Tietoturvapolitiikka Porvoon Kaupunki 1
Sisältö 1 Johdanto... 3 2 Mitä tietoturvallisuus on?... 4 Tietoturvallisuuden hallinta... 4 Riskienhallinta sekä jatkuvuuden hallinta ja varautuminen... 5 3 Tietoturvallisuustavoitteet... 5 4 Organisointi ja vastuut... 5 5 Tiedon ja tietojärjestelmien käyttö... 6 6 Tietoturvaosaamisen ja -tietoisuuden ylläpito... 6 7 Tietoturvallisuuden seuranta, ylläpito ja kehittäminen... 7 2
1 Johdanto Tietoturvapolitiikka toimii perustana kaupungin tietoturvallisuutta koskeville ohjeille Porvoon kaupungin toiminta ja palvelut perustuvat enenevässä määrin tietoon. Ollakseen tehokkaasti hyödynnettävissä tietoa tukevien järjestelyjen tulee toimia asianmukaisesti kaikissa tilanteissa. Tämä edellyttää tehokasta johtamista luotettavien toteutusten ja osaavan henkilöstön tueksi. Kaupungin johto määrittelee tässä Porvoon kaupunkikonsernin tietoturvapolitiikassa tietoturvallisuutta koskevat periaatteet, vastuut ja tavoitteet. Politiikka toimii perustana kaupungin tietoturvallisuutta koskeville ohjeille, joiden tehtävänä on tarkentaa politiikassa annettuja määräyksiä ja ohjeistaa niiden käytäntöön soveltamisessa. Politiikka on käyttäjien saatavilla sähköisessä muodossa intranetissä ja tarvittaessa paperiversiona. Tietoturvapolitiikan ja -ohjeiden noudattaminen on tärkeä osa kaupungin sisäistä valvontaa ja riskienhallintaa. Tietoturvapolitiikka koskee koko kaupunkikonsernia sekä kaikkia sen sidosryhmien edustajia, jotka toimeksiantojensa puitteissa käsittelevät kaupungin omistamaa tai hallinnoimaa tietoa. Politiikka kattaa kaupungin käyttämän, omistaman ja hallinnoiman tiedon riippumatta tiedon esitystavasta, muodosta, suojaustasosta tai elinkaaren vaiheesta. 3
2 Mitä tietoturvallisuus on? Tietoturvallisuus liittyy jokaisen työntekijän arkipäivän työtehtäviin ja työtapoihin Tietoturvallisuus on kiinteä osa kaupungin johtamista, palveluita ja toimintoja. Lisäksi tietoturvallisuus liittyy jokaisen työntekijän arkipäivän työtehtäviin ja työtapoihin. Tietoturvallisuus integroituu kuvan 1 mukaisesti kaikkiin kokonaisturvallisuuden osa-alueisiin: turvallisuus, riskienhallinta sekä jatkuvuudenhallinta ja varautuminen. Kuva 1. Kaupungin kokonaisturvallisuus Tietoturvallisuuteen liittyvillä vastuilla ja käytännöillä pyritään varmistamaan, että kaupungin omistama ja hallinnoima tieto on oikeaa ja eheää, eikä se ole muuttunut tahallisen tai tahattoman teknisen tai inhimillisen toiminnan seurauksena tieto on vain siihen oikeutettujen saatavilla tieto on saatavilla aina sitä tarvittaessa tietoon tehdyt muutokset sen käsittelyn eri vaiheissa on tarvittaessa kyettävä todentamaan Tietoturvallisuuden hallinta Kaupungin tietoturvallisuuteen liittyvää toimintaa johdetaan ja kehitetään osana kaupungin hallintojärjestelmää. Tietoturvallisuuden osalta kokonaisuus sisältää suunnitteluun, toteutukseen, seurantaan ja ohjaukseen liittyvät prosessit, asiakirjat, kontrollit ja vastuut. Kaupungin tietoturvatyötä ohjaavat, soveltuvilta osin, seuraavat viitekehykset: Kaupunkia velvoittavat lait ja asetukset Julkisen hallinnon tietohallinnon neuvottelukunnan (JUHTA) suositukset Kaupungin strategia ja siitä johdetut vaatimukset Valtionhallinnon Tietoturvallisuuden (VAHTI) ohjeet Valtioneuvoston asetus tietoturvallisuudesta valtionhallinnossa (681/2010) 4
Riskienhallinta sekä jatkuvuuden hallinta ja varautuminen Kaupungin johtoryhmän omistama ja organisoima riskienhallintaprosessi toimii kaupungin turvallisuusjärjestelyiden ja varautumisen perustana. Riskienhallinnan tavoitteena on riskien rajoittaminen hyväksyttävälle tasolle niin, että riskienhallintakeinot ovat suhteessa suojattavan kohteen kriittisyyteen ja riskin suuruuteen. Riskienhallinta kattaa kaikki riskit, mukaan lukien tietoon kohdistuvat ja tiedosta aiheutuvat riskit. Kaupungin tulee varautua turvaamaan sen toiminnan ja palveluiden jatkuvuus normaalioloissa, normaaliolojen häiriötilanteissa sekä poikkeusoloissa. Tätä varten kaupunki voi tarvittaessa laatia erillisiä suunnitelmia prosessien ja tietojärjestelmien tueksi. 3 Tietoturvallisuustavoitteet Kaupungin tavoitteena on saavuttaa Tietoturvallisuusasetuksen (681/2010) kuvaaman tietoturvallisuuden perustason vaatimukset koko kaupungin laajuisesti ja korotetun tason vaatimukset lainsäädännön tai toiminnan tarpeiden niin vaatiessa. 4 Organisointi ja vastuut Kaupungin keskeisimmät tietoturvallisuuteen liittyvät toimijat ja roolit vastuineen on määritelty alla. Kaupunginhallitus on kaupungin ylin kokonaisturvallisuudesta päättävä taho. Kaupunginhallitus hyväksyy tähän tietoturvapolitiikkaan ehdotetut muutokset. Kaupunginjohtaja toimii tietoturvallisuuden ja tietosuojan omistajana kaupungissa luoden edellytykset niiden asianmukaiselle toteuttamiselle. Tarvittaessa kaupunginjohtaja asettaa ryhmän seuraamaan tietoturvan ja tietosuojan toteutumista, tekemään kehitysehdotuksia sekä toimimaan toimialojen tietoturva- ja tietosuojavastaavien sekä järjestelmien pääkäyttäjien tukena. Toimialojen, liikelaitosten ja konsernin tytäryhtiöiden johto vastaa tietoturvallisuuden ja tietosuojan toteutuksesta johtamansa toiminnan osalta. Esimies vastaa tietoturvallisuuden ja tietosuojan toteutumisesta alaisessaan toiminnassa. Tiedon ja tietojärjestelmien käyttäjä vastaa omalta osaltaan määräysten ja ohjeiden noudattamisesta. Jokaisen käyttäjän vastuulla on lisäksi tietoturvaan ja tietosuojaan liittyvien poikkeamien, uhkien ja riskien ilmoittaminen viipymättä joko esimiehelle tai IT-palveluiden Help Deskiin. Tiedon, tietojärjestelmän tai palvelun omistaja vastaa omistukseensa liittyvästä: Käyttäjien ja käyttöoikeuksien määrittelystä, hyväksynnästä ja valvonnasta Riskienhallinnan toteuttamisesta Tiedon eheyden varmistamisesta Tietojen luokittelusta (julkisuuden ja salassapidon määrittely sekä arkistonmuodostus). 5
Tietoturvapäällikkö vastaa tietoturvallisuuden toteutumisesta ja integroitumisesta muihin kokonaisturvallisuuden osa-alueisiin. Vastuuseen sisältyy tarvittava suunnittelu, ohjaus, seuranta ja kehittäminen sekä tietoturvariskien ja -poikkeamien hallinnan koordinointi. Tietoturvapäällikkö raportoi kaupunginjohtajalle. Tietohallinto yhdessä IT -palveluiden kanssa vastaa tietoturvallisuuden ja teknisen valvonnan toteutumisesta tietojärjestelmäympäristössä, lain sallimin ja yhteistoimintamenettelyn valtuuttamin menetelmin. Tietosuojavastaavan (sosiaali- ja terveystoimen lainsäädännön edellyttämä) tehtävänä on antaa asiantuntija-apua sekä organisaation henkilöstölle että johdolle tietosuoja-asioissa. Tietosuojavastaava raportoi kaupungin johdolle. Pääkäyttäjät valvovat tietoturvan toteutumista omilla vastuualueillaan. Pääkäyttäjät huolehtivat sovelluksen ylläpitotoiminnoista ja varmistavat, että järjestelmää käytetään lakien, säädösten ja ohjeiden mukaisesti. 5 Tiedon ja tietojärjestelmien käyttö Kaupungin käytössä oleva tieto sekä tietojärjestelmät, laitteet ja ohjelmistot on tarkoitettu työtehtävien hoitamista varten. Kaupungin tietojärjestelmäympäristössä saa käyttää ainoastaan tietohallinnon hyväksymiä tietojärjestelmiä, laitteita ja ohjelmistoja. Asennustyön saa suorittaa vain kaupungin IT -palvelut tai tietohallinnon valtuuttama taho. Tietojärjestelmähankinnoissa tulee noudattaa kaupungin kokonaisarkkitehtuuriperiaatteita. Käyttöoikeudet kaupungin tietoon ja tietojärjestelmiin myönnetään työtehtävien hoitoon tarvittavassa laajuudessa. Käyttöoikeudet hyväksyy hakemuksen perusteella tietojärjestelmän omistaja tai hänen valtuuttamansa taho. Peruskäyttöoikeudet muodostuvat henkilöstöjärjestelmän tietojen perusteella automaattisesti. Laiminlyönteihin ja väärinkäytöksiin puututaan välittömästi kaupungin normaalein kurinpidollisin keinoin tai lainsäädännön edellyttämällä tavalla. Tiedon turvalliset käsittelytavat ja tietoturvapoikkeamien hallinta kuvataan erillisissä ohjeissa. 6 Tietoturvaosaamisen ja -tietoisuuden ylläpito Jokainen uudessa tehtävässä aloittava työtekijä perehdytetään kaupungin perehdytyskäytäntöjen mukaisesti tietoturvan perusteisiin ja tietoturvan toteuttamiseen hänen omissa työtehtävissään. Uuden työntekijän tulee suorittaa kaupungin tietoturvakoulutus kahden kuukauden kuluessa tehtävässä aloittamisesta. Lisäksi ajantasaiset tietoturvaohjeet ovat kaikkien työntekijöiden saatavilla ja tietoturvallisuuden jatkokoulutusta järjestetään säännöllisesti. Tietoturvallisuuden ja tietosuojan ylläpidosta, kehittämisestä ja johtamisesta vastaaville tarjotaan riittävä hallinnollinen ja tekninen koulutus. 6
7 Tietoturvallisuuden seuranta, ylläpito ja kehittäminen Kaupungin tietoturvallisuustyö perustuu toiminnan, teknologian ja osaamisen jatkuvaan kehittämiseen seuraavassa prosessissa kuvattujen vaiheiden mukaisesti: SUUNNITTELU-vaiheessa tuotetaan analyysien ja arvioiden perusteella politiikkoja, periaatteita ja suunnitelmia. TOTEUTUS-vaiheessa edellisen vaiheen tuotokset otetaan käyttöön kaupungin toiminnassa. SEURANTA-vaiheessa suoritetaan teknistä valvontaa ja hallinnollista seurantaa. MUUTOSHALLINTA-vaiheessa seurantavaiheen tuloksista opitun perusteella toteutetaan muutoshallintaa kaupungin normaalin muutoshallintaprosessin mukaisesti. Kuva 2. Kaupungin kokonaisturvallisuusprosessi Tämä tietoturvapolitiikka katselmoidaan vuosittain ja päivitetään tarvittaessa. 7