Lausunto Linjausten tulisi perustua pilvipalvelujen käyttöön liittyvään yleiseen riskiarvioon

Samankaltaiset tiedostot
Julkisen hallinnon linjaukset tiedon sijainnista ja hallinnasta. Yhteenveto. Taustaa linjauksille. Linjausten tavoitteet

Julkisen hallinnon linjaukset tiedon sijainnista ja hallinnasta. Yhteenveto. Taustaa linjauksille. Linjausten tavoitteet

Lausunto Julkisen hallinnon linjauksiin tiedon sijainnista ja hallinnasta pyydämme yleisesti huomioimaan seuraavaa:

Julkisen hallinnon linjaukset tiedon sijainnista ja hallinnasta. Yhteenveto. Taustaa linjauksille. Linjausten tavoitteet

Julkisen hallinnon linjaukset tiedon sijainnista ja hallinnasta. Yhteenveto. Taustaa linjauksille. Linjausten tavoitteet. Lausunto

Lausunto. Pilvipalveluiden hankinnasta voisi olla erillinen opas, joka kertoo, mihin asioihin tulisi kiinnittää huomiota hankittaessa pilvipalveluita.

Julkisen hallinnon linjaukset tiedon sijainnista ja hallinnasta. Yhteenveto. Taustaa linjauksille. Linjausten tavoitteet

Julkisen hallinnon linjaukset tiedon sijainnista ja hallinnasta. Yhteenveto. Taustaa linjauksille. Linjausten tavoitteet

Julkisen hallinnon linjaukset tiedon sijainnista ja hallinnasta. Yhteenveto. CSC-Tieteen tietotekniikan keskus Oy. Lausunto

Julkisen hallinnon linjaukset tiedon sijainnista hallinnasta Pauli Kartano

Julkisen hallinnon linjaukset tiedon sijainnista ja hallinnasta. Yhteenveto. Taustaa linjauksille. Linjausten tavoitteet

Julkisen hallinnon linjaukset tiedon sijainnista ja hallinnasta. Yhteenveto. Taustaa linjauksille. Linjausten tavoitteet

Julkisen hallinnon linjaukset tiedon sijainnista ja hallinnasta. Yhteenveto. Taustaa linjauksille. Linjausten tavoitteet

Julkisen hallinnon linjaukset tiedon sijainnista ja hallinnasta. Yhteenveto. Taustaa linjauksille. Linjausten tavoitteet

Julkisen hallinnon tietoliikennepalvelulinjaukset ja linjaukset tiedon sijainnista ja hallinnasta Aku Hilve

Julkisen hallinnon linjaukset tiedon sijainnista ja hallinnasta

Julkisen hallinnon linjaukset tiedon sijainnista ja hallinnasta

Julkisen hallinnon linjaukset tiedon sijainnista hallinnasta

Julkisen hallinnon linjaukset tiedon sijainnista ja hallinnasta. Yhteenveto. Taustaa linjauksille. Linjausten tavoitteet. Microsoft Oy.

Pilvipalveluiden arvioinnin haasteet

Lausunto Ohjausvaikutusten parantamiseksi julkisen hallinnon yhteisten arkkitehtuurilinjausten laatukriteerejä ovat mm:

Puolustushallinnon lausunto julkisen hallinnon linjauksiin tiedon sijainnista ja hallinnasta

Julkisen hallinnon pilvipalvelulinjaukset

Julkisen hallinnon tietoliikennepalvelulinjaukset. Yhteenveto. Linjausten tarkoitus ja kohdealue. Väestorekisterikeskus. Lausunto

Luonnos hallituksen esitykseksi eduskunnalle laiksi julkisen hallinnon tiedonhallinnasta sekä eräiksi siihen liittyviksi laeiksi

Pilvipalvelut ja henkilötiedot

Luonnos hallituksen esitykseksi eduskunnalle laiksi julkisen hallinnon tiedonhallinnasta sekä eräiksi siihen liittyviksi laeiksi

Julkisen hallinnon tietoliikennepalvelulinjaukset. Yhteenveto. Linjausten tarkoitus ja kohdealue. Mika Koskinen. Lausunto KEHA/2778/2018

Hostingpalvelujen. oikeudelliset kysymykset. Viestintäviraston Abuse-seminaari Jaakko Lindgren

Luonnos hallituksen esitykseksi eduskunnalle laiksi julkisen hallinnon tiedonhallinnasta sekä eräiksi siihen liittyviksi laeiksi

Laatua ja tehoa toimintaan

Julkisen hallinnon ICT-linjauksia. Linjausten tarkoitus. Linjausten tavoitteet. Keitä nämä linjaukset koskevat. Visio 2025.

Luonnos hallituksen esitykseksi eduskunnalle laiksi julkisen hallinnon tiedonhallinnasta sekä eräiksi siihen liittyviksi laeiksi

Lausuntopyyntö julkisen hallinnon tiedonhallinnan sääntelyn kehittämistä selvittäneen työryhmän raportista

Lausunto Onko riskienhallinnan järjestämistä koskeva osuus sisällöltään käyttökelpoinen riskienhallinnan kehittämisessä?

Mitä tulisi huomioida henkilötietoja luovutettaessa? Maarit Huotari VM JUHTA/VAHTI-työpaja

Mikä on suomalaisille organisaatioille nyt IN pilvipalveluissa?

Sähköisten viranomaisaineistojen arkistoinnin ja säilyttämisen palvelukokonaisuus

Luonnos hallituksen esitykseksi eduskunnalle laiksi julkisen hallinnon tiedonhallinnasta sekä eräiksi siihen liittyviksi laeiksi

Kuntarekry.fi. case: pilvipalvelut KL-Kuntarekry Oy / Tuula Nurminen

Julkisen hallinnon tietoliikennepalvelulinjaukset. Yhteenveto. Linjausten tarkoitus ja kohdealue. Tietoliikennepalvelulinjaukset

ValtioExpo Pilvi tuli jo, oletko valmis. Valtiokonttori Tietohallinto

Kansallinen palveluarkkitehtuuri Mistä laissa on tarkoitus säätää?

Luonnos hallituksen esitykseksi eduskunnalle laiksi julkisen hallinnon tiedonhallinnasta sekä eräiksi siihen liittyviksi laeiksi

Toiminnanohjausjärjestelmien hyödyntäminen Suomessa 2013

Lausunto PELASTUSLAITOSTEN KUMPPANUUSVERKOSTO Lausunto PelJ/96/01.00/2018

KOKKOLAN KAUPUNGIN TIETOTURVAPOLITIIKKA

1.2 Mahdollista joustava muutos suojaustasolta toiselle tilanteen mukaan myös ylöspäin

Tietosuoja-asetus Miten julkinen hallinto valmistautuu?

Mistä on kyse ja mitä hyötyä ne tuovat?

Julkisen hallinnon ICT-linjauksia. Linjausten tarkoitus. Linjausten tavoitteet. Keitä nämä linjaukset koskevat. Visio 2025

Tietoturva-asetus ja sen vaikutukset rekisterien ylläpitoon ja tietoluovutuksiin A-P Ollila 1

TIETOTURVALLISUUDEN UUDET ULOTTOVUUDET TOIMITILOISSA

Tietosuoja-asetuksen vaikutukset ja merkitys kuvakokoelmille. Annika Tuomala ja Ismo Malinen

Toimitilojen tietoturva

Datan vapaa liikkuvuus EU:ssa komission asetusehdotus

Lausunto Kuntayhtymien tehtävät puolestaan perustuvat kuntalain lisäksi kuntayhtymän perussopimukseen (kuntalaki 55 ja 56 ).

Pilvipalvelut julkisella sektorilla. Hannu Ojala Julkisen hallinnon tieto- ja viestintätekninen toiminto

Tekoälyn hyödyntäminen asiakaspalvelun parantamiseksi Valtorissa ja Palkeissa

Lausunto Linjaukset koskevat myös maakuntia ja sitä kautta sosiaali- ja terveydenhuoltoa. Yksi liitteen esimerkeistä onkin tältä alueelta.

Maakuntien digi-yhtenäis[ohjaus]politiikka ja sen toimeenpanosuunnitelma vuosille

Luonnos hallituksen esitykseksi eduskunnalle laiksi julkisen hallinnon tiedonhallinnasta sekä eräiksi siihen liittyviksi laeiksi

SELVITYS TIETOJEN SUOJAUKSESTA

Lausuntopyyntö STM 2015

Katoaako yksityisyyden suoja pilveen?

Tampereen Aikidoseura Nozomi ry

JUHTA-asiantuntijaryhmä tietoturva, tietosuoja, varautuminen Toteuma v. 2017, suunnitelma v. 2018

Varmaa ja vaivatonta viestintää

1. Toimivan IT-ympäristön rakentaminen

Pro Laadunhallinta. Standardit

Sosiaalityöntekijän ammatillisen osaamisen kriteerit asiakasturvallisuuden näkökulmasta

Tietosuoja KERÄÄTKÖ TALLENNATKO KÄYTÄTKÖ HENKILÖTIETOJA? Mitä henkilötiedot ovat? Paremmat säännöt pienten yritysten kannalta.

Valtion konesali- ja kapasiteettipalvelut

Kertomusluonnoksesta annetut lausunnot 20/2018 Valtionhallinnon riskienhallinta ja toimintojen jatkuvuus 263/54/2017

Kysymykset ja vastaukset:

Määritelmät. Tarkoitus. Asiakkaan velvollisuudet. PULSE247 OY TIETOSUOJAEHDOT liite MyCashflow-verkkokauppapalvelun käyttöehtoihin 25.5.

DLP ratkaisut vs. työelämän tietosuoja

Tietoturvaa verkkotunnusvälittäjille

Luonnos valtioneuvoston selonteoksi "Eettistä tietopolitiikkaa tekoälyn aikakaudella"

Euroopan komission tiedonannot:

JHS 179 Kokonaisarkkitehtuurin suunnittelu ja kehittäminen Liite 9. Virtualisointi ja pilvipalvelut teknologia-arkkitehtuurin suunnittelussa

Henkilötietojen käsittely sähköisen tunnistamisen luottamusverkostossa

HELIA TIKO ICT03D Tieto ja tiedon varastointi T.Mikkola, O.Virkki. Tietoturva tiedon varastoinnissa

Espoon kaupunki Tietoturvapolitiikka

Lausuntopyyntö Euroopan unionin verkko- ja tietoturvadirektiivin täytäntöönpanoon liittyvien lakien muuttamisesta annetuista laeista

Tutkimuslaitosseminaari

Videotallenne- ja suoratoistopalvelu

Luonnos hallituksen esitykseksi eduskunnalle laiksi julkisen hallinnon tiedonhallinnasta sekä eräiksi siihen liittyviksi laeiksi

Sonera perustaa Helsinkiin Suomen suurimman avoimen datakeskuksen. #SoneraB2D

FI Moninaisuudessaan yhtenäinen FI. Tarkistus. Axel Voss PPE-ryhmän puolesta

Ohje EU:n yleistä tietosuoja-asetusta on sovellettu alkaen. Asetus määrittää henkilötietoja käsittelevien tahojen roolit:

Lieksan kaupungin tietoturva- ja tietosuojapolitiikka 2019

Hallituksen esitys uudeksi laiksi Syyttäjälaitoksesta. Lausunnonantajan lausunto. Itä-Uudenmaan syyttäjänvirasto lausunto

Sofor Oy:n asiakasrekisterin henkilörekisteriseloste

Hallituksen esitys yleistä tietosuoja-asetusta täydentäväksi lainsäädännöksi - TIETOSUOJALAKI

Kuntarekry.fi KL-Kuntarekry Oy / Tuula Nurminen

Luonnos hallituksen esitykseksi eduskunnalle laiksi julkisen hallinnon tiedonhallinnasta sekä eräiksi siihen liittyviksi laeiksi

-kokemuksia ja näkemyksiä

Politiikka: Tietosuoja Sivu 1/5

Sopimuksiin perustuva toiminnan jatkuvuuden hallinta

Transkriptio:

tulli.fi Lausunto 07.09.2018 Asia: VM/276/00.01.00.01/2018 Julkisen hallinnon linjaukset tiedon sijainnista ja hallinnasta Yhteenveto Kommentit yhteenvetoon: Taustaa linjauksille Kommentit taustaan: Tulisiko linjausten ottaa kantaa myös (esim. ulkomaiseen) lainsäädäntöön, joka voi mahdollistaa tiedon käsittelyn ulkopuolisten tahojen toimesta? Tähän voi vaikuttaa esimerkiksi pilvipalvelun tarjoajan päätoimiston sijainti. Ts. pilvipalveluita arvioitaessa tulisi maantieteellisen sijainnin lisäksi arvioida myös toimittajaa velvoittava lainsäädäntö. Linjausten tavoitteet Kommentit tavoitteisiin: Linjausten tulisi perustua pilvipalvelujen käyttöön liittyvään yleiseen riskiarvioon Huomioitava, että Maakuntien ja kuntien osalta valmiudet tiedon suojaamiseen tai suojaamisperusteiden arvioimiseen eivät ole samalla tasolla valtionhallinnon toimijoilla. Kunnalliset toimijat eivät ole olleet esim. velvollisia noudattamaan tietoturvaasetusta. Pilvipalveluita ovat yleisimmin erilaiset SaaSpalvelut, jotka tarjoavat valmiin sovellustoiminnallisuuden jaetusta palvelusta. Mitä seuraava tavoite käytännössä tarkoittaa näiden linjausten puitteissa: "Mahdollistaa ICTpalveluiden kysynnän ja tarjonnan kohtaaminen parantamalla esimerkiksi saatavaa asiakashyötyä ja kustannustehokkuutta"? Lausuntopalvelu.fi 1/5

Pilvipalveluiden edut sekä toteutus ja palvelumallit Maksimaalinen hyöty riippuu organisaation omista tarpeista. SaaSmalli paremminkin minimoi organisaation tarvitsemat omat ICTresurssit (mikäli organisaation tarvitsema toiminnallisuus on saatavilla valmiina SaaSpalveluna). Pilviteknologian edut Eduissa voisi mahdollisesti olla mukana myös jatkuvuuden turvaaminen, pilvipalvelu ei ole välttämättä niin sidoksissa tiettyyn yhteen fyysiseen alustaan, jolloin esim. yhden konesalin tuhoutuminen ei estä koko palvelun käyttöä Palvelun käyttäjän osaamistarpeet riippuvat käytettävästä pilvipalvelumallista. Esimerkiksi IaaSmallissa palvelun käyttäjällä on edelleen suuria vastuita sen tuottamisen ja ylläpitämisen osalta (mutta ei niinkään SaaSmallissa). Esimerkiksi SaaSmallilla tuotettu palvelu ei tyypillisesti ole erityisen joustava, sillä samaa vakioitua toiminnallisuutta tarjotaan kaikille käyttäjille. Palvelumallit Oma konesali tai isännöity konesali eivät oikeastaan liene pilvipalveluita (tai niiden toteutusmalleja) "Isännöidyn konesalin" sijasta terminä voisi käyttää "konesali tai käyttöpalveluita". mainitaan että PaaS ja SaaSratkaisuissa käyttäjäorganisaatiolta poistuu infrastruktuurin/palvelun tuottamiseen liittyvä osaamistarve. > käyttäjäorganisaatiossa vaaditaan aina ITinfran sekä palvelunhallinnan osaamista, koska muuten on mahdotonta ostaa näitä palveluita oikein palveluntarjoajilta. SaaSmallissa tarvitaan kuitenkin tyypillisesti käyttäjien tunnistamiseen ja käyttövaltuushallintaan liittyvää osaamista (esimerkiksi identiteetin federointi) Toteutusmallit Oma konesali ei oikeastaan liene pilvipalvelun toteutusmalli Vaikka toteutusmallit kehittyvät koko ajan voisi kansallisen pilven ohella käsitellä EUpilveä ja Globaalia pilveä. Nämä pilvimuodot tulevat esille lainsäädännön kautta niiden tietoturvaan ja tietosuojaan tuomien vaatimusten/eroavuuksien vuoksi. Tiedon ja palveluiden sijainti, hallinta ja ohjaus Lausuntopalvelu.fi 2/5

Maantieteellisen sijainnin muuttuessa riskit tai riskienhallinnan merkitys eivät välttämättä kasva vaan uhat vain muuttuvat (esimerkiksi oman konesalin jatkuvuusriski ja tietomurron riski voivat olla korkeampia kuin julkisen pilven mutta julkisessa pilvessä riski tietojen joutumiselle vieraan lainsäädännön piiriin on suurempi) Henkilötietojen suhteen huomioitavaa on myös se, että tiedot tulee siirtää ETAalueen ulkopuolelle lainmukaista siirtomekanismia käyttäen (tämä on käyttäjäorganisaation vastuulla). Tiedon käsittelyn vaatimukset STIV turvallisuusluokiteltuja tietoja ei ole käsitelty/huomioitu tarkemmin asiakirjassa, eli ei siis eroa onko luokiteltu vai turvallisuusluokiteltu? Tämä on nyt tuotu esille vain haasteena luvussa 5.3. KVturvaluokiteltujen tietojen käsittelystä voisi myös todeta linjauksia Estävätkö linjaukset siis STIVtason tietojen käsittelyn ETAalueen ulkopuolisissa maissa (esim. Komission turvalliseksi katsomissa maissa tai Privacy Shieldin piirissä olevissa yrityksissä ulkopuolisissa maissa)? Mitä käytännössä tarkoittaa "..omassa hallinnassa olevia palveluita hyödyntäen"? Harva viranomainen/virasto tuottaa enää itsenäisesti omia palveluitaan. Tietosuojakappale on hyvin kevyt eikä pääosin sisällä suoraan tietosuojaan liittyviä asioita (enemmän tietoturvaa). Palveluiden ohjaus Haasteet Kuvan 3. merkitys jää tähän liittyvien käsitteiden suhteet jäävät hieman epäselviksi Neuvotteluasemaan liittyvät riskit jäävät epäselviksi. Hyvä neuvotteluasema ei väistämättä takaa hyvää palveluun liittyvien riskien hallintaa tai toisin päin. 1. Pilvipalveluita tulee käsitellä kuin mitä tahansa muutakin ICTpalvelun hankintaa tai muutosta Varsinkin nyt jos ohjeistusta ollaan muuttamassa, pilvipalveluja ja niiden hankintaa tulee käsitellä erityisen huolellisesti. Lausuntopalvelu.fi 3/5

2. Tiedon sijaitessa Suomen rajojen ulkopuolella erityistä on kiinnitettävä huomiota sopimuksiin, palvelun jatkuvuuden turvaamiseen ja tiedon saatavuuteen 3. Pilvipalvelun tulee täyttää hankkivan osapuolen palveluhyöty ja takuuvaatimukset Pilvipalvelun tulee täyttää aina asetetut turvallisuus/jatkuvuus ja varautumisvaatimukset. Palveluhyöty ja takuuvaatimukset eivät täyty ilman turvallisuusvaatimuksia. 4. Mikäli pilvipalvelut tarjoavat parhaan palveluhyödyn ja takuun, eikä muita esteitä ole, tulisi se ensisijaisesti valita Tulisiko olla muodossa: eikä muita palvelun vaatimuksiin liittyvä esteitä ole 5. Pilvipalveluiden palveluhyötyä ja takuuta tulee arvioida säännöllisesti vähintään kerran vuodessa ja oleellisten sopimusehtojen muuttuessa. 6 Viranomainen ylläpitää listaa hyväksytyistä palveluntarjoajista Tällaisen kattavan listan ylläpitäminen lienee mahdotonta kun scopessa myös erilaiset SaaSpalvelut, mutta tuossa oli mainittukin ettei listalle kuuluminen ole sinänsä välttämätöntä palvelun hankinnalle. Tässä kiinnostaisi kuka viranomainen listaa ylläpitää, vai jokainen viranomainen omaansa? 7. Julkisen tiedon käsittelyä ei rajoiteta Tiedon luokittelu ei kuitenkaan saa rajoittaa tarvetta suojata myös julkista tietoa korkeammin vaatimuksin jos siihen on tarvetta. Tiedon luottamuksellisuus ja eheys eivät saa vaarantua vaikka kyseessä olisi ns. julkinen tieto. Julkisen tiedon osalta tiedon saatavuus tulee usein varmistaa (jos on kriittinen tieto) on siis tarve ehkäpä rajoittaa myös tämän käsittelyä Lausuntopalvelu.fi 4/5

8. Henkilötietoa ja suojaustason IV tietoa voi käsitellä julkisessa pilvessä, kun tietoturva ja suoja on asianmukaisesti toteutettu ja todennettu Todentaminen voi olla pilvipalvelujen osalta haasteellista. Jos viranomaisten kansallisesti tuotettujen ST IV palvelujen tulee täyttää tietoturvaasetuksen minimitaso niin kuinka tämä taso todennetaan tasapuolisesti pilvipalvelujen osalta? Tulisi ainakin selkeästi kirjata vain EUpilven käyttöä koskevaksi. 9. Suojaustason III tietoa voi käsitellä viranomaisen hyväksymissä pilvipalveluissa Suosituksia toimenpiteiksi Lausunnonantajan lausunto Voitte kirjoittaa lausuntonne alla olevaan tekstikenttään Heikkinen Pyry tulli.fi Lausuntopalvelu.fi 5/5