Kaupunginhallitus 15.10.2018 Liite 1 372 Mikkelin kaupunki Sivu 1 / Virhe. Tuntematon valitsimen argumentti.
Versio Tekijä Sisältö 180406 Tuomas Fjällström ja Päivi Malinen, Seija Romo (Pieksämäki) Luonnos. Esitellään seudun tietosuojatyöryhmälle 5/2018 180829 Päivi Malinen Lisätty liitteet: käsitteet ja määritelmät. Poistettu linkit lainsäädäntöön. Johtoryhmäkäsittelyyn 3.9.2018. YT-neuvottelukunta 12.9.2018. 181009 Päivi Malinen Ei tekstimuutoksia. Kaupunginhallituksen 15.10.2018 käsittelyyn. Sisa llysluettelo Sisällysluettelo... 2... 4 Määritelmät... 4 Mikkelin kaupungin roolin ja toimintaympäristön vaikutukset tietoturvaan ja tietosuojaan... 5 Mikkelin kaupungin tietoturvan, tietosuojan ja ICT-riskienhallinnan kehittäminen... 5 Tietoturva- tietosuojatyön tavoitteet ja periaatteet... 6 Tietoturva- ja tietosuojatyön vastuut... 8 Kaupunginhallituksen ja kaupunginjohdon vastuu... 8 Tietohallinnon vastuu... 8 Tietosuojavastaavan vastuu... 8 Palvelualueiden ja konsernin osien vastuu... 9 Tietojärjestelmän omistajan vastuu... 9 Tietojärjestelmän pääkäyttäjän vastuu... 9 Esimiehen vastuu... 9 Työntekijän vastuu... 9 ICT-palveluiden hankintoihin liittyvät vastuut... 10 Toimintamallit... 10 Seuranta... 10 Arviointi... 10 Kehittäminen... 11 Tiedottaminen... 11 Sivu 2 / Virhe. Tuntematon valitsimen argumentti.
Toiminta häiriötilanteissa... 11 Lisätietoja: Tietoturvaan ja tietosuojaan liittyviä kansallisia ohjeita... 12 Liite 1: Tietosuoja, määritelmät lyhyesti... 12 Liite 2: Tietosuojan keskeiset käsitteet... 12 Sivu 3 / Virhe. Tuntematon valitsimen argumentti.
on Mikkelin kaupungin ylimmän johdon strateginen kannanotto tietoturvan ja tietosuojan kehittämiseen. Politiikka määrittelee kaupungin tietoturva- ja tietosuojatyön vision, tavoitteet, toimintatavat, vastuut ja valvonnan. Tietoturva- ja tietosuojapolitiikan toteuttaminen on edellytys pitkäjänteiseen kehittämiseen. Työssä onnistuminen edellyttää johdon sitoutumisen tietoturva- ja tietosuojatyön tukemiseen. koskee koko Mikkelin kaupunkikonsernia ja sen henkilöstöä. Samoin se koskee sidosryhmiä, jotka käsittelevät henkilötietoja rekisterinpitäjän lukuun ja ohjaamana. Politiikka kattaa Mikkelin kaupungin omistaman tiedon riippumatta sen esitystavasta, muodosta, suojaustasosta tai elinkaaren vaiheesta. Tämä politiikka koskee henkilötietojen käsittelyä silloin kun kaupunki toimii rekisterinpitäjänä. Määritelmät Tieto ja tietojenkäsittely on nykymuotoisen yhteiskunnan toiminnan perusta. Tämä edellyttää ICTpalveluiden tietoturvallista ja keskeytyksetöntä toimintaa. Digitalisaatio tuo laajentuessaan tämän vaatimuksen ja yksityisyyden suojan vaatimukset uusille alueille. Tietoturva- ja tietosuojaosaaminen voi nousta tulevaisuudessa organisaation toiminnan menestystekijäksi. Oikein toteutettuna tietoturva ja tietosuoja mahdollistavat kerätyn tiedon aikaisempaa tehokkaamman hyödyntämisen ja kustannussäästöt. Tietoturvalla tarkoitetaan eri muodossa olevien tietojen - (esim. sähköisesti tallennettu tai välitetty tieto, puhuttu tai paperilla oleva tieto) suojaamista erilaisilta uhkatekijöiltä tavoitteena toiminnan jatkuvuuden varmistaminen ja toimintaan tai tietoihin, erityisesti henkilötietoihin, liittyvien riskien minimoiminen. Tietoturvallisuus määritellään yleensä kolmen peruskäsitteen kautta: 1. Tietojen saatavuus: tieto on saatavissa ja käytettävissä silloin ja siinä muodossa, kuin sitä tarvitaan. Saatavuus turvaa tietojen hyödyntämisen ennalta suunnitellun aikaviiveen puitteissa. 2. Tietojen luottamuksellisuus: tieto on vain niiden tahojen käytettävissä, joilla on siihen oikeus. Luottamuksellisuus turvaa tietojen julkaisun tai luovuttamisen vain ja ainoastaan suunniteltuja väyliä pitkin, suunnitellussa laajuudessa. 3. Tietojen eheys: tiedot on suojattu siten, ettei niitä voi muuttaa tahallisesti tai tahattomasti siten, että niiden luotettavuus vaarantuu, tai ainakin tällaiset muutokset voidaan havaita. Eheys turvaa tietojen hyödynnettävyyden ja arvon säilymisen. Kolmea yllämainittua tietoturvallisuuden peruskäsitettä täydentävät 4. Kiistämättömyys: tietoon kohdistuvista toimenpiteistä jää jälki, jota muutoksen tekijä ei voi kiistää. 5. Tunnistus: tietojärjestelmän käyttäjä voidaan tarvittaessa liittää käyttäjätunnukseen. 6. Todennus: tietojärjestelmän käyttäjä voidaan luotettavasti tunnistaa luonnolliseksi henkilöksi tai oikeushenkilöksi. Tietosuoja Henkilötietojen suoja on jokaiselle kuuluva perusoikeus. Henkilötietojen käsittelyn on oltava asianja tarkoituksenmukaista. Henkilötietojen keräämiselle, tallentamiselle ja säilyttämiselle täytyy olla tietosuoja-asetuksen mukainen peruste. Sivu 4 / Virhe. Tuntematon valitsimen argumentti.
Jokaisella henkilöllä on oikeus tutustua niihin tietoihin, joita hänestä on Mikkelin kaupungin henkilörekisterissä. Henkilöllä on oikeus saada hänestä kerätyt tiedot muutetuiksi tai poistetuiksi, mikäli lainsäädäntö sen sallii. Hyvä tietoturvan ja tietosuojan taso saavutetaan noudattamalla tietoturva- ja tietosuojapolitiikkaa ja sen pohjalta laadittuja ohjeita sekä ottamalla käyttöön erilaisia turvamekanismeja, joita hallitaan jatkuvan kehittämisen periaatteita noudattaen. Liite 1 - Tietosuoja, määritelmät lyhyesti sisältää lyhyet kuvaukset määritelmiin, joita on käytetty tässä politiikassa. Liite 2 Tietosuojan keskeiset käsitteet - sisältää kuvaukset EU:n yleisen tietosuoja-asetuksen tietosuojakäsitteistä. Mikkelin kaupungin roolin ja toimintaympäristön vaikutukset tietoturvaan ja tietosuojaan Mikkelin kaupungin toiminnan perusta on asukkaiden tarvitsemat palvelut. Toimintaa ohjaavat strategiset päämäärät valtuustokaudella 2018-2021 ovat: Hyvän elämän Mikkeli Kestävän kasvun Mikkeli Korkean osaamisen ja yrittäjyyden Mikkeli. Strategia konkretisoituu Hyvän elämän, Kestävän kasvun ja Elinvoimaohjelmassa. Hyvän elämän ohjelmassa painopisteenä ovat Yhteisöllisyys, Aktiivinen ja hyvinvointia tukeva arki sekä Sujuva ja turvallinen elämä vauvasta ikäihmisiin. Kestävän kasvun ohjelmassa painopisteinä ovat Terveellinen ja turvallinen elinympäristö, Elinvoimaisuus ja Kaupungistuminen. Elinvoimanohjelman painopisteinä ovat Osaaminen ja TKI (Tutkimus, Kehittäminen, Innovaatio) -toiminta, Asiakaslähtöiset yrityspalvelut sekä Matkailu- ja vapaa-ajanasuminen, kulttuuri ja liikunta sekä niihin liittyvä tapahtumatuotanto. Asukkaiden osallistumis- ja vaikuttamismahdollisuuksien kehittämisestä ja uudistamisesta seuraa verkottunut, digitaalisuutta ja verkkopalveluja hyödyntävä toimintatapa, joka korostaa tietoturva- ja tietosuojatyön tarvetta ja merkitystä. Mikkelin kaupungin palvelut kattavat laajan maantieteellisen ja toiminnallisen alueen. Toisaalta palveluiden toiminta perustuu pitkälti tietoteknisiin järjestelmiin (laitteisiin, verkkoihin ja sovelluksiin sekä niiden välisiin integraatioihin), jotka ovat tyypillisesti eri toimittajien hallussa ja siten organisatorisesti ja maantieteellisesti hajautettuja. Näin ollen Mikkelin kaupungin tietoturva- ja tietosuojatyön pitää ulottua kaupungin organisaation ja maantieteellisen alueen ulkopuolelle. Mikkelin kaupungin tietoturvan, tietosuojan ja ICT-riskienhallinnan kehittäminen Tiedon turvaaminen on merkittävä osa kaupungin toiminnan ja sen järjestämien palvelujen laatua, ICT-riskienhallintaa ja kokonaisturvallisuutta. Riskienhallinnan keskeisenä tavoitteena on tunnistaa toimintaan kohdistuvat riskit, arvioida ne ja päättää tarvittavista toimenpiteistä. Tietoturva- ja tietosuojanäkökulmat: 1. Tietoteknisestä näkökulmasta hyvä toimintatapa edellyttää järjestelmäkokonaisuuden ja sen hallinnan pitkäjänteistä suunnittelua, jatkuvaa kehittämistä ja seurantaa. 2. Organisatorisesta näkökulmasta tietoturvan ja tietosuojan kehittämisen edellytys on koko henkilöstön tietoturva- ja tietosuojaosaamisen ja -tietoisuuden lisääminen kouluttamalla, ohjeistamalla ja viestimällä sekä yhteisesti sovittujen käytäntöjen noudattamisen valvominen. 3. Tietosuojan toteutuminen ja kehittäminen edellyttää, että henkilötietojen käsittely arvioidaan ja suunnitellaan palvelukehityksessä alusta alkaen. Sivu 5 / Virhe. Tuntematon valitsimen argumentti.
Tietoturva- tietosuojatyo n tavoitteet ja periaatteet Tietoturva- ja tietosuojatyön tavoitteena on kehittää ja parantaa Mikkelin kaupungin toiminnan luotettavuutta, jatkuvuutta, laatua, ICT-riskienhallintaa ja riskeihin varautumista sekä edistää tietoturvaja tietosuojatyön saattamista kiinteäksi osaksi kaupungin johtamista. Työn tavoitteena on luoda yhdenmukaiset käytännöt ja toimintatavat. Kehittämisen painopisteitä ovat kokonaisvaltainen johtaminen, riskien tunnistaminen ja ennaltaehkäisy sekä tietojen suojaaminen. Kehittämisen avulla varmistetaan yhtenäinen toimintaympäristö ja - tapa. Tavoitteena on Mikkelin kaupungin palveluiden käyttäjien, yhteistyökumppaneiden ja työntekijöiden luottamus kaupungin palveluihin ja niiden tietoturvaan ja tietosuojaan. Tietosuojan toteuttamisessa kaupungin tavoite on varmistaa tietosuojalainsäädännön ja toimialakohtaisen lainsäädännön vaatimusten toteutumisen koko käsiteltävien henkilötietojen elinkaaren ajan. Sovellettavat tietosuojavaatimukset vaihtelevat kerättävien henkilötietojen ja tietojen käyttötarkoituksen mukaan. Tietosuoja huomioidaan jo hankintojen suunnitteluvaiheessa silloin, kun hankinnan kohde sisältää henkilötietojen käsittelyä. Vaatimukset lisätään osaksi tarjouspyyntöä. Mikkelin kaupunki rekisterinpitäjänä arvioi henkilötietojen käsittelyyn liittyvät riskit ja valitsee teknisen ympäristön ja toimenpiteet halutun tason mukaan. Tietosuojariskien hallinta on osa kaupungin riskienhallintaprosessia. Riskilähtöisyys ohjaa organisaation henkilötietojen käsittelyä ja on osa rekisterinpitäjän osoitusvelvollisuuden toteuttamista. Henkilötietojen käsittely toteutetaan noudattamalla tietosuojaperiaatteita. Vaikutustenarviointi suoritetaan sellaisten henkilötietojen käsittelytoimenpiteille, joiden suunnitteluvaiheessa ilmenee, että toimenpiteisiin liittyy henkilön oikeuksien ja vapauksien kannalta merkittäviä riskejä. Vaikutustenarvioinnin tuloksia käytetään niiden hallintakeinojen määrittelemisessä, joilla pyritään pienentämään henkilötietojen käsittelyn riskitasoa. Strateginen painopiste Tietoturvaan ja tietosuojaan kohdistuvien uhkatekijöiden tunnistaminen Tavoite Tuloksellinen ja kokonaisvaltainen riskienhallinta ICT-varautumisen kehittäminen Tietosuoja; tarvittaessa vaikutuksenarviointi Arviointi ja mittarit Vakavien uhkatekijöiden tunnistaminen ja niihin liittyvät toimenpiteet Tehokas tietoturva- ja tietosuojatyö ja raportointi Tietotilinpäätös Strateginen painopis- Tavoite Arviointi ja mittarit Sivu 6 / Virhe. Tuntematon valitsimen argumentti.
te Palveluiden jatkuvuuden ja tietojen turvaaminen Henkilöstön tietoturva- ja tietosuojaosaamisen kehittäminen Tietoturva ja tietosuoja toiminnan kehittämisen mahdollistajana Luotettava ICT-infrastruktuuri Lakisääteisten velvoitteiden täyttäminen Häiriötilanteiden hallinta ja tekniset ratkaisut Häiriötilanteiden varautumis-, toipumis- ja viestintäsuunnitelmat (toimintamallit) Positiivisen kulttuurin ja asenteiden kehittäminen Selkeät vastuut, toimintamallit ja ohjeistukset Yhtenäisten, tietoturvallisten toimintatapojen noudattaminen Koulutus ja ohjeistus on ehdoton koskien työtehtäviä, joissa käsitellään henkilötietoja tai erityisiä henkilötietoja Ratkaisut mahdollistavat toiminnan turvallisen kehittämisen Käyttötarkoituksenmukaisuus (paras mahdollinen tekninen ja organisatorinen riskiarvioon perustuva ratkaisu) ja kustannustehokkuus ohjaavat valintoja Toteutetaan sisäänrakennetun ja oletusarvoisen tietosuojan periaatetta; osaksi tarvemäärittelyä Ongelmanratkaisukyky Tarpeiden mukaisesti mitoitetut palvelutasot ja tietoturvaratkaisut ovat käytössä Palvelutasojen toteutuminen Toimintamallien arviointi Häiriötilanteiden määrä Tietoturva- ja tietosuojapolitiikan ja -ohjeiden noudattaminen Tietoturva- ja tietosuojakoulutusten kattavuus Työntekijöiden osaamismittarit Tietoturvan ja tietosuojan kypsyys ja toteutuminen osana kokonaisarkkitehtuuria Strateginen painopiste Suositusten mukainen toiminta Tavoite Kaupungin tietoturva ja tietosuoja on kansallisesti hyvällä tasolla Toiminnan dokumentointi on ajan tasalla Sopimuksissa on ajan mukaiset tietoturva- ja tietosuojasisällöt Sivu 7 / Virhe. Tuntematon valitsimen argumentti. Arviointi ja mittarit Toiminnan arviointi vasten kansallisia ja kansainvälisiä ohjeistuksia (soveltuvat viitearkkitehtuurit, tietosuoja-asetus) Sopimusseuranta
Kansallisten strategioiden, ohjeistusten ja hyvien käytäntöjen tehokas hyödyntäminen Kansainvälisten strategioiden, ohjeistusten ja hyvien käytäntöjen hyödyntäminen Tietoturva- ja tietosuojatyo n vastuut Mikkelin kaupungin tietoturva- ja tietosuojatyön toteuttamisen perustana on kaupunginhallituksen hyväksymä tietoturva- ja tietosuojapolitiikka ja sen pohjalta laaditut ohjeistukset. Kaupunginhallitus on päättänyt konsernin Tietoturva- ja tietosuojatyöryhmän perustamisesta tukemaan EU:n yleisen tietosuoja-asetuksen toimeenpanoa Mikkelin konsernin henkilötietojen käsittelyssä. Kaupunginhallituksen ja kaupunginjohdon vastuu Kuntalain mukaisesti kokonaisvaltainen riskienhallinta ja sitä kautta tietoturvan ja tietosuojan toteuttamisen kokonaisvastuu on kaupunginhallituksella ja kaupunginjohtajalla. Kaupungin johdon on sitouduttava tietoturvan ja tietosuojan jatkuvaan kehittämiseen ja huolehdittava resursoinnin riittävyydestä ja jatkuvuudesta. Tietohallinnon vastuu Tietohallinnon vastuulle kuuluu strategisten ICT-linjausten muodostaminen ja toteuttaminen, ICTpalveluiden järjestäminen ja niihin liittyvä riskinhallinta sekä tietoturvan ja tietosuojan kehittäminen ja hallinta. Tietohallinnon tehtävänä on ylläpitää Mikkelin kaupungin tietoturva- ja tietosuojapolitiikkaa ja ohjeistuksia tietoturvan osalta, suorittaa seurantaa ja arviointeja, välittää tietoa organisaatiotasolla sekä tarvittaessa järjestää koulutuksia ja jalkauttaa yhteisiä toimintatapoja. Tietosuojavastaavan vastuu Tietosuojavastaavan työtä ohjaa EU:n yleinen tietosuoja-asetus. Ydintehtäviin kuuluu organisaation tietosuojan kehittäminen riskienhallinnan näkökulmasta ja organisaation tietosuojaosaamisen lisääminen. Tietosuojavastaava on henkilökunnan ja tietosuojavaltuutetun yhteyshenkilö. Rekisteröidyllä on oikeus saada tarkastella omia henkilörekisteriin tallennettuja tietojaan. Tietopyyntöihin vastaamista valvoo tietosuojavastaava. Tietosuojavastaavan tehtävänä on ylläpitää Mikkelin kaupungin tietoturva- ja tietosuojapolitiikkaa ja ohjeistuksia tietosuojan osalta sekä valvoa tietosuojan toteutumista. Tietosuojavastaava toimii konsernin tietoturva- ja tietosuojatyöryhmän puheenjohtajana. Sivu 8 / Virhe. Tuntematon valitsimen argumentti.
Palvelualueiden ja konsernin osien vastuu Palvelualueiden ja konsernin osien johtajat vastaavat tietoturva- ja tietosuojapolitiikan ja ohjeiden noudattamisesta toiminnassaan sekä oman yksikön sisällä että sopimussuhteissa ostopalveluiden toimittajiin. Konsernin tietoturva- ja tietosuojatyöryhmään nimetään edustaja jokaiselta palvelualueelta, liikelaitoksista, taseyksiköstä sekä tytäryhtiöistä. Palvelualueiden ja konsernin osien tietoturva- ja tietosuojayhteyshenkilöiden vastuulla on tuntea toimialansa erityispiirteet ja lainsäädäntö, seurata niiden kehittymistä ja kommunikoida niistä kaupungin tietohallinnolle ja tietosuojavastaavalle. Lisäksi tehtävänä on valvoa tietoturvan ja tietosuojan toteutumista ja ohjeistuksen noudattamista sekä raportoida mahdollisista poikkeamista ja kehittämistarpeista. Tietojärjestelmän omistajan vastuu Jokaisella tietojärjestelmällä tulee olla yksilöity omistaja, joka vastaa koko järjestelmän elinkaaren hallinnasta, tietosuojasta ja tietoturvan toteuttamisesta. Järjestelmän omistajuuteen liittyvät tiedot dokumentoidaan tietohallinnon ylläpitämään tietojärjestelmäluetteloon. Henkilötietoja sisältävistä tietojärjestelmistä on oltava ajantasainen tietosuojaseloste, joka voi olla myös usean tietojärjestelmän yhteinen. Tietojärjestelmän omistajan on huolehdittava tietojenkäsittelyn luottamuksellisuudesta, tietojen oikeellisuudesta ja pääsynvalvonnasta sekä tuotettava lakisääteiset seurantaraportit. Omistajan tulee kartoittaa yhteistyössä tietohallinnon sekä palvelu- ja järjestelmätoimittajan kanssa tietojärjestelmään kohdentuvat riskitekijät, häiriötilanteiden toimintamallit ja varmistettava toiminnan jatkuvuus. Omistajan on laadittava tietoturva- ja tietosuojaohjeet käyttäjille sekä huolehdittava, että työntekijät saavat niihin riittävän koulutuksen. Tietojärjestelmän pääkäyttäjän vastuu Jokaiselle tietojärjestelmälle on nimettävä pääkäyttäjä, jonka vastuulla on huolehtia järjestelmän käyttöoikeuksista. Pääkäyttäjältä vaaditaan hyvää tietoturva- ja tietosuojaosaamista. Esimiehen vastuu Esimiesten vastuulla on huolehtia ja noudattaa työnantajaa koskevien lakisääteistein tietoturva- ja tietosuojavelvoitteiden toteutumista. Esimiehet ja tietojärjestelmien pääkäyttäjät vastaavat työntekijöiden käyttöoikeuksista tietojärjestelmiin ja niiden tietosisältöihin työtehtävien edellyttämässä laajuudessa. He huolehtivat loppukäyttäjän riittävästä perehdytyksestä konsernin tietoturva- ja tietosuojakäytänteisiin varmistaen, että jokainen ymmärtää niiden merkityksen työtehtävissään. Esimiesten ja pääkäyttäjien vastuulla on myös huolehtia, että työtehtävien muutokset huomioidaan järjestelmien käyttöoikeuksissa ja työsuhteen päättyessä työntekijät palauttavat kaiken työnantajalle kuuluvan omaisuuden sekä käyttöoikeudet tietojärjestelmistä poistetaan. Esimiehiltä odotetaan esimerkillistä sekä vastuullista tietoturva- ja tietosuojakäyttäytymistä ja heillä on raportointivelvollisuus tietoturvapoikkeamista ja kehittämistarpeista. Työntekijän vastuu Sivu 9 / Virhe. Tuntematon valitsimen argumentti.
Mikkelin kaupungin työntekijän velvollisuus on suorittaa hyväksytysti kulloinkin voimassa oleva tietoturva- tai tietosuojakoulutus säännöllisin väliajoin. Työntekijällä on vastuu noudattaa hyväksyttyjä tietoturva- ja tietosuojaohjeita ja huolehtia päivittäisissä työtehtävissä hyvän tiedonhallintatavan käytänteistä. Työntekijän vastuulla on myös huolehtia käsittelemänsä tiedon oikeellisuudesta, saatavuudesta ja luokittelusta sekä huolehtia, että organisaation tiedot ovat asianmukaisesti käytettävissä. Tietojen säilytys- tai arkistointiajan päätyttyä ne on hävitettävä ohjeiden mukaisesti. Työntekijällä on velvollisuus raportoida havaitsemistaan tietoturvaongelmista ja kehittämistarpeista. ICT-palveluiden hankintoihin liittyvät vastuut Mikkelin kaupunki voi ulkoistaa valitsemansa osan ICT-palvelutuotantoa tai henkilötietojen käsittelystä sopimusperusteisesti. Kaupunki valitsee sopimuskumppanikseen vain sellaisia henkilötietojen käsittelijöitä, jotka noudattavat hyvää henkilötietojen käsittelytapaa. Mikkelin kaupunki huolehtii sopimuksin siitä, että palveluntuottaja järjestää palvelun asianmukaisin teknisin ja organisatorisin toimenpitein sekä täyttää tietosuoja-asetuksen vaatimukset ja pystyy huolehtimaan rekisteröidyn oikeuksien toteutumisesta silloin kun palveluun sisältyy henkilötietojen käsittelyä. ICT-palveluiden tietoturvasta ja siihen liittyvästä ohjeistuksesta vastaavat palveluntuottajat. Rekisterinpitäjän vastuulla on huolehtia siitä, että henkilötietojen käsittely ja käsittelytoimet on kuvattu sopimuksessa. Palveluntuottajien tehtävä on avustaa tietoturva- ja tietosuojaohjeiden laatimisessa ja ylläpidossa. Samoin heidän kuuluu raportoida ja tiedottaa merkittävistä tietoturvaan liittyvistä poikkeustilanteista ja riskeistä. Tilaajan vastuulla on huolehtia, että tarjouspyyntöihin ja palvelusopimuksiin sisällytetään Mikkelin kaupungin tietohallinnon ylläpitämät tietoturva- ja tietosuojavaatimukset täydennettynä palvelua käyttävän toimialaan tai yksikköön sekä palveluun itseensä mahdollisesti liittyvillä erityisvaatimuksilla. Lisäksi tarjouspyyntöihin ja sopimuksiin on sisällytettävä palvelutaso, toiminta häiriötilanteissa ja vastuunjako koko arvoketjun läpi. Toimintamallit Seuranta Konsernin tietoturva- ja tietosuojatyöryhmään nimettyjen edustajien tehtävänä on raportoida tietoturvaloukkauksista, riskeistä ja kehittämiskohteista viipymättä sekä tietohallinnolle että ICTpalveluiden tuottajille. ICT-palveluiden tuottajien tehtävänä on raportoida tietoturvaloukkauksista, riskeistä ja kehittämiskohteista viipymättä sekä tietohallinnolle että kaupungin nimeämälle palvelun omistajalle tai pääkäyttäjälle. Tietohallinto ylläpitää kokonaiskuvaa tietoturvasta ja siihen liittyvistä riskeistä ja raportoi siitä osana sisäisen tarkastuksen prosessia. Tietosuojavastaava ylläpitää kokonaiskuvaa tietosuojasta ja siihen liittyvistä riskeistä ja raportoi siitä osana sisäisen tarkastuksen prosessia. Arviointi Tietohallinnon tehtävänä on säännöllisesti arvioida tietoturvaa järjestelmäkohtaisesti ja kokonaisuutena. Arvioinnit voivat kohdistua sekä kaupungin ja sen sidosryhmien että ICT-palveluntuottajien toimintaan. Arvioinnin kohteena on tietoturvan kolmen pääkäsitteen - saatavuuden, eheyden ja luot- Sivu 10 / Virhe. Tuntematon valitsimen argumentti.
tamuksellisuuden - toteutuminen ja tavoitteena on tunnistaa niihin liittyviä riskejä ja kehittämiskohteita. Tietohallinto priorisoi arviointikohteet. Priorisointiperusteena on järjestelmän tai palvelun vaikutus kaupungin palvelutuotantoon. Tietosuojan toteutumisen arviointi lisätään osaksi sisäisen tarkastuksen toimintaan vuosittain toteutuvaksi. Kehittäminen Tietohallinto tarkentaa tietoturvan ja tietosuojan kehittämisen tavoitteet vuosittain tavoitteiden pohjalta huomioiden sekä seurannan että arviointien tuottaman tiedon. Tietohallinto huomioi kehittämistavoitteet Mikkelin kaupungin kokonaisarkkitehtuurin kehittämisen yhteydessä. Tiedottaminen Mikkelin kaupungin sisäisestä tiedottamisesta vastaa tietohallinto ja tietosuojavastaava yhteistyössä viestinnän kanssa. Toimialat ja liikelaitokset vastaavat lisäksi tiedon välittämisestä oman organisaation sisällä. ICT-palvelun tai tietojärjestelmän operatiivisista ongelmista ja häiriöistä tiedottaminen on kaupungin nimeämän omistajan tai sen sopimuksin valtuuttaman tahon vastuulla. Ulkoisesta tiedottamisesta vastaa tietohallinto yhdessä viestinnän kanssa. Toiminta häiriötilanteissa Mikkelin kaupungin toiminta kriisitilanteissa perustuu lakisääteiseen valmiussuunnitteluun. Palvelualueet, liikelaitokset, taseyksiköt ja yhtiöt laativat kukin valmiussuunnitelman omalta osaltaan. Suunnittelussa tulee varautua pieneen, keskisuureen ja suureen toimintahäiriöön sekä soveltuvin osin poikkeusoloihin. Kaupunginvaltuusto hyväksyy kaupunkikonsernia koskevat Sisäisen valvonnan ja riskienhallinnan periaatteet. Periaatteissa on kuvattu eri toimijoiden tehtävät ja vastuut sisäisen valvonnan ja riskienhallinnan jatkuvassa prosessissa. Kaupungin ICT-infrastruktuurin tai tietojärjestelmien toimintaa, tietoturvaa tai tietosuojaa uhkaavissa tilanteissa vastatoimenpiteet on aloitettava välittömästi ja niistä on raportoitava tietohallintopäällikölle. Tietoturva- ja tietosuojarikkomukset käsitellään tapauskohtaisesti. Tietohallintopäälliköllä tai tietohallinnon sopimuksin valtuuttamalla taholla on oikeus sulkea tietoliikenneyhteys, järjestelmä, käyttäjätunnus tai laite uhkatilanteen vahinkojen minimoimiseksi. Tietohallintopäällikkö informoi asianosaisia suoritetuista toimenpiteistä ja mahdollisista jatkotoimenpiteistä mahdollisimman pian. Henkilötietojen tietoturvaloukkauksen sattuessa kaupungilla on rekisterinpitäjänä ilmoitusvelvollisuus valvontaviranomaisen sekä rekisteröidyn suuntaan. Valvontaviranomaiselle tehdään ilmoitus tietosuoja-asetuksen mukaisesti 72 tunnin kuluessa siitä, kun henkilötietojen tietoturvaloukkaus on tullut ilmi. Rekisteröidylle henkilötietojen tietoturvaloukkaus ilmoitetaan ilman aiheetonta viivytystä. Sivu 11 / Virhe. Tuntematon valitsimen argumentti.
Lisa tietoja: Tietoturvaan ja tietosuojaan liittyvia kansallisia ohjeita Sisältö VM:n VAHTI, julkisen hallinnon digitaalisen turvallisuuden johtoryhmä Tietosuojavaltuutetun toimisto Viestintäviraston tietoturvaohjeet ja -vinkit Sijainti https://vm.fi/vahti https://www.tietosuoja.fi https://www.viestintavirasto.fi/kyberturvallisuus/tietoturvaohjeet.ht ml Liite 1: Tietosuoja, ma a ritelma t lyhyesti Liite 2: Tietosuojan keskeiset ka sitteet Sivu 12 / Virhe. Tuntematon valitsimen argumentti.
, Liite 1: Tietosuoja, määritelmät lyhyesti Suluissa viittaus kyseiseen EU:n yleisen tietosuoja-asetuksen artiklaan. Tietoturva Toimenpiteet, joilla taataan tiedon saatavuus, luottamuksellisuus, eheys ja kiistämättömyys toimintaympäristössä. Sisältää toimenpiteet tietojenkäsittelyn turvaamiseen uhkatekijöiltä ja tietoturvalliset tunnistautumiskäytännöt. Tietosuoja Toimenpiteet, joilla taataan yksityisyydensuoja ja tietosuojaperiaatteiden toteutuminen henkilötietojen käsittelyssä. Ylimmän johdon strateginen kannanotto tietoturvan ja tietosuojan tavoitteista, kehittämisestä ja toteutuksesta. Henkilötieto (4 art. 1) Kaikki tunnistettuun tai tunnistettavissa olevaan luonnolliseen henkilöön liittyvät tiedot. Tunnistettavissa olevana pidetään henkilöä, joka voidaan suoraan tai epäsuorasti tunnistaa erityisesti tunnistetietojen, kuten nimen, sijaintitiedon, verkkotunnistetietojen tai yhden tai useamman henkilölle tunnusomaisen fyysisen, fysiologisen, geneettisen, psyykkisen, taloudellisen, kulttuurillisen tai sosiaalisen tekijän perusteella. Erityinen eli arkaluonteinen henkilötieto (9 art.) Erityisiä henkilötietoja ovat rotu, etninen alkuperä, poliittinen mielipide, uskonnollinen tai filosofinen vakaumus, ammattiliiton jäsenyys, geneettiset tai biometriset tiedot, joita käytetään henkilön tunnistamiseksi, terveyttä koskevat tiedot sekä luonnollisen henkilön seksuaalista käyttäytymistä ja suuntautumista koskevat tiedot. Henkilötietojen käsittely (4 art. 2) Toiminnot, joita kohdistetaan henkilötietoihin joko automaattista tietojenkäsittelyä hyödyntäen tai manuaalisesti. Käsittelyä on esim. henkilötietojen kerääminen, tallentaminen, muokkaaminen, haku, käyttö, luovuttaminen tai saattaminen muutoin saataville, yhdistäminen, rajoittaminen tai poistaminen. Käsittelyn rajoittaminen (4 art. 3) Tallennettujen henkilötietojen merkitseminen tarkoituksena rajoittaa niiden myöhempää käsittelyä. Profilointi (4 art. 4) Henkilötietojen automaattista käsittelyä, jossa arvioidaan luonnollisen henkilön ominaisuuksia tai ennakoidaan luonnollisen henkilön eri toimintoihin liittyviä piirteitä. Pseudonymisointi (4 art. 5) Henkilötietojen käsittelemistä niin, että tietoja ei voida enää suoraan yhdistää luonnolliseen henkilöön käyttämättä lisätietoja. Edellyttää tietojen säilyttämistä erillään ja sen varmistamista, ettei yhdistämistä luonnolliseen henkilöön tapahdu. Anonymisointi Henkilötietojen käsittelemistä siten, että tunnistettavuus poistetaan lopullisesti. Yhdistäminen rekisteröityyn ei tämän jälkeen ole enää mahdollista. Sivu 1 / Virhe. Tuntematon valitsimen argumentti.
, Liite 1: Tietosuoja, määritelmät lyhyesti Rekisteri (4 art. 6) Mikä tahansa jäsenneltyä henkilötietoa sisältävä tietojoukko, josta tiedot ovat saatavilla tietyin perustein. Rekisterinpitäjä (4 art. 7) Luonnollinen tai oikeushenkilö, viranomainen, virasto tai muu elin, joka yksin tai yhteistyössä muiden kanssa määrittelee henkilötietojen käsittelyn tarkoitukset ja keinot. Henkilötietojen käsittelijä (4 art. 8) Luonnollinen tai oikeushenkilö, viranomainen, virasto tai muu elin, joka käsittelee henkilötietoja rekisterinpitäjän lukuun. Vastaanottaja (4 art. 9) Luonnollinen tai oikeushenkilö, viranomainen, virasto tai muu toimielin jolle luovutetaan henkilötietoa. Kolmas osapuoli (4 art. 10) Luonnollinen tai oikeushenkilö, viranomainen, virasto tai muu toimielin jolla on oikeus käsitellä henkilötietoja suoraan rekisterinpitäjän tai henkilötietojen käsittelijän välittömän vastuun alaisena. Suostumus (4 art. 11) Vapaaehtoinen ja yksiselitteinen tahdonilmaus, jolla luonnollinen henkilö hyväksyy henkilötietojensa käsittelyn. Henkilötietojen tietoturvaloukkaus (4 art. 12) Tietoturvaloukkaus, jonka seurauksena on henkilötietojen vahingossa tapahtuva tai lainvastainen käsittely tai pääsy tietoihin. Geneettiset tiedot (4 art. 13) Luonnollisen henkilön perittyjä tai hankittuja geneettisiä ominaisuuksia koskevat henkilötiedot, jotka on saatu erityisesti kyseisen luonnollisen henkilön biologisesta näytteestä analysoimalla. Biometriset tiedot (4 art. 14) Luonnollisen henkilön fyysisiin ja fysiologisiin ominaisuuksiin tai käyttäytymiseen liittyvä teknisellä käsittelyllä saatu henkilötieto, esim. sormenjälkitieto, joka mahdollistaa tunnistamisen tai sen varmistamisen. Terveystiedot (4 art. 15) Luonnollisen henkilön fyysiseen tai psyykkiseen terveyteen liittyvät henkilötiedot, jotka ilmaisevat hänen terveydentilaansa. Valvontaviranomainen (4 art. 21) EU:n jäsenvaltion 51 artiklan perusteella perustama riippumaton viranomainen. Sivu 2 / Virhe. Tuntematon valitsimen argumentti.
Tietosuojaperiaatteet Toimenpiteet, joilla taataan henkilötietojen käsittelyssä tietojen: lainmukaisuus, kohtuullisuus ja läpinäkyvyys käyttötarkoitussidonnaisuus tietojen minimointi säilytyksen rajoittaminen eheys ja luottamuksellisuus täsmällisyys. Rekisteröity Luonnollinen henkilö, jonka henkilötietoja käsitellään., Liite 2: Tietosuojan keskeiset käsitteet Tietosuojaseloste (Art. 30) Dokumentti, joka kuvaa henkilötietojen käsittelyn helposti ymmärrettävässä ja tiiviissä muodossa. Rekisterinpitäjän tulee laatia dokumentit ja pitää ne yleisesti saatavilla. Tietosuojavastaava (Art. 37 39) Tietosuoja-asetuksessa määritelty rooli, joka rekisterinpitäjän ja henkilötiedon käsittelijän on perustettava, jos: tietojenkäsittelyä suorittaa viranomainen tai julkishallinnon elin pl. tuomioistuin ydintehtävät muodostuvat käsittelytoimista, jotka edellyttävät rekisteröityjen laajamittaista säännöllistä ja järjestelmällistä seurantaa ydintehtävät muodostuvat käsittelytoimista, jotka kohdistuvat henkilötietojen erityisiin tietoryhmiin, rikostuomioihin tai rikoksia koskeviin tietoihin. Asetus määrittelee myös tietosuojavastaavan aseman ja toimenkuvan. Yritysryhmä voi nimittää yhden tietosuojavastaavan samoin kuin yksi tietosuojavastaava voidaan nimittää useampaa viranomaista tai julkishallinnon elintä varten. Osoitusvelvollisuus (Art. 5) Rekisterinpitäjän on kyettävä osoittamaan, että se on noudattanut henkilötietojen käsittelyssä tietosuojaperiaatteita. Henkilötietojen käsittelyn lainmukaisuus (Art. 6) Vähintään yhden seuraavista ehdoista on täytyttävä, jotta lainmukaisuus toteutuu: Rekisteröidyn suostumus Sopimuksessa määritelty Rekisterinpitäjän lakisääteisen velvoitteen noudattaminen Elintärkeiden etujen suojaaminen Yleistä etua koskevan tehtävän suorittamiseksi tai rekisterinpitäjälle kuuluvan julkisen vallan käyttämiseksi Oikeutettu etu Sisäänrakennettu ja oletusarvoinen tietosuoja Tietosuojaperiaatteiden sisällyttäminen henkilötietojen käsittelyn osaksi koko toimintaketjussa. Periaatteiden huomioiminen käsittelytapojen määrittelyn ja itse käsittelyn yhteydessä siten, että varmistetaan käsitte- Sivu 1 / Virhe. Tuntematon valitsimen argumentti.
, Liite 2: Tietosuojan keskeiset käsitteet lyn vastaavuus tietosuoja-asetuksen vaatimusten kanssa. Rekisterinpitäjän tulee toteuttaa tarvittavat tekniset ja organisatoriset toimenpiteet ja menettelyt, joilla: taataan rekisteröityjen oikeuksien toteutuminen taataan tietosuoja-asetuksen vaatimusten toteutuminen koko henkilötietojen käsittelyn elinkaaren ajan, määrittelyvaiheesta hävitykseen kerätään vain henkilötietoja, jotka ovat käyttötarkoituksen mukaan välttämättömiä ja tarpeellisia tietoja ei kerätä eikä säilytetä suurempia määriä eikä kauemmin kuin on käyttötarkoituksen mukaan tarpeellista huolehditaan, että tiedot ovat käytettävissä asetuksen mukaisissa rajoissa. Hallinnollinen sakko, hallinnolliset seuraamukset (Art. 83) Valvontaviranomainen voi määrätä rekisterinpitäjälle tai henkilötietojen käsittelijälle sakon tietosuojaasetuksen vaatimusten laiminlyönnistä. Sakon suuruus määräytyy rikkomuksen luonteen perusteella. Sakon enimmäismäärä on 20 milj. tai 4% yrityksen edeltävän tilikauden vuotuisesta maailmanlaajuisesta kokonaisliikevaihdosta. Valvontaviranomainen voi määrätä hallinnollisen seuraamuksen tietosuoja-asetuksen vaatimusten laiminlyönnistä. Tämän dokumentin tekohetkellä (10/2018) kansallinen lainsäädäntö on vielä kesken. Tietotilinpäätös on osa tietojohtamista ja antaa kokonaiskuvan organisaation tietojenkäsittelyn ja tiedonhallinnan nykytilasta. Raportti on tarkoitettu johdon työkaluksi sekä lisäämään sidosryhmien luottamuksenrakentajaksi siihen, että organisaatio noudattaa hyvää tietojenkäsittelytapaa henkilötietojen käsittelyssä. Tietotilinpäätöstä voidaan käyttää yhtenä keinona tietosuoja-asetuksen osoitusvelvollisuuden toteuttamisessa. Vaikutustenarviointi Suunniteltujen henkilötietojen käsittelytoimien vaikutusten arviointi tietosuojaan ja yksilön vapauksiin. Jos käsittelytoimet todennäköisesti aiheuttavat yksilön oikeuksien ja vapauksien kannalta suuren riskin, rekisterinpitäjän on ennen käsittelytoimien aloittamista toteutettava tietosuojan vaikutustenarviointi ja määriteltävä riskienhallinnan toimenpiteet. Valvontaviranomainen tulee julkaisemaan luettelon käsittelytoimista, jotka vaativat vaikutustenarvioinnin laatimisen. Lapsen henkilötietojen käsittely Alle 16-vuotiaiden lasten henkilötietojen käsittely ei ole sallittua ilman vanhemman suostumusta. Jäsenvaltioilla on mahdollisuus soveltaa alempaa ikärajaa, joka voi alimmillaan olla 13 vuotta. Tämän dokumentin tekohetkellä (8/2018) kansallinen lainsäädäntö on vielä kesken. Tiedon elinkaari 1. Suostumus 2. Kerääminen 3. Käsittely 4. Luovutus 5. Arkistointi 6. Poisto/ Anonymisointi. Sivu 2 / Virhe. Tuntematon valitsimen argumentti.