUNTA. Tietoturva- ja tietosuojapolitiikka. Kunnanhallitus
1 (6) VALTIMON KUNTA Tietoturva- ja tietosuojapolitiikka Kunnanhallitus 11.6.2018 86 2 (6) Sisällys Johdanto.. 3 Käsitteet.. 3 Tavoitteet 4 Toteutus.. 4 Organisointi ja vastuut.. 4 Riskienhallinta 5 Seuranta
Sovelto Oyj JULKINEN
1 (5) 21.3.2018 JULKINEN :n Vastuu :n toiminnasta on sen ylimmällä johdolla. Yrityksen toiminta ja palvelut ovat suuresti riippuvaisia tietotekniikkapalveluiden saatavuudesta ja niiden turvallisesta toiminnasta.
Lieksan kaupungin tietoturva- ja tietosuojapolitiikka 2019
Lieksan kaupungin tietoturva- ja 2019 2 (8) Sisällys Johdanto... 3 Käsitteet... 3 Tavoitteet... 5 Toteutus... 5 Organisointi ja vastuut... 6 Riskienhallinta... 7 Seuranta ja valvonta... 7 Dokumentit ja
Lappeenrannan kaupungin tietoturvaperiaatteet 2016
1 (7) Lappeenrannan kaupungin tietoturvaperiaatteet 2016 Muutoshistoria Versio Laatija Päiväys Muutokset Hyväksynyt 0.9 Juuso Mikkonen 25.11.2015 Valmis Tietohallintotyöryhmän käsittelyyn. 1.0 3.12.2015
TERVEYDENHUOLLON TOIMINTAYKSIKÖN TIETOTURVAPOLITIIKKA
TERVEYDENHUOLLON TOIMINTAYKSIKÖN TIETOTURVAPOLITIIKKA Hyväksytty: Hämeenkyrön lautakunta 2.11.2011 Tarkastettu 29.4.2014 OK 1. JOHDANTO Tietojenkäsittely tukee Hämeenkyrön kunnan / n terveydenhuollon toimintayksikön
HELIA TIKO 25.9.2006 ICT03D Tieto ja tiedon varastointi T.Mikkola, O.Virkki. Tietoturva tiedon varastoinnissa
HELIA TIKO 25.9.2006 ICT03D Tieto ja tiedon varastointi T.Mikkola, O.Virkki Tietoturva tiedon varastoinnissa 1 Sisällysluettelo Miksi Tietoturvaa? Tietoturva vrs. Tietosuoja Uhkia Tietoturvan osa-alueet
ESPOON KAUPUNGIN TIETOTURVAPOLITIIKKA
1 (6) ESPOON KAUPUNGIN TIETOTURVAPOLITIIKKA Hyväksytty kaupunginhallituksessa 12.12.2006 Tietoturvapolitiikan avulla vaikutetaan omalta osaltaan siihen, että Espoon kaupungin strategiassa määritelty Espoon
Nurmeksen kaupungin tietoturva- ja tietosuojapolitiikka
1 (5) Nurmeksen kaupungin tietoturva- ja tietosuojapolitiikka Sisällys Johdanto... 2 Käsitteet... 2 Tavoitteet... 3 Toteutus... 3 Organisointi ja vastuut... 4 Riskienhallinta... 4 Seuranta ja valvonta...
Päivitetty TIETOVERKON JA TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT
Päivitetty 11.5.2017 TIETOVERKON JA TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT 2 (5) JOHDANTO Espoon seudun koulutuskuntayhtymä Omnian (myöhemmin Omnia) tietoverkon ja -järjestelmien sitovat Omnian opiskelijoita
POLVIJÄRVEN KUNNAN TIETOTURVA- JA TIETOSUOJAPOLITIIKKA
POLVIJÄRVEN KUNNAN TIETOTURVA- JA TIETOSUOJAPOLITIIKKA Hyväksytty: DOKUMENTIN VERSIOTIEDOT Versio Pvm Muutosten kuvaus Tekijä 20.4.2018 Päivitetty Helena Kaasinen 03.05.2018 Tietosuojaryhmän käsittely
TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT
TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT 1(5) TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT YT-neuvosto hyväksynyt 21.11.2007 Vahvistanut: kuntayhtymän johtaja Pentti Leipälä 4.1.2008 1. SÄÄNTÖJEN TARKOITUS 1 2. KÄYTÖN PERIAATTEET
RÄÄKKYLÄN KUNNAN TIETOTURVA- JA TIETOSUOJAPOLITIIKKA. Hyväksytty: Rääkkylä kunnanhallitus XXXxxx
1 RÄÄKKYLÄN KUNNAN TIETOTURVA- JA TIETOSUOJAPOLITIIKKA Hyväksytty: Rääkkylä kunnanhallitus XXXxxx DOKUMENTIN VERSIOTIEDOT Versio Pvm Muutosten kuvaus Tekijä 1 21.3.2018 Tietosuojaryhmä käsitellyt Raita
Peimarin koulutuskuntayhtymä Liite nro 11 Ammattiopisto Livia Yhtymävaltuusto TIETOTURVA- JA TIETOSUOJAPOLITIIKKA
Peimarin koulutuskuntayhtymä Liite nro 11 Ammattiopisto Livia Yhtymävaltuusto 19.6.2018 12 TIETOTURVA- JA TIETOSUOJAPOLITIIKKA Yhtymähallitus 15.5.2018 Yhtymävaltuusto 19.6.2018 SISÄLLYSLUETTELO 1 YLEISTÄ
TEUVAN KUNNAN TIETOTURVAPOLITIIKKA JA -OHJEET 1.4.2015 ALKAEN
TEUVAN KUNNAN TIETOTURVAPOLITIIKKA JA -OHJEET 1.4.2015 ALKAEN Khall 9.3.2015 73 2 Sisältö 1. TIETOTURVAPOLITIIKKA... 3 1.1. Tietoturvatyö... 3 1.2. Tietoturvallisuuden osa alueet... 4 1.3. Vastuut ja valvonta...
Ammattikorkeakoulu 108 Liite 1
2 (7) Tietoturvapolitiikka Johdanto Tietoturvapolitiikka on ammattikorkeakoulun johdon kannanotto, joka määrittelee ammattikorkeakoulun tietoturvallisuuden tavoitteet, vastuut ja toteutuskeinot. Ammattikorkeakoululla
TIETOTURVA- JA TIETOSUOJAPOLITIIKKA
TIETOTURVA- JA TIETOSUOJAPOLITIIKKA Hyväksytty kunnanhallituksessa 20.01.2014 23 1. YLEISTÄ Tietoturva- ja tietosuojapolitiikka asiakirjana sisältää ne periaatteet, toimintatavat, vastuut, toimivallat,
Tietoturvapolitiikka
Valtiokonttori Ohje 1 (6) Tietoturvapolitiikka Valtion IT -palvelukeskus Valtiokonttori Ohje 2 (6) Sisällysluettelo 1 Johdanto... 3 2 Tietoturvallisuuden kattavuus ja rajaus Valtion IT-palvelukeskuksessa...
Turun ammattikorkeakoulu 13.09.2005 1(5) Tietojärjestelmien käyttösäännöt
Turun ammattikorkeakoulu 13.09.2005 1(5) TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT Sisällysluettelo: 1 Sääntöjen tarkoitus... 2 2 Käytön periaatteet... 2 3 Käyttöoikeus ja käyttäjätunnukset... 4 4 Käyttöoikeuden
Tietoturvapolitiikka. Kunnanhallitus 27.2.2012 42 Tyrnävän kunta
Tietoturvapolitiikka Kunnanhallitus 27.2.2012 42 Tyrnävän kunta 2 SISÄLLYSLUETTELO 1. YLEISTÄ 3 2. POLITIIKAN SOVELTAMINEN JA LAAJUUS 3 3. TIETOTURVAPOLITIIKKA, TAVOITTEET JA PERIAATTEET 4 4. TIETOJEN
sekä yksittäistä atk-laitetta tai -laitteistoa että niiden muodostamaa kokonaisuutta
LIITE 2 Kotimaisten kielten tutkimuskeskuksen tietojärjestelmien ja tietoliikenneverkon käytön säännöt Sisältö 1. Yleistä 2. Käytön periaatteet 3. Käyttäjän asema 4. Käyttäjätunnukset ja salasanat 5. Asianmukainen
Tietoturvapolitiikka
Tietoturvapolitiikka Toivakan kunta Tietoturvapolitiikan käsittely: Tarkastettu Hallintojohtaja 8.2.2018 Hyväksytty Kunnanhallitus 12.2.2018 Tietoturvapolitiikan muutokset: Tekijä / päiväys Kohta Muutoksen
Politiikka: Tietosuoja Sivu 1/5
Politiikka: Tietosuoja Sivu 1/5 Tietosuojapolitiikka Sisällysluettelo 1. Tarkoitus... 2 2. Vastuut... 2 3. Tavoitteet ja määritelmät... 3 4. Luottamuksellisen tiedon käsittely... 4 4.1. Tiedon luokittelu...
6 SULKAVAN KUNNAN TIETOTURVAPOLITIIKKA
6 SULKAVAN KUNNAN TIETOTURVAPOLITIIKKA Tietoturvallisuuspolitiikka on lähtökohta tietoturvallisuuden ja valmiuden kehittämiselle organisaatiossa. Sen avulla määritellään tietoturvallisuuden periaatteet
Kokemuksia tietoturvallisuuden kehittämisestä tietoturvapolitiikan viitoittamana
Kokemuksia tietoturvallisuuden kehittämisestä tietoturvapolitiikan viitoittamana Terveydenhuollon Atk-päivät Tampere-talo 26.5.2010 Antti-Olli Taipale Tietohallintojohtaja Päijät-Hämeen sosiaali- ja terveysyhtymä
IT-palveluiden käyttöperiaatteet. (työsopimuksen osa)
(työsopimuksen osa) 2 Sivu 2 / 5 Sisältö 1 OHJEEN TARKOITUS... 3 2 KÄYTTÄJÄTUNNUKSET JA SALASANAT... 3 3 SÄHKÖPOSTI... 3 4 TIETOTURVA JA TIETOJEN SUOJAUS... 3 5 TIETOVERKKO, LAITTEISTOT JA OHJELMISTOT...
JYVÄSKYLÄN KAUPUNKIKONSERNIN TIETOTURVAPOLITIIKKA
JYVÄSKYLÄN KAUPUNKI Tietohallinto JYVÄSKYLÄN KAUPUNKIKONSERNIN TIETOTURVAPOLITIIKKA VERSIO 1.0 11.5.2009 SISÄLLYSLUETTELO 1 JOHDANTO... 1 2 KATTAVUUS... 1 3 MITÄ TIETOTURVA ON... 1 4 MIKSI TIETOTURVAA...
LAURA TM -rekrytointijärjestelmän tietoturva. Markku Ekblom Teknologiajohtaja Uranus Oy
LAURA TM -rekrytointijärjestelmän tietoturva Markku Ekblom Teknologiajohtaja Uranus Oy 17.1.2014 Toimintaympäristö Uranus on Suomessa perustettu, Suomessa toimiva ja suomalaisessa omistuksessa oleva yritys.
KESKI-POHJANMAAN IT-ALUEKESKUKSEN TIETOTURVAOHJEET
KESKI-POHJANMAAN IT-ALUEKESKUKSEN TIETOTURVAOHJEET TIETOTURVALLISUUDEN MUISTILISTA 1. Tietoturvallisuus perustuu lainsäädäntöön ja normiohjaukseen 2. Tietoturvallisuudesta huolehtiminen on kaikkien tehtävä,
Vihdin kunnan tietoturvapolitiikka
Vihdin kunnan tietoturvapolitiikka Kunnanhallitus 2.3.2015 50, liite 2 Kunnan johtoryhmä 18.11.2014 Tietohallinnon ohjausryhmä (Thor) 24.9.2014 Sisällys 1 Johdanto... 2 2 Mitä tietoturvallisuus on?...
IT-palvelujen ka yttö sa a nnö t
IT-palvelujen ka yttö sa a nnö t Tampereen yliopisto Yliopistopalvelut / tietohallinto Rehtorin päätös 28.8.2014. Sisällysluettelo 1 Soveltamisala... 2 2 Käyttövaltuudet ja käyttäjätunnus... 2 2.1 Käyttövaltuudet...
Jämsän kaupungin tietoturvapolitiikka
4.11.2014 Jämsän kaupungin tietoturvapolitiikka Jämsän kaupunki Hallintopalvelut SISÄLLYSLUETTELO 1 TIETOTURVAPOLITIIKKA... 1 2 TIETOTURVALLISUUS... 2 2.1 Tavoitteet ja tietoturvallisuuden merkitys...
Johtokunta 7.12.2009 193. Tietoturva- ja tietosuojapolitiikka
Johtokunta 7.12.2009 193 Tietoturva- ja tietosuojapolitiikka Sisällys: 1. Johdanto 3 2. Tietoturvapolitiikan tavoitteet ja toteutuksen periaatteet 4 3. Tietosuojapolitiikan tavoitteet ja toteutuksen periaatteet
Yliopiston johdon (hallintojohtaja) vastuulla on tietoturvallisuuden toteutuminen osana kokonaisturvallisuutta.
Itä-Suomen yliopiston tietoturvapolitiikan liitteet 1/6 ITÄ-SUOMEN YLIOPISTON TIETOTURVAPOLITIIKAN LIITTEET LIITE 1: Tietoturvallisuuden vastuut ja organisointi Tässä liitteessä kuvataan tietoturvallisuuteen
Pilvipalveluiden arvioinnin haasteet
Pilvipalveluiden arvioinnin haasteet Tietoturvallisuus- ja jatkuvuuden hallinnan vaatimukset ICT-hankinnoissa, 12.5.2014 Laura Kiviharju Pilvipalvelut Pilvilaskenta (CloudComputing) tarkoittaa internetissä
Kymenlaakson Kyläportaali
Kymenlaakson Kyläportaali Klamilan vertaistukiopastus Tietoturva Tietoturvan neljä peruspilaria 1. Luottamuksellisuus 2. Eheys 3. Saatavuus 4. (Luotettavuus) Luottamuksellisuus Käsiteltävää tietoa ei paljasteta
TIETOTURVALLISUUDEN UUDET ULOTTOVUUDET TOIMITILOISSA
TIETOTURVALLISUUDEN UUDET ULOTTOVUUDET TOIMITILOISSA TOIMITILAPÄIVÄ 21.3.2013 Johtava asiantuntija Fyysinen turvallisuus ja varautuminen Marko Kalliokoski Verohallinto 020 612 5192 etunimi.sukunimi@vero.fi
Valtiontalouden tarkastusviraston toimintakäsikirja Tietoturvapolitiikka 2014-2020
Valtiontalouden tarkastusviraston toimintakäsikirja Tietoturvapolitiikka 2014-2020 Sisällys Valtiontalouden tarkastusviraston tietoturvapolitiikka... 2 1 Johdanto... 3 2 Vastuut... 3 2.1 Tarkastusviraston
TIETOTURVAOHJEISTUS 2013
2013 TIETOTURVAOHJEISTUS 2013 TIETOTURVASUUNNITELMA, TYÖNTEKIJÄN SÄHKÖPOSTIEN HAKEMINEN JA AVAAMINEN JA KÄYTTÄJÄN ATK-KÄSIKIRJA MAAKUNTAHALLITUS 21.10.2013 Markku Lipponen 15.10.2013 Tietoturvasuunnitelma
TIETOTURVAPOLITIIKKA
TIETOTURVAPOLITIIKKA Lapin ammattikorkeakoulun rehtori on hyväksynyt tietoturvapolitiikan 18.3.2014. Voimassa toistaiseksi. 2 Sisällysluettelo 1 Yleistä... 3 1.1 Tietoturvallisuuden kolme ulottuvuutta...
Utajärven kunta TIETOTURVAPOLITIIKKA
Utajärven kunta TIETOTURVAPOLITIIKKA Johdanto Tiedon käsittely on oleellinen osa Utajärven kunnan toimintaa ja palveluiden tuottamista. Tietojenkäsittelyn tehokkuus ja virheettömyys ovat keskeisiä tekijöitä
tiedon ja ihmisten johtamisen, asiakirjahallinnon osaamisen, ja jokaisen työntekijän sitoutumisen avulla.
Hyvään tiedonhallintatapaan tiedon ja ihmisten johtamisen, asiakirjahallinnon osaamisen, ja jokaisen työntekijän sitoutumisen avulla. Hyvä tiedonhallintatapa avoin pääsy julkisiin tietoihin korkealaatuista
TIETOSUOJAPOLITIIKKA LAPPIA KONSERNI. Hyväksytty: Yhteistyötoimikunta , asiakohta 28 Yhtymähallitus , asiakohta 103
TIETOSUOJAPOLITIIKKA LAPPIA KONSERNI Hyväksytty:, asiakohta 28, asiakohta 103 Sisällysluettelo 1. Periaatteet... 3 1.1 Henkilötietojen käsittelyn lainmukaisuus... 3 2. Tietosuojan vastuut ja organisointi...
Muutoshistoria Versio Laatija Päiväys Muutokset Hyväksynyt 0.9 Juuso Mikkonen
1 (6) 25.11.2015 Lappeenrannan kaupungin tietoturvapolitiikka 2016 Muutoshistoria Versio Laatija Päiväys Muutokset Hyväksynyt 0.9 Juuso Mikkonen 25.11.2015 Valmis Tietohallintotyöryhmän käsittelyyn. 1.0
Sisällysluettelo. Esipuhe... 10. 1 Johdanto... 15. 2 Tietoturvallisuuden rooli yritystoiminnassa... 17
Esipuhe...................................................... 10 1 Johdanto............................................... 15 2 Tietoturvallisuuden rooli yritystoiminnassa.............. 17 2.1 Mitä on
Peruspalvelukuntayhtymä Kallio TIETOSUOJAPOLITIIKKA. Yhtymähallitus 10.4.2014 41
Peruspalvelukuntayhtymä Kallio TIETOSUOJAPOLITIIKKA Johdanto Tietosuojapolitiikassa kuvataan henkilöön liittyvien henkilötietojen tai muiden luottamuksellisten tietojen käytön periaatteet ja menetelmät
Tietoturvapolitiikka. Hattulan kunta
Tietoturvapolitiikka Hattulan kunta Versio 1.0 Muutoshistoria: Versio Tekijä Sisältö Hyväksytty 1.0 Kuntien Tiera Oy Hattulan kunnan tietoturvapolitiikka 11.5.2015 Hattulan kunta Pappilanniementie 9 www.hattula.fi
Tietosuoja henkilöstön rekrytoinnissa
Tietosuoja henkilöstön rekrytoinnissa 1 Tietosuoja ja hyvä tiedonhallintatapa 2 Henkilöstön palvelussuhdeasiat - viran-/toimenhakua koskevien tietojen käsittely ja säilytys Kuntarekrypäivä 9.10.2013, klo
Tietoturva-asetus ja sen vaikutukset rekisterien ylläpitoon ja tietoluovutuksiin A-P Ollila 1
Tietoturva-asetus ja sen vaikutukset rekisterien ylläpitoon ja tietoluovutuksiin 12.12.2011 A-P Ollila 1 Taustaa Tiedon merkitys yhteiskunnassa ja viranomaisten toiminnassa korostuu kaiken aikaa. Viranomaisten
PK-yrityksen tietoturvasuunnitelman laatiminen www.turkuamk.fi
Matti Laakso / Tietoturvapäivä 8.2.2011 PK-yrityksen tietoturvasuunnitelman laatiminen Tietoturvasuunnitelma 1/3 Toimenpiteiden ja dokumentoinnin lopputuloksena syntyvä kokonaisuus -- kirjallinen tietoturvasuunnitelma
Käytettävyys eli tieto on siihen oikeutettujen hyödynnettävissä haluttuna aikana.
TIETOSUOJAPOLITIIKKA Flowbox Oy 27.01.2017 / v2 YLEISTÄ Tietoturva- ja tietosuojapolitiikka määrittelee ne periaatteet, vastuut, toimintatavat sekä seurannan ja valvonnan, joita Flowbox Oy noudattaa tietoturvan
TIETOTURVA. Eduberry tietotekniikka marjanviljelijän apuvälineenä Leena Koponen
TIETOTURVA Eduberry tietotekniikka marjanviljelijän apuvälineenä Leena Koponen 24.1.2017 TIETOTURVA KÄSITTEENÄ = tietojen, tietojärjestelmien, palveluiden ja verkkoliikenteen suojaamista Tietoturvallisuuden
Valtiontalouden tarkastusviraston tietoturvapolitiikka
Valtiontalouden tarkastusviraston tietoturvapolitiikka Valtiontalouden tarkastusvirasto on tänään vahvistanut oheisen tietoturvapolitiikan. Päätös on voimassa 1.5.2008 lukien toistaiseksi. Helsingissä
Tietosuojaseloste. Trimedia Oy
Tietosuojaseloste Trimedia Oy www.trimedia.fi info@trimedia.fi +358 44 535 7215 1 Tietosuojaseloste 1. Rekisterin pitäjä Yritys valvoo antamiasi tietoja ja on vastuussa henkilötiedoista tietosuojalain
Henkilötietojesi käsittelyn tarkoituksena on:
1 (5) TIETOSUOJASELOSTE 1 YKSITYISYYTESI SUOJAAMINEN 2 REKISTERINPITOA KOSKEVAT YLEISET TIEDOT 3 TIETOJEN KÄYTTÖTARKOITUS Yksityisyytesi on meille tärkeää. Veho sitoutuu suojaamaan yksityisyyttäsi ja noudattamaan
-------- = LV! "17. Seinäjoen kaupungin tietoturvapolitiikka SE I N ÄJ 0 K I. 1. Johdanto. 2. Tietoturvaan liittyvät tavoitteet ja periaatteet
-------- Seinäjoen kaupungin tietoturvapolitiikka 1. Johdanto Tietoturva nähdään julkishallinnon organisaatioissa oleellisena osana normaalia toimintaa ja palveluiden laatua, kokonaisturvallisuutta ja
TIETOTILINPÄÄTÖS. Ylitarkastaja Arto Ylipartanen/ Tietosuojavaltuutetun toimisto. Terveydenhuollon ATK-päivät 20.5.2014; Jyväskylä
TIETOTILINPÄÄTÖS Ylitarkastaja Arto Ylipartanen/ Tietosuojavaltuutetun toimisto Terveydenhuollon ATK-päivät 20.5.2014; Jyväskylä 20.5.2014 TSV:n tsto/ylitarkastaja Arto Ylipartanen 2 LUENNON AIHEET 1.
Ohje EU:n yleistä tietosuoja-asetusta on sovellettu alkaen. Asetus määrittää henkilötietoja käsittelevien tahojen roolit:
Lakiyksikkö Vammaisetuusryhmä Ohje 20.7.2018 Kela 61/331/2017 EU:n yleinen tietosuoja-asetus (EU) 2016/679 Ohjeet henkilötietojen käsittelystä kuulovammaisten, kuulonäkövammaisten ja puhevammaisten henkilöiden
Toimintaohjeistus. Tietoturvallisuusohjeistus TIETOTURVASUUNNITELMAT
TIETOTURVALLISUUDEN KEHITTÄMINEN Opettaja: Tuija Kyrölä 040-5455465 tuija.kyrola@kolumbus.fi Toimintaohjeistus Tietoturvallisuusohjeistus I-TASO II-TASO III-TASO Ylin johto hyväksyy Konsernihallinto valmistelee
Oulunkaaren kuntayhtymä TIETOTURVAPOLITIIKKA
Oulunkaaren kuntayhtymä TIETOTURVAPOLITIIKKA Johdanto Tiedon käsittely on oleellinen osa Oulunkaaren kuntayhtymän toimintaa ja palveluiden tuottamista. Tietojenkäsittelyn tehokkuus ja virheettömyys ovat
Helpten Oy. Tietosuojaseloste Päivitetty: Päivitetty viimeksi Kattavuus
Helpten Oy Tietosuojaseloste Päivitetty: 20.5.2018 Päivitetty viimeksi 20.5.2018 Kattavuus Tässä tietosuojaselosteessa kerrotaan Helpten Oy:n tietosuojaperiaatteista, tietoturvaa ja tietosuojaa koskevista
Peruspalvelukuntayhtymä Kallio TIETOTURVAPOLITIIKKA. Yhtymähallitus 10.4.2014 41
Peruspalvelukuntayhtymä Kallio TIETOTURVAPOLITIIKKA 41 Johdanto Tiedon käsittely on oleellinen osa Peruspalvelukuntayhtymä Kallion toimintaa ja palveluiden tuottamista. Tietojenkäsittelyn tehokkuus, toimintakyky,
PUUMALAN KUNNAN TIETOTURVAPOLITIIKKA
Kunnanhallitus 20.2.2017 37 LIITE NRO 1 PUUMALAN KUNNAN TIETOTURVAPOLITIIKKA 2 SISÄLLYSLUETTELO 1. Johdanto... 3 2. Tietoturvan tavoitteet... 3 3. Tietoturvan perustaso... 4 3.1. Hallinnollinen turvallisuus...
TIETOSUOJAPOLITIIKKA
TIETOSUOJAPOLITIIKKA 1 Sisällys 1 Johdanto... 3 2. Tietosuojatoimintaa ohjaavat tekijät... 4 3. Tietojen hankinta ja käsittely... 5 4. Rekisteröidyn oikeudet... 6 5. Rekisterinpitäjän oikeudet ja velvollisuudet...
Toimitilojen tietoturva
Toimitilojen tietoturva Toimitilakonseptikoulutus Tuija Lehtinen 18.2.2014 Toimitilaturvallisuus Tarkoittaa toimitilojen fyysistä suojaamista, jonka avulla pyritään turvaamaan organisaation häiriötön toiminta
SFS-ISO/IEC 27002:2014 Tietoturvallisuuden hallintakeinojen menettelyohjeet
SFS-ISO/IEC 27002:2014 Tietoturvallisuuden hallintakeinojen menettelyohjeet Yleisesittely Julkaisutilaisuus 12.6.2014 Teknologiajohtaja Aki Siponen, Microsoft Oy SFS-ISO/IEC 27002:2013 tietoturvallisuuden
Tietoturvapolitiikan käsittely / muutokset:
Tietoturvapolitiikan käsittely / muutokset: Versio Muutoksen kuvaus Tekijä Päiväys 0.7 Luonnoksen laadinta Tietoturvaryhmä 07.11.2016 0.8 Kommentointi Tulosalueiden johtoryhmät 14.11.2016 0.9 Tarkastus
Tietoturvavastuut Tampereen yliopistossa
Tietoturvavastuut Tampereen yliopistossa Hyväksytty Tampereen yliopiston Yliopistopalvelujen johtoryhmässä 10.5.2016 Korvaa 18.10.2002 hyväksytyn vastaavan dokumentin. Tulee voimaan hyväksymispäivänä.
Kameravalvontarekisteri, Veho Oy Ab 1 (5) TIETOSUOJASELOSTE 1 YKSITYISYYTESI SUOJAAMINEN
1 (5) TIETOSUOJASELOSTE 1 YKSITYISYYTESI SUOJAAMINEN 2 REKISTERINPITOA KOSKEVAT YLEISET TIEDOT 3 TIETOJEN KÄYTTÖTARKOITUS Yksityisyytesi on meille tärkeää. Veho sitoutuu suojaamaan yksityisyyttäsi ja noudattamaan
Tietoturvapolitiikka
Mäntsälä Hyväksyntä Julkisuusluokka JULKINEN Sijainti Versio 0.9 2/8 Sisällys 1 Johdanto... 4 2 Mitä tietoturvallisuus on?... 4 2.1 Tietoturvallisuuden hallinta... 5 2.2 Riskienhallinta sekä jatkuvuuden
Lapin yliopiston tietoturvapolitiikka
Lapin yliopiston tietoturvapolitiikka 2016 1 Vahvistettu Lapin yliopiston rehtorin päätöksellä 16.5.2016 Lapin yliopiston tietoturvapolitiikka Sisällysluettelo: 1. Johdanto... 2 2. Tietoturvapolitiikan
Versio Rovaniemen koulutuskuntayhtymä Hyväksytty
Tietoturvapolitiikka 1 (6) 26.1.2017 Hyväksytty Vahvistettu hallituksen päätöksellä 26.1.2017 n tietoturvapolitiikka Sisällysluettelo: 1. Johdanto... 2 2. Tietoturvapolitiikan tavoite... 2 2.1. Tietoturvallisuuden
TOIMENPITEET ITPOINT OY ASIAKKAAN HENKILÖTIETOJEN TURVALLISUUDEN VARMISTAMISEKSI
TOIMENPITEET ITPOINT OY ASIAKKAAN HENKILÖTIETOJEN TURVALLISUUDEN VARMISTAMISEKSI SELONTEKO EU:N TIETOSUOJA-ASETUS GDPR:N VAATIMUSTEN TOTEUTTAMISTAVOISTA ITPOINT OY:SSA ITpoint Oy toimittaa asiakkaansa
Eläketurvakeskuksen tietosuojapolitiikka
Eläketurvakeskus Tietosuojapolitiikka 1 (5) Eläketurvakeskuksen tietosuojapolitiikka Eläketurvakeskus Tietosuojapolitiikka 2 (5) Sisällysluettelo 1 Yleistä... 3 2 Tietosuojatoimintaa ohjaavat tekijät...
HEINÄVEDEN KUNNAN TIETOTURVAPOLITIIKKA
JULKINEN HEINÄVEDEN KUNNAN TIETOTURVAPOLITIIKKA Käsitelty: 30.3.2012 yhteistyötoimikunnassa Hyväksytty: 16.4.2012 kunnanhallituksessa 2 SISÄLTÖ 1. ESIPUHE... 3 2. TIETOTURVAPOLITIIKAN LÄHTÖKOHTA... 3 3.
JYVÄSKYLÄN KAUPUNKIKONSERNIN TIETOTURVAPOLITIIKKA
JYVÄSKYLÄN KAUPUNKIKONSERNIN TIETOTURVAPOLITIIKKA 2014 SISÄLLYSLUETTELO 1 JOHDANTO... 1 2 KATTAVUUS... 1 3 MITÄ TIETOTURVA ON... 1 4 MIKSI TIETOTURVAA... 1 5 TIETOTURVA JA LAATU... 2 6 TIETOTURVAN KEHITTÄMINEN...
Laatua ja tehoa toimintaan
Laatua ja tehoa toimintaan Tietoturvallisuus osana laatua Kuntamarkkinat 12.9.2013 Aapo Immonen, Senior Manager, FCG konsultointi Oy 5.9.2013 Page 1 Sisältö Tavoitteet Tietoturvallisuutta ohjaavat tekijät
Riihimäen seudun terveyskeskuksen kuntayhtymä Penttilänkatu 5, Riihimäki Puh Tietoturvapolitiikka
Riihimäen seudun terveyskeskuksen kuntayhtymä Penttilänkatu 5, 11100 Riihimäki Puh. +358 19 758 5500 Tietoturvapolitiikka Yhtymähallitus 18.4.2018 Sisällysluettelo 1 JOHDANTO... 1 1.1 YLEISTÄ... 1 1.2
Tämän kyselyn määritelmät on kuvattu sopimuksessa.
LIITE 1 (5) KUVAUS TIETOTURVASTA JA TIETOJEN SUOJAUKSESTA 1. Yleistä Tämä Kiinteistövaihdannan palvelun (KVP) rajapintojen käyttöä koskeva tietoturvakuvaus tulee täytettynä ja Maanmittauslaitoksen hyväksymänä
Vihdin kunnan tietosuoja- ja tietoturvapolitiikka
Vihdin kunnan tietosuoja- ja tietoturvapolitiikka Kunnanhallitus Kunnan johtoryhmä Sisällys 1 Johdanto... 2 2 Mitä tietosuoja ja tietoturvallisuus ovat?... 2 2.1 Tietosuoja on perustuslain suojaamaa yksityisyyden
TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT
Tietojärjestelmien käyttösäännöt ovat osa Humanistisen ammattikorkeakoulun tietohallinnon laatimaa säännöstöä. Nämä säännöt koskevat Humanistisen ammattikorkeakoulun opiskelijoita, henkilökuntaa ja kaikkia
Rekisteri- ja tietosuojaseloste
Rekisteri- ja tietosuojaseloste TÄMÄ ON CORELLIA HELSINKI OY:N HENKILÖTIETOLAIN (10 JA 24 ) JA EU:N YLEISEN TIETOSUOJA-ASETUKSEN (GDPR) MUKAINEN REKISTERI- JA TIETOSUOJASELOSTE. LAADITTU 14.5.2018. VIIMEISIN
JOENSUUN KAUPUNGIN TIETOTURVAPOLITIIKKA
JOENSUUN KAUPUNGIN TIETOTURVAPOLITIIKKA Päivitetty: 26.01.2015 Päivittäjä: Pekka Penttinen, tietohallintopäällikkö Käsitelty: 10.2.2015, tietohallintoryhmä Hyväksytty: xx.xx.2015 kaupunginhallitus SISÄLTÖ
Espoon kaupunkikonsernin tietoturvapolitiikka 25.5.2015
Espoon kaupunkikonsernin tietoturvapolitiikka 25.5.2015 Espoon kaupunki 2015 Tietoturvapolitiikka 1 (7) Yhteenveto Tietoturvapolitiikka on kaupunginhallituksen ja kaupunginjohdon tahdonilmaisu tietoturvan
Tietoturvallisuuden huoneentaulu mitä jokaisen on hyvä muistaa
Tietoturvallisuuden huoneentaulu mitä jokaisen on hyvä muistaa 2.10.2017 Julkisen hallinnon digitaalisen turvallisuuden teemaviikko Petri Puhakainen, valtioneuvoston tietoturvapäällikkö Tietoturvallisuuden
Tietoturvallisuuden arviointilaitokset apuna yritysturvallisuuden ja viranomaisten tietoturvallisuuden kehittämisessä
Tietoturvallisuuden arviointilaitokset apuna yritysturvallisuuden ja viranomaisten tietoturvallisuuden kehittämisessä FINAS-päivä 22.1.2013 Helsingin Messukeskus Laura Kiviharju Viestintävirasto Viestintäviraston
Joroisten kunnan tietoturvapolitiikka. Tietoturvapolitiikka. Joroisten kunta
Joroisten kunnan tietoturvapolitiikka Julkinen Tietoturvapolitiikka Joroisten kunta 8.5.2017 2 (8) Sisällysluettelo 1 Johdanto 3 2 Tietoturvapolitiikan tarkoitus ja tausta 3 3 Keitä tietoturvapolitiikka
Tietoturvapolitiikka Porvoon Kaupunki
Tietoturvapolitiikka Porvoon Kaupunki 1 Sisältö 1 Johdanto... 3 2 Mitä tietoturvallisuus on?... 4 Tietoturvallisuuden hallinta... 4 Riskienhallinta sekä jatkuvuuden hallinta ja varautuminen... 5 3 Tietoturvallisuustavoitteet...
Liite 2 : RAFAELA -aineiston elinkaaren hallinta
RAFAELA-hoitoisuusluokitus-jär je 1 Liite 2 : RAFAELA -aineiston elinkaaren hallinta Ohje: Lomake täytetään Tilaajan toimesta ja palautetaan Toimittajalle käyttöoikeussopimuksen mukana. 1. Aineiston omistajuus
Tietosuojaseloste Seloste henkilötietojen käsittelystä ja rekisteröidyn oikeuksista EU:n yleinen tietosuoja-asetus (679/2016)
Tietosuojaseloste Seloste henkilötietojen käsittelystä ja rekisteröidyn oikeuksista EU:n yleinen tietosuoja-asetus (679/2016) Palvelun / rekisterin nimi: Liperin kunnan kiinteistöjen tallentava kamera-
Mihin tarkoitukseen henkilötietojani kerätään ja käsitellään?
TIETOSUOJASELOSTE Yleistä Jotta voimme palvella sinua parhaamme mukaan, edellyttää se että keräämme ja käsittelemme joitakin sinua koskevia tietoja. Arvostamme kuitenkin yksityisyyttäsi ja olemme sitoutuneet
Tietosisällön eheys. Kimmo Janhunen Riskienhallintapäällikkö
Tietosisällön eheys Kimmo Janhunen kimmo.janhunen@om.fi Riskienhallintapäällikkö Oikeusrekisterikeskuski k 26.11.2014 Esityksen sisältö Tiedon merkitys - tiedon eheyden merkitys Määritelmät Lainsäädäntö
Tietosuoja- ja tietoturvapolitiikka
Tietosuoja- ja tietoturvapolitiikka Johtoryhmä 13.3.2012 Johtoryhmä 10.4.2012 Yhtymähallitus 24.4.2012 2 (8) Versiohistoria: Versio Pvm: Laatija: Kommentit: 0.1 24.2.2011 Navicre Oy Katselmoitavaksi 0.2
Tietoturvallisuus hallinnon sähköisissä palveluissa
Tietoturvallisuus hallinnon sähköisissä palveluissa HAUS 15.9.2011 Jukka Tuomela Johtamiskorkeakoulu/Julkisoikeus Tampereen yliopisto 15.9.2011 HAUS Jukka Tuomela, TaY 1 Tietoturvallisuus Tietoturvallisuudella
Tietoyhteiskunnan taudit ja rohdot 2000-luvulla. 29.1.2004 Erkki Mustonen tietoturva-asiantuntija
Tietoyhteiskunnan taudit ja rohdot 2000-luvulla 29.1.2004 Erkki Mustonen tietoturva-asiantuntija Virusten lyhyt evoluutio 1981 ja alussa oli Elk Cloner (Apple II) 1983 akateemista tutkimusta Fred Cohen
REKISTERINPITÄJÄ JA YHTEYSHENKILÖ REKISTERIÄ KOSKEVISSA ASIOISSA Rekisterinpitäjä: Tmi ML-hahmoterapia Yhteyshenkilö: Mikko Lounela Puh:
REKISTERINPITÄJÄ JA YHTEYSHENKILÖ REKISTERIÄ KOSKEVISSA ASIOISSA Rekisterinpitäjä: Tmi ML-hahmoterapia Yhteyshenkilö: Mikko Lounela Puh: 0505490789 Sp: mikko.lounela@hahmoterapia.com REKISTERIN NIMI Tmi
Tietosuoja Copyright (c) 2005 ACE LAW Offices
Tietosuoja Esityksen sisältö Sääntely-ympäristö Henkilötietolaki Sähköisen viestinnän tietosuoja Tietoturvallisuus Rikoslaki Muuta alaa koskeva sääntelyä Sääntely-ympäristö Perustuslaki Henkilötietolaki
alueen turvallisuuden lisääminen; sekä
1 (5) TIETOSUOJASELOSTE 1 YKSITYISYYTESI SUOJAAMINEN 2 REKISTERINPITOA KOSKEVAT YLEISET TIEDOT 3 TIETOJEN KÄYTTÖTARKOITUS Yksityisyytesi on meille tärkeää. Veho sitoutuu suojaamaan yksityisyyttäsi ja noudattamaan
Rekisteri- ja tietosuojaseloste
Tämä on henkilötietolain (10 ja 24 ) ja EU:n yleisen tietosuoja-asetuksen (GDPR) mukainen rekisteri- ja tietosuojaseloste. Laadittu 14.5.2018. Viimeisin muutos 23.5.2018. 1. Rekisterinpitäjä Sareni Oy