JÄMSÄN KAUPUNGIN TIETOTURVAOHJE. Henkilöstö. Voimaantulo- ja voimassaoloaika: 1.12.2014 alkaen



Samankaltaiset tiedostot
TIETOTURVA- JA TIETOSUOJARIKKOMUSTEN SEURAAMUSTAULUKKO

KESKI-POHJANMAAN IT-ALUEKESKUKSEN TIETOTURVAOHJEET

Henkilöstön tietoturva- ja sosiaalisen median ohje

OPISKELIJAN VERKKOPALVELU- JA TIETOTURVAOPAS

HENKILÖSTÖN TIETOTURVAOHJE 10/2006 VALTIONHALLINNON TIETOTURVALLISUUDEN JOHTORYHMÄ

HENKILÖSTÖN TIETOTURVAOHJE

Tietoturvarikkomusten käsittely, tulkinta ja seuraamuskäytännöt

Ammattikorkeakoulun IT-palvelujen säännöstö sitoo ja velvoittaa jokaista käyttäjää. Myös sinua.

Tietoturvallisuuden huoneentaulu mitä jokaisen on hyvä muistaa

Yliopiston johdon (hallintojohtaja) vastuulla on tietoturvallisuuden toteutuminen osana kokonaisturvallisuutta.

Henkilöstön tietoturvaohje

Henkilöstön tietoturvaohjeet. Johtokunta

IT-palvelujen ka yttö sa a nnö t

Yleistä hallinnollisesta tietoturvallisuudesta. Tukikoulutus joulukuu 2007 Tuija Lehtinen

HENKILÖSTÖN TIETOTURVAOHJEET

KÄYTTÄJÄN TIETOTURVAOHJE 5/2003 VALTIONHALLINNON TIETOTURVALLISUUDEN JOHTORYHMÄ

TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT

Henkilöstön. tietoturvaohje 4/2013 VAHTI. Valtionhallinnon tietoturvallisuuden johtoryhmä KÄYTTÄJÄ: VIRKAMIES SALASANA: **********

KOKKOLAN KAUPUNKI KARLEBY STAD. Tietoturvaohje. Sosiaali- ja terveyspalvelut

Tietoturva. opettaja Pasi Ranne Luksia, Länsi-Uudenmaan koulutuskuntayhtymä Pasi Ranne sivu 1

Yhteistoimintamenettely Henkilöstöjaosto Hyväksytty johtokunta Henkilöstön tietoturvaohjeet

Päivitetty TIETOVERKON JA TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT

TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT

TIETOTURVAOPAS HENKILÖSTÖLLE

HELSINGIN KAUPUNKI MUISTIO Numero 1 TALOUS- JA SUUNNITTELUKESKUS Tietotekniikkaosasto

TIETOTURVA. Eduberry tietotekniikka marjanviljelijän apuvälineenä Leena Koponen

Turun ammattikorkeakoulu (5) Tietojärjestelmien käyttösäännöt

IT-palvelut ja tietoturvallisuus Tampereen yliopistossa

PIEKSÄMÄEN KAUPUNGIN SOSIAALISEN MEDIAN KÄYTTÖPOLITIIKKA

Ohje luottamuksellista tietoa sisältävien sähköpostiviestien lähettämiseen ja vastaanottamiseen

IT-palveluiden käyttöperiaatteet. (työsopimuksen osa)

SATASERVICEN TIETOSUOJAKÄYTÄNTÖ

KÄYTTÄJÄN TIETOTURVAOHJE. Käsitelty yt-toimikunnassa Päivitetty /Timo Pirtilä

Luottamuksellinen sähköposti Trafissa

Peruspalvelukuntayhtymä Kallio TIETOSUOJAPOLITIIKKA. Yhtymähallitus

Ohje EU:n yleistä tietosuoja-asetusta on sovellettu alkaen. Asetus määrittää henkilötietoja käsittelevien tahojen roolit:

JYVÄSKYLÄN KAUPUNKIKONSERNIN TIETOTURVAPOLITIIKKA

Tietosuojaseloste. Trimedia Oy

Tietoturva-asetus ja sen vaikutukset rekisterien ylläpitoon ja tietoluovutuksiin A-P Ollila 1

SASTAMALAN KOULUTUSKUNTAYHTYMÄN TIETOTURVAOHJEET

Laatua ja tehoa toimintaan

Kymenlaakson Kyläportaali

Rovaniemen koulutuskuntayhtymän ICT-palveluiden käyttösäännöt

Tietosuojaseloste Seloste henkilötietojen käsittelystä ja rekisteröidyn oikeuksista EU:n yleinen tietosuoja-asetus (679/2016)

Sisällysluettelo. Esipuhe Johdanto Tietoturvallisuuden rooli yritystoiminnassa... 17

Lapin yliopiston ICT-palveluiden käyttösäännöt

Liperin kunnan päätöksenteko- ja asianhallinta (hallinnolliset asiat)

Pilvipalveluiden arvioinnin haasteet

T I E TO S U O JA JA T I E TOT U RVA L L I S U U S O M N I A S S A Riina Kirilova, tietosuoja- ja tietoturvapäällikkö

Henkilötietolain (521/1999) 10 ja 24 :ssä säädetyistä tiedoista koostuva tietosuojaseloste. Tietosuojaseloste on laadittu

Liite 2 : RAFAELA -aineiston elinkaaren hallinta

TIETOTURVAA TOTEUTTAMASSA

Sähköpostin arkistointi

TIETOTURVALLISUUDEN UUDET ULOTTOVUUDET TOIMITILOISSA

LUKIJALLE. Oppaasta löydät tietoa verkkosivujen yhteyteen sijoitetuista sovelluksista ja muista palveluista.

TIETOSUOJASELOSTE. Yleistä. Mihin tarkoitukseen henkilötietojani kerätään ja käsitellään? Mitä henkilötietoja minusta kerätään ja mistä lähteistä?

SÄHKÖPOSTIN KÄYTÖSTÄ SOSIAALIHUOLLOSSA

TIETOSUOJASELOSTE Laatimispäivämäärä:

Henkilöstön tietoturva- ja tietosuojaopas

sekä yksittäistä atk-laitetta tai -laitteistoa että niiden muodostamaa kokonaisuutta

KENTEK OY TIETOSUOJASELOSTE TIIVISTELMÄ

Sä hkö pöstisä ä nnö t

Asianajajaliiton tietoturvaohjeet. Asianajosihteeripäivät Asianajaja Hanna Räihä-Mäntyharju Asianajotoimisto Tempo Oy

Toimitilojen tietoturva

Ilmoitus saapuneesta turvasähköpostiviestistä

Tietotekniikkakeskuksen palvelut ja opiskelijan tietoturva

Rekisteriseloste GDPR Henkilötietolaki (523/99) 10

Kameravalvontarekisteri, Veho Oy Ab 1 (5) TIETOSUOJASELOSTE 1 YKSITYISYYTESI SUOJAAMINEN

Peruskyberturvallisuus. Arjessa ja vapaa-ajalla koskee jokaista meitä

Case: Työnantaja hakee esille tai avaa työntekijän sähköpostin JASMINA HEINONEN

Mihin tarkoitukseen henkilötietojani kerätään ja käsitellään?

Asiakkaan on hyväksyttävä tämän tietosuojaselosteen ehdot käyttääkseen Samppalinnan Kesäteatterin palveluita.

Tietosuoja- ja rekisteriseloste

SoTe kuntayhtymä/perusturvaliikelaitos Saarikka REKISTERISELOSTE Pro-Wellness-potilastietojärjestelmä -tietokanta 18.3.

Asiakaskilpailuja koskeva tietosuojaseloste

Varmaa ja vaivatonta

Aikuissosiaalityön rekisteriseloste

Sisällönhallinta, esteettämyys, henkilötiedot,

Rekisteriseloste. Kehitysvammaisten asumispalvelujen asiakasrekisterin rekisteriseloste

Hoitotietojen väärinkäytökset ja siitä aiheutuvat seuraukset Kuntamarkkinat Sosiaali- ja terveydenhuollon hoitotietojen käytönvalvonta 12.9.

REKISTERINPITÄJÄN INFORMAATIO KUNTOUTUJILLE TOIMINTATERAPIA A KAARRETKOSKI OY

LAURA TM -rekrytointijärjestelmän tietoturva. Markku Ekblom Teknologiajohtaja Uranus Oy

Emmi-sovelluksen kirjautumisohje

Kuraattoripalveluiden asiakasrekisterin tietosuojaseloste

Henkilötietojen käsittely sähköisen tunnistamisen luottamusverkostossa

Mihin tarkoitukseen henkilötietojani kerätään ja käsitellään?

Valtiontalouden tarkastusviraston toimintakäsikirja Tietoturvapolitiikka

Laurea-ammattikorkeakoulu. tietotekniikkapalvelujen kayttosaannot versio 2.0

Tietosuojaseloste. Henkilötietolaki (523/1999) 10 ja 24 ja EU:n yleisen tietosuoja-asetuksen (GDPR) mukainen rekisteri- ja tietosuojaseloste.

KOKKOLAN KAUPUNGIN TIETOTURVAPOLITIIKKA

Mihin tarkoitukseen henkilötietojani kerätään ja käsitellään?

KESKI-SUOMEN SAIRAANHOITOPIIRI TIETOTURVAOHJE

Mihin tarkoitukseen henkilötietojani kerätään ja käsitellään?

Tietosuojaseloste Seloste henkilötietojen käsittelystä ja rekisteröidyn oikeuksista EU:n yleinen tietosuoja-asetus (679/2016)

Kehitysvammaisten, vammaisten ja pitkäaikaissairaiden omaishoidon tuen rekisteriseloste

Salassa pidettävien tietojen ja asiakirjojen turvaluokittelu

Keräämämme tiedot voidaan jakaa asiakkaiden, huoltajan antamiin, viranomaisten antamiin ja eri järjestelmien keräämään tietoon.

TIETOSUOJASELOSTE Henkilötietolaki (523/99) 10

Hostingpalvelujen. oikeudelliset kysymykset. Viestintäviraston Abuse-seminaari Jaakko Lindgren

Rekisteriseloste. Kehitysvammaisten, vammaisten ja pitkäaikaissairaiden omaishoidon tuen asiakasrekisterin rekisteriseloste

Transkriptio:

1 (25) VALTIONHALLINNON TIETOTURVALLISUUDEN JOHTORYHMÄ 10/2006 VAHTI JÄMSÄN KAUPUNGIN TIETOTURVAOHJE Henkilöstö Voimaantulo- ja voimassaoloaika: 1.12.2014 alkaen

2 (25) Henkilöstön tietoturvaohje on koottu Valtionvarainministeriön asettaman Valtionhallinnon tietoturvallisuuden johtoryhmän VAHTIN alaisen peruskäyttäjien tietoturvatyön jaoston laatiman tietoturvaohjeen pohjalta. Sisällys 1 JOHDANTO... 3 1.1. KESKEISET TIETOTURVAOHJEET... 3 2 TIETOTURVALLISUUS MITÄ SE ON?... 4 2.1 MITÄ TIETOTURVALLISUUDELLA TARKOITETAAN?... 4 2.2. MIKSI TIETOTURVALLISUUS ON TÄRKEÄÄ?... 5 2.3 LAINSÄÄDÄNTÖ TIETOTURVALLISUUDEN PERUSTANA... 5 2.4 SOSIAALINEN MEDIA JA TIETOTURVALLISUUS... 6 3 ASIANHALLINTA JA TIETOJEN KÄSITTELY... 7 3.1 TYÖHÖN LIITTYVÄT TIEDOT... 7 3.2 HAASTATTELUT, KYSELYT, TUTKIMUKSET JA TIETOJEN LUOVUTUS... 8 3.3 OMAT TIEDOT JA YKSITYISYYS... 9 3.4 TIETOAINEISTON KÄSITTELY TYÖSUHTEEN PÄÄTTYESSÄ TAI KUOLEMANTAPAUKSESSA... 9 4 TYÖPAIKALLA... 11 4.2 KÄYTTÖOIKEUDET JA SALASANAT... 11 4.3 INTERNET JA VIESTINTÄRATKAISUT... 12 4.3.1 Internet... 13 4.3.2 Viestintäratkaisut... 13 4.3.2.1 Sähköposti... 13 4.3.2.2 Pikaviestiratkaisut... 15 4.4 TOIMITILOJEN TURVALLISUUS... 15 5 LIIKKUVA TYÖ, ETÄTYÖ JA MATKATYÖ... 16 5.1 LIIKKUVA TYÖ JA MOBIILILAITTEET... 16 5.2 ETÄTYÖ JA ETÄKÄYTTÖ... 16 5.3 TIETOTURVAN TOTEUTTAMINEN KOTIKONEELLA... 17 5.4 MATKATYÖ... 18 6 ONGELMATILANTEET... 19 6.1 ILMOITUSVELVOLLISUUS JA TOIMINTA ONGELMATILANTEESSA... 19 6.2 JOS EPÄILET TIETOTURVALOUKKAUSTA TAI HAITTAOHJELMATARTUNTAA... 19 6.3 TAHALLISUUDEN ASTE JA RIKKOMUSTEN SEURAAMUKSET... 19 7 MISTÄ SAA LISÄTIETOJA?... 22

3 (25) 1 JOHDANTO Tietoturvallisuus perustuu lainsäädäntöön ja normiohjaukseen. Vastuu tietoturvallisuudesta ja siihen liittyvä osaaminen kuuluu omalta osaltaan jokaiselle, myös sinulle. Tämä tietoturvaohje on tarkoitettu koko Jämsän kaupunkikonsernin, Jokilaakson Terveys Oy:n ja Kuhmoisten kunnan henkilöstölle, sen toimeksiannosta työskenteleville (esim. palvelutoimittajat) sekä sen tietojärjestelmiä tai toimitiloja säännönmukaisesti käyttäville henkilöille. Ohjeeseen on koottu keskeisimmät tietoturvallisuuden perusasiat. Se antaa neuvoja ja määräyksiä tietoturvallisuuden toteuttamiseen omassa työssä ja muissa käytännön tilanteissa. Kukin toimiala, toimintansa erityisluonteesta johtuen, laatii tätä ohjetta koskevia lisäyksiä ja täsmennyksiä, joita luonnollisesti tulee noudattaa. Yleisistä tietoturvaohjeista poikkeavista ohjeista täytyy sopia tietohallinnon kanssa. 1.1. Keskeiset tietoturvaohjeet 1. Lue tämä tietoturvaohje kokonaisuudessaan huolellisesti, seuraa tietoturvallisuuteen liittyviä tiedotteita, ohjeita ja osallistu sinulle tarjottuun koulutukseen. Toimi saamiesi ohjeiden mukaisesti. 2. Tue osaltasi organisaation kulunvalvontaa ja käytä organisaation toimitiloissa kuvallista henkilökorttiasi (mikäli sellainen on annettu). 3. Älä jätä vierasta yksin tai valvomatta työhuoneeseesi tai muihin organisaation tiloihin. 4. Älä anna ulkopuolisen käyttää tietokonettasi. 5. Noudata ns. puhtaan pöydän periaatetta. Älä, säilytä työpöydällä salassa pidettävää aineistoa. 6. Käsittele tietoja huolellisesti välineestä riippumatta, olipa tiedon välittäjänä sitten henkilö, tietokone, paperi, puhelin tai telekopio. 7. Älä luovuta henkilökohtaisia käyttäjätunnuksia ja salasanojasi toisen henkilön käyttöön, älä edes tietohallintohenkilöstölle, koska he eivät niitä tarvitse. 8. Älä anna kenenkään nähdä tietokoneesi näyttöä tai näppäimistöä, kun käsittelet arkaluontoista tietoa tai kun syötät käyttäjätunnuksia ja salasanoja. 9. Älä säilytä tunnuksiasi ja salasanojasi näkyvästi tai helposti löydettävissä olevassa paikassa. Vaihda salasanat riittävän usein ja heti, kun epäilet niiden paljastuneen.

4 (25) 10. Käytä tietoaineistoja ja työvälineitä vain työtehtäviesi hoitamiseen. 11. Älä asenna ohjelmistoja tai tee niiden asetusmuutoksia, ellei tämä kuulu työtehtäviisi. 12. Tallenna tekemäsi työ verkkopalvelimen levylle, mistä tiedot varmistetaan keskitetysti. 13. Hae tulosteesi verkkotulostimesta heti tulostuksen jälkeen. 14. Muista, että organisaation laitetta, verkkoa tai sähköpostia käyttäessäsi näyt ja esiinnyt tietoverkossa aina tahtomattasikin organisaation edustajana. 15. Käytä aina asianmukaista salausta, mikäli sinun on siirrettävä Internetin kautta salassa pidettävää tietoa. 16. Mikäli siirrät aineistoa muistitikun tai muun muistivälineen avulla, valvo siirtoa aina henkilökohtaisesti. 17. Estä asiaton pääsy tietojärjestelmiin lukitsemalla työasemasi aina kun poistut työpisteestäsi. (Kts. kohta 4.1 Päätelaitteen käyttö). 18. Työpäivän päättyessä kirjaudu tietojärjestelmästä ulos ja sammuta työasemasi. 19. Ilmoita aina tietoturvallisuuteen liittyvistä ongelmatilanteista ja havaitsemistasi uhkista ja suojauspuutteista välittömästi tietohallinnolle ja omalle esimiehellesi. Heidän velvollisuutenaan on ryhtyä tarvittaviin toimenpiteisiin. 20. Epäiltäessä työaseman olevan tietokoneviruksen saastuttama, työasemalla työskentely on lopetettava välittömästi, laite irrotettava verkosta ja epäilystä on ilmoitettava tietohallinnolle. 2 TIETOTURVALLISUUS MITÄ SE ON? 2.1 Mitä tietoturvallisuudella tarkoitetaan? Tietoturvajärjestelyjen tarkoituksena on, että tiedot, tietojärjestelmät ja palvelut saavat asianmukaista suojaa niin, että niiden luottamuksellisuuteen, eheyteen ja käytettävyyteen liittyvät riskit ovat hallinnassa. Tietoturvallisuus on osa organisaation toiminnan laatua. Käytännössä tämä merkitsee mm. sitä, että osa tiedoista ja tietojärjestelmistä pidetään vain niiden käyttöön oikeutettujen saatavilla. Tällöin sivullisille ei anneta mahdollisuutta käsitellä, muuttaa tai poistaa tietoja. Tietojen käsittelyyn oikeutetutkin saavat käyttää tietoja ja järjestelmiä vain asianmukaisesti työtehtävissään. Tietojen, järjestelmien ja palveluiden on oltava luotettavia, oikeita ja ajantasaisia. Ne eivät saa paljastua, muuttua tai tuhoutua hallitsemattomasti asiattoman toiminnan,

5 (25) haittaohjelmien, laitteisto- tai ohjelmistovikojen tai muidenkaan vahinkojen ja tapahtumien seurauksena. Tietojen, järjestelmien ja palveluiden on myös pysyttävä toiminnassa ja oltava saatavilla silloin, kun niitä tarvitaan. Sähköisen asioinnin yleistyttyä on lisäksi entisestään korostunut vaatimus, että asioinnin osapuolet tunnistetaan luotettavasti ja että asiointitapahtumien olemassaolo ja sisältö voidaan jälkikäteenkin todistaa. 2.2. Miksi tietoturvallisuus on tärkeää? Tietoturvatoimenpiteillä turvataan yksilön, yhteisön ja yhteiskunnan etuja. Tietoturvallisuus on yhteiskunnan toimintojen, palvelujen, sovellusten ja tietoteknisen infrastruktuurin perusedellytys. Yhteiskunnan toiminnot ovat nykyään suurelta osin riippuvaisia tietojen käsittelystä ja siirrosta. Verkottuneessa toimintaympäristössä harva organisaatio on enää vastuussa yksinomaan omasta tietoturvallisuudestaan. Tietoturvallisuudesta huolehtiminen on jokaisen organisaatiossa työskentelevän velvollisuus. Suurimmat tietoturvallisuuden ongelmat liittyvät yleisesti kiireeseen, huolimattomuuteen, osaamattomuuteen ja muihin tietojärjestelmien toteutuksen ja käytön laadullisiin tekijöihin. Tietoturvallisuus on juuri niin hyvä, kuin sen heikoin lenkki ei siis vain tekniikka vaan myös jokapäiväiset toimintatapamme ja asenteemme. Puutteellinen tietoturvallisuus vaarantaa kunnan, kuntalaisten, yhteisöjen ja asiakkaiden etuja sekä aiheuttaa lisätyötä ja -kustannuksia. Tietoturvallisuutta kehittämällä parannetaan toimintojen luotettavuutta ja jatkuvuutta. 2.3 Lainsäädäntö tietoturvallisuuden perustana Julkishallinnossa käsitellään runsaasti sekä julkista että salassa pidettävää tietoa. Suomen lainsäädännössä on laajasti tietoturvavelvoitteita toisin sanoen myös lainsäädäntö lähtee siitä, että tietoturvallisuus on hoidettava asianmukaisesti. Tietoturvallisuus perustuu viranomaisten toiminnan julkisuudesta annetun lain ja asetuksen lisäksi useisiin muihinkin lakeihin. Yksityiselämän suoja ja julkisuusperiaate ovat jo perustuslaissa säädeltyjä perusoikeuksia. Julkisuuslainsäädännön mukaan tieto on julkista, ellei se julkisuuslain tai muiden säädösten perusteella ole salassa pidettävää. Tietojen lain mukaisesta käsittelystä on aina huolehdittava. Viranomaisen tulee hyvän tiedonhallintatavan luomiseksi ja toteuttamiseksi huolehtia asiakirjojen ja tietojärjestelmien sekä niihin sisältyvien tietojen asianmukaisesta saatavuudesta, käytettävyydestä ja suojaamisesta sekä eheydestä ja muista tietojen laatuun vaikuttavista tekijöistä. (Laki viranomaisten toiminnan julkisuudesta 18, Hyvä tiedonhallintatapa) Rekisterinpitäjän on toteutettava tarpeelliset tekniset ja organisatoriset toimenpiteet henkilötietojen suojaamiseksi asiattomalta pääsyltä tietoihin ja vahingossa tai

6 (25) laittomasti tapahtuvalta tietojen hävittämiseltä, muuttamiselta, luovuttamiselta, siirtämiseltä taikka muulta laittomalta käsittelyltä (Henkilötietolaki 32, Tietojen suojaaminen). 2.4 Sosiaalinen media ja tietoturvallisuus Sosiaalisen median verkkopalveluita (esimerkiksi Facebook, Twitter, LinkedIn) hyödynnetään aktiivisesti julkishallinnossa. Niihin osallistutaan joko organisaation nimissä, virkamiehen tai yksityishenkilön roolissa. Sosiaalisen median palvelut sisältävät samanlaisia uhkia ja riskejä kuin muutkin perinteiset internetin kautta käytettävät palvelut, mutta erityisesti tietosuojaan, henkilön yksilöivään tietoon liittyvät asiat nousevat näissä palveluissa esille. Muista, että aina kun käytät oman työorganisaatiosi laitteita, verkkoa tai sähköpostia, esiinnyt tietoverkossa organisaatiosi edustajana. Sosiaalisen median käytöstä on ohjeistettu tarkemmin Jämsän kaupungin sosiaalisen median ohjeessa, joka löytyy intrasta. Noudata seuraavia Sosiaalisen median tietoturvaohjeen (VAHTI 4/2010) ohjeita: 1. Selvitä ja noudata organisaatiosi sosiaalisten medioiden käyttöpolitiikkaa. 2. Jos epäilet, että olet joutunut huijatuksi tai muun hyökkäyksen kohteeksi, älä epäröi pyytää apua. Älä jätä tekemättä asiasta rikosilmoitusta, vaikka taloudellinen menetys saattaa osaltasi jäädä vaatimattomaksi. 3. Jos mainitset sosiaalisen median palvelun henkilöprofiilissasi työnantajasi, esiinnyt tällöin organisaatiosi (epävirallisena) edustajana. Muista käyttäytyä sen mukaisesti! 4. Varo syöttämästä liian henkilökohtaista tai yksityiskohtaista tietoa, valokuvia tai muuta materiaalia itsestäsi. Huomaa, että palvelun tarjoaja voi hyödyntää profiiliisi syöttämiäsi tietoja laajasti. Tutustu huolellisesti käyttämiesi palveluiden sopimusehtoihin. 5. Tarkista käyttäjäprofiilin yksityisyyden suojaa koskevat asetukset ja muuta niitä tarvittaessa siten, että tietosi eivät leviä laajemmalle kuin haluamallesi käyttäjäjoukolle. 6. Kunnioita perheesi ja ystäviesi suhtautumista sosiaalisiin medioihin. Vaikka olisit itse niistä innostunut, eivät kaikki sitä kuitenkaan ole. Jos kanssaihmisesi eivät halua sinun laittavan kuvia tai tietoa heistä sosiaaliseen mediaan, noudata heidän toiveitaan. 7. Älä hyväksy tuntemattomia yhteydenottoyrityksiä verkostoosi äläkä napsauta vieraita, hämäräperäisiä linkkejä. 8. Älä keskustele työasioista sosiaalisissa medioissa.

7 (25) 3 ASIANHALLINTA JA TIETOJEN KÄSITTELY Asianhallinta tarkoittaa organisaation toimintaprosesseihin sisältyvien asioiden ja asiakirjojen käsittelyn ohjaamista niiden koko elinkaaren ajan. Asianhallinta pyrkii tehostamaan asioiden valmistelua, käsittelyä, päätöksentekoa, julkaisemista ja arkistointia sekä asiakirjamuodossa olevien tietojen (asiakirjalliset tiedot) hallintaa. Asiakirjalliset tiedot ovat osa organisaation pääomaa, jolloin niiden laatuvaatimukset on turvattava, käsittelykäytännöt suunniteltava huolellisesti ja suojaaminen varmistettava. Asiakirjallisten tietojen laatuun liittyviä vaatimuksia ovat alkuperäisyyden, eheyden, luotettavuuden ja käytettävyyden takaaminen. Tiedolla puolestaan tarkoitetaan eri muodoissa tallennettavaa, käsiteltävää tai siirrettävää tietoa. Tieto voi olla esimerkiksi yksittäisessä asiakirjassa, puheessa, sähkö-, posti- tai tekstiviestissä, tietokannassa, tietokoneen tai matkapuhelimen muistissa, ääni- tai kuvanauhassa tai vaikkapa yksittäisen ihmisen muistissa. Tietoa on tarkasteltava tiedon koko elinkaaren ajalla, jolloin tietoturvanäkökulmasta merkittäviä käsittelyvaiheita ovat mm. tiedon luominen, käyttäminen, muuttaminen, tallettaminen, siirtäminen, jakelu, kopioiminen, arkistointi ja hävittäminen. Tietoja käsiteltäessä tulee huomioida, että käsiteltävät tiedot ovat usein merkittävästi arvokkaampia kuin tietojen käsittelyyn mahdollisesti liittyvä tekninen väline. 3.1 Työhön liittyvät tiedot Työantajan tulee antaa henkilöstölle ja muille asiakirjojen käsittelyyn liittyviä tehtäviä hoitaville ohjeet ja koulutusta asiakirjojen ja niihin sisältyvien tietojen asianmukaisesta käsittelystä (Tietoturvallisuusasetus 5 ). Asiakirjojen suojelusuunnitelmasta sekä salassa pidettävien asiakirjojen ja henkilötietojen käsittelystä on erillinen tarkempi ohjeistus, kts. Asiakirjojen suojelusuunnitelma ja Ohje salaisten asiakirjojen käsittelystä. Selvitä itsellesi tietojen ja asiakirjojen luokittelu ja siihen liittyvät käyttöä, luovutusta ja käsittelyä koskevat säännöt ja rajoitukset. Mikäli laadit salassa pidettävää asiakirjaa, vastaat tehtäviesi mukaisesti myös sen luokittelusta ja merkinnästä. Osa salassa pidettävästä aineistosta kuuluu turvaluokittelun piiriin. Käsittele tietoja huolellisesti käsittely- tai tallennusvälineestä riippumatta. Muista, että voit käyttää ja käsitellä käyttöösi saamiasi salassa pidettäviä ja arkaluonteisia tietoja vain työtehtäviesi hoitamisessa. Esimerkiksi henkilörekisterin tietojen käyttötarkoituksen vastainen käyttö on lainvastaista. Huomioi myös, että

8 (25) tietojärjestelmien käyttöä valvotaan ja ohjeiden vastaisesta käyttäytymisestä voi tulla seuraamuksia. Kun käsittelet salassa pidettävää tietoa, huolehdi etteivät sivulliset näe tietoja asiakirjoistasi tai tietokoneesi näytöltä. Varo myös syöttämästä salasanojasi siten, että joku näkee salasanan sormiesi liikkeistä. Tallenna tekemäsi työ mahdollisuuksien mukaan palvelimelle, jonka varmuuskopioinnista tietohallinto huolehtii. Vältä tilannetta, jossa asiakirja tai muu aineisto olisi ainoastaan sellaisella laitteella tai tietovälineellä, jonka varmuuskopiointi on epäsäännöllistä. Mikäli aineistoa siirretään muistitikun tai muun muistivälineen avulla, valvo siirtoa aina henkilökohtaisesti. Varo tilannetta, jossa omalla tietovälineelläsi olisi siirrettävän tiedoston lisäksi muuta aineistoa salaamattomana. Varo tiedostojen piiloon jääviä tietoja (esim. tekstinkäsittely, esitysgrafiikka, kuvat, taulukkolaskenta, PDF), ns. meta-, jäännös- ja piilotiedot, erityisesti lähettäessäsi tiedostoja organisaation ulkopuolelle tai siirtäessäsi niitä tietovälineellä. Tiedosto voi sisältää siinä aiemmin ollutta tietoa tai muuta järjestelmässä olevaa tietoa, vaikka se ei näytöllä näkyisikään. Tarkista organisaatiosi ulkopuolelta tuotu tallennusväline haittaohjelmien torjuntaohjelmalla ennen käyttöä, ellei torjuntaohjelma suorita sitä automaattisesti. Mikäli joudut lähettämään salassa pidettävää aineistoa, lähetä se salattuna. Varmistu, että vastaanottaja on oikeutettu sen saamaan ja että lähetys on mennyt perille. Telekopiota (faxia) voi poikkeustapauksissa käyttää salassa pidettävän aineiston lähettämiseen. Varmistu tällöin, että vastaanottaja on paikalla. Käytä salassa pidettäviä tietoja hävittäessäsi suojausluokituksen mukaisia silppureita tai hävittämispalveluun kuuluvia keräyssäiliöitä. Vältä turhaa tulostamista ja kopiointia, koska ylimääräiset kopiot, väliversiot ja epäkelvot kappaleet (kustannus- ja ympäristövaikutusten ohella) lisäävät tiedon vääriin käsiin joutumisen vaaraa ja siten turvaamistehtäviä erityisesti säilyttämisen tai hävittämisen osalta. Varmista, mihin tulostimeen tulostat ja missä tulostin sijaitsee. Hae tulosteesi verkkotulostimesta heti tulostuksen jälkeen. Mikäli tulostat arkaluontoista tietoa verkkotulostimelle, käytä turvatulostusta, jos sellainen on käytettävissä. 3.2 Haastattelut, kyselyt, tutkimukset ja tietojen luovutus Ohjaa haastattelu- ja kyselypyynnöt asian vastuuhenkilölle ja toimi organisaation tiedotuspolitiikan mukaisesti.

9 (25) Varo antamasta viattomankin oloisten keskustelujen ja lomakkeiden yhteydessä tietoa salassa pidettävistä ja yksityisyyden suojan piiriin kuuluvista tiedoista. ole tarkkana etenkin erilaisissa internetissä toimivissa sosiaalisen median palveluissa. Ohjaa tietojen luovutus- ja tutkimuspyynnöt aineiston vastuuhenkilölle, jonka tehtävänä on varmistua tietojen luovutuksen perusteista ja mahdollisesta korvattavuudesta sekä päättää luovutuksesta. Ellet tiedä oikeaa tahoa, ota yhteys esimieheesi. 3.3 Omat tiedot ja yksityisyys Käytä henkilökohtaiseen viestintääsi ja asiointiisi yksityistä (itse hankittu, työnantajasta riippumaton) sähköpostiosoitettasi. Yksityiskäyttöön tarkoitettuja tietoja ja tiedostoja (esim. valokuvat, videot, pelit, musiikki) ei saa tallentaa työnantajan laitteille tai verkkoon. Levytilan käyttöä valvotaan. Erottele henkilökohtainen viestintä ja tietoaineistot omiin kansioihinsa esim. maininnalla Yksityinen. Viestinsä ja tietoaineisto, jota ei ole erikseen yksityiseksi luokiteltu, kuuluu oletuksellisesti työnantajalle. Kts. kohta 3.4 Tietoaineiston käsittely työsuhteen päättyessä tai kuolemantapauksessa. Olet vaitiolovelvollinen myös vahingossa saamistasi tiedoista. Huomioi, että tietojärjestelmiin ja tietoverkon laitteisiin tallentuu yksityiskohtaista lokitietoa järjestelmien käytöstä, myös sähköpostiliikenteestä ja Internetselauksesta. Tietoja käytetään ylläpidossa, vianmäärityksessä ja tietoturvallisuuden valvonnassa. Väärinkäytöksiin puututaan! 3.4 Tietoaineiston käsittely työsuhteen päättyessä tai kuolemantapauksessa Tätä ohjetta sovelletaan tietojärjestelmien käyttöoikeuden haltijan työsuhteen päättymisen yhteydessä tai kuoleman jälkeen häneltä jääneisiin tietoaineistoihin. Työnantajan oikeudesta työsuhteen päättyessä tai kuolemantapauksessa henkilön sähköpostiin ja tietoaineistoihin sekä noudatettavasta menettelystä säädetään laissa yksityisyyden suojasta työelämässä (759/2004). Työnantajalla on oikeus lain yksityisyyden suojasta työelämässä (759/2004, 18-20 ) asettamissa rajoissa saada käyttöönsä sille kuuluvat, toiminnan jatkumisen kannalta välttämättömät tietoaineistot. Työsuhteen päättyessä poislähtevän henkilön edellytetään poistavan henkilökohtaiset sähköpostinsa ja tiedostonsa ennen käyttöoikeuden loppumista. Henkilön tulee siirtää työhönsä liittyneet viestit ja tiedostot esimiehen kanssa sovitulle

10 (25) henkilölle käytettävissä olevassa muodossa. Käyttäjän tiedostot ja sähköpostit poistetaan kuuden kuukauden kuluttua tunnuksen käytön / käyttöoikeuden loppumisesta. Varmuuskopiolla olevia käyttäjän tietoaineistoja ei käsitellä muista varmuuskopioista poikkeavalla tavalla. Tiedot käyttäjätunnuksesta ja sähköpostiosoitteesta voidaan säilyttää käyttäjätunnusrekistereissä pidempään päällekkäisyyksien estämiseksi. Jos työnantajalla on syy estää poistuvalta henkilöltä pääsy tietoaineistoihinsa ja tietojärjestelmiinsä, voidaan käyttöoikeudet poistaa välittömästi. Mahdollisten yksityisten aineistojen siirtämisestä työnantajan tietojärjestelmistä henkilön haltuun sovitaan erikseen. Työntekijälle työsähköpostiosoitteella lähetettyjen tai tämän lähettämien viestien ja työhön liittyvien tietoaineistojen sekä selville saaminen, että niiden avaaminen perustuu ensisijaisesti työntekijän suostumukseen sekä siihen, että työntekijän luottamukselliset henkilökohtaiset asiat ovat erotettavissa kaupungille selvästi kuuluvista asioista. Mikäli työntekijä ei ole antanut toiselle työnantajan hyväksymälle henkilölle edellä mainittua suostumusta, voi henkilön esimies tai yksikön päällikkö viranhaltijapäätöksellä selvittää ja avata tietohallinnon avustuksella työntekijän poissa ollessa työsähköpostiviestit ja tiedostot. Viestien tai tiedostojen etsinnän ja avaamisen syy, siihen osalliset ja ajankohta sekä kenelle avatusta viestistä on annettu tieto, on kirjattava ja ilmoitettava ilman aiheetonta viivytystä työntekijälle. Mikäli vakavan sairauden tai kuoleman takia henkilöltä ei voida saada suostumusta tämän lähettämien viestien ja työhön liittyvien tietoaineistojen selville saamiseksi ja avaamiseksi, henkilön esimies tekee asiasta kirjallisen pyynnön perusteluineen hallintojohtajalle. Hallintojohtajan viranhaltijapäätöksellä tietohallinto avustaa asian selvittelyssä. Viestien tai tiedostojen etsinnän ja avaamisen syy, siihen osalliset ja ajankohta sekä kenelle avatusta viestistä on annettu tieto tai kenelle tietoaineisto luovutetaan, kirjataan ja arkistoidaan päätöksen liitteeksi. Mikäli kuolinpesä, edunvalvoja tai muu taho pyytää aineiston luovutusta, henkilön jäämistöön kuuluva aineisto luovutetaan sen mukaan, mikä pyytäjälle lain mukaan kuuluu. Jos perikunta on viestinnän osapuoli, heillä on oikeus niihin viesteihin. Kun tietojärjestelmän ylläpitäjä (tietojärjestelmäkohtaiset pääkäyttäjät ja tietohallinto) on saanut tiedon työsuhteen päättymisestä tai kuolemantapauksesta, hänen tehtävänään on: Sulkea henkilölle myönnetyt käyttöoikeudet (estää kyseisillä käyttäjätunnuksilla kirjautuminen ja henkilön tunnuksella olevan sähköpostin lukeminen) sekä estää henkilökohtaisen työaseman käyttäminen muilta käyttäjiltä. Asettaa sähköpostipalveluun esto henkilölle osoitetun uuden sähköpostin vastaanottamiselle sekä ilmoitus lähettäjälle palautettavaksi.

11 (25) Tunnusten sulkemisen yhteydessä tallennetaan postipalvelimella, muilla käyttäjän tunnuksen levyalueilla sekä työasemassa olevat kuolleen henkilön sähköpostit ja tietoaineistot erilliselle tallenteelle. Tallennetta säilytetään vuosi kirjaamoon merkityssä paikassa mahdollista luovutusta varten. 4 TYÖPAIKALLA 4.1 Päätelaitteen käyttö Päätelaitteella tarkoitetaan tässä ohjeessa työtehtävien hoitoon tarkoitettua elektronista laitetta, joka voi olla esimerkiksi puhelin, kannettava-, tabletti-, pöytätietokone tai jokin vastaava laite. Käyttö sisältää sekä päätelaitteen että verkon kautta käytettävät palvelut. Vastaat käyttäjänä omasta koneestasi, ole siis huolellinen. Vain tietohallinto saa asentaa ICT-laitteita verkkoon ja asentaa tai päivittää ohjelmia. Kirjaudu laitteelle aina omilla käyttöoikeuksillasi. Estä asiaton pääsy tietojärjestelmiin lukitsemalla työasemasi (Windowstyöasemalla paina Ctrl+Alt+Del ja valitse Lukitse tietokone) aina kun poistut työpisteestäsi. Tallenna työsi käyttäen välitallennuksia. Älä jätä työtä tallentamatta, kun poistut työpisteestäsi. Tallenna kaikki tärkeä tieto sellaisen verkkopalvelimen levylle, josta tietohallinto ottaa säännöllisesti varmuuskopiot. Jos työaseman kiintolevy tai muu tallennusväline, kuten esimerkiksi muistitikku tai CD-/DVD-levy rikkoutuu tai poistetaan muuten käytöstä, ei sitä saa laittaa roskakoriin. Toimita tallennusväline tietohallintoon hävitettäväksi. Kirjaudu ulos ohjelmistoista ja sammuta tietokoneesi työpäivän päättyessä. Jos kadotat laitteen, ilmoita välittömästi kadonneesta laitteesta tietohallintoon, jotta sen väärinkäyttö voidaan estää. 4.2 Käyttöoikeudet ja salasanat Tietojärjestelmiin tarvitaan käyttöoikeus. Käyttöoikeus on henkilökohtainen ja se on yhdistetty juuri sinun henkilöllisyyteesi ja työtehtävääsi. Työtä tehdään aina henkilökohtaisilla käyttäjätunnuksilla, ellei jokin toiminnallisuus poikkeuksellisesta syystä edellytä yhteiskäyttötunnuksia ja siitä on erikseen sovittu tietohallinnon kanssa.

12 (25) Käyttäjätunnukset ovat kulloinkin voimassa henkilön työtehtävien edellyttämässä laajuudessa ja käyttöoikeuksien muutokset tehdään aina työntekijän esimiehen kirjallisella pyynnöllä. Käyttäjä vastaa siitä, että hän käyttää vain työtehtäviensä edellyttämiä tietoja. Käsittele käyttäjätunnusta ja salasanaa samalla tavalla kuin pankkikorttiasi ja tunnuslukuasi. paikalla***************************************** ****************** Älä luovuta henkilökohtaisia käyttäjätunnuksiasi, salasanojasi, toimikorttiasi tai PIN-koodejasi toisen henkilön käyttöön, älä edes tietohallinnolle. Suhtaudu epäilevästi kaikkiin tiedusteluihin, jotka liittyvät salasanoihisi tai järjestelmien käyttöoikeuksiisi. Vaihda salasanat riittävän usein ja heti, jos epäilet niiden paljastuneen. Huolehdi, että salasanat ovat riittävän monimutkaisia ja vältä tuttujen jokapäiväisten sanojen käyttöä salasanana. Hyvässä salasanassa on pieniä ja isoja kirjaimia, numeroita ja erikoismerkkejä. Hyvä salasana on sinun helppo muistaa, mutta vaikea ulkopuolisen arvata. Älä kirjoita salasanoja muistiin ainakaan sellaiseen paikkaan, mistä ne ovat helposti löydettävissä esim. näppäimistön tai hiirimaton alla. Älä käytä työhön liittyviä käyttäjätunnuksia ja salasanoja Internetin palveluihin rekisteröityessäsi. Mikäli joissain tilanteissa tai järjestelmissä on pakko käyttää yhteistunnuksia, siitä päättää järjestelmän tai tietojen omistaja. Yhteistunnusten käyttö on sallittu vain omistajan luvalla. Yhteistunnuksen salasana täytyy vaihtaa aina, kun jonkun käyttäjän käyttöoikeus siihen lakkaa tai epäillään jonkun ryhmään kuulumattoman saaneen sen tietoonsa. Salasana tulee muutoinkin vaihtaa riittävän usein. 4.3 Internet ja viestintäratkaisut Työsuhteen päättyessä sähköpostiosoite ja -laatikko poistetaan. Siirrä käsittelyä edellyttävä virkapostisi työnantajan käyttöön ja poista mahdolliset henkilökohtaiset viestit noudata annettua ohjeistusta. Sähköisten asiakirjojen käsittelyssä sovelletaan kirjesalaisuuden, yksityisyyden suojan ja hyvän hallintomenettelyn periaatteita samalla tavalla kuin muussakin virallisten asioiden hoidossa. Internet ja sähköposti ovat hyviä työvälineitä sekä tiedon hakuun että yhteydenpitoon. On kuitenkin muistettava, että sähköpostissa tai Internetissä ei itsessään ole mitään suojausta, vaan tiedot liikkuvat salaamattomana julkisessa verkossa. Internetin ja sähköpostin käyttö vaativat käyttäjältä huolellisuutta. Internet ja sähköposti on työpaikalla tarkoitettu työkäyttöön. Käyttö henkilökohtaisiin tarkoituksiin on luvallista vähäisessä määrin ja siten, ettei se haittaa organisaation tai sen asiakkaiden toimintoja. Organisaation sähköpostia ei saa käyttää kaupalliseen tai

13 (25) poliittiseen tarkoitukseen, kuten yksityiseen yritystoimintaan tai ulkopuolisten vaalien ehdokasmainontaan, lukuun ottamatta henkilökunnan ammattiyhdistysten toimintaa, ei myöskään työn ulkopuolisten asioiden mainostamiseen tai muuhun harrastustoimintaan. Työtehtäviin käytetään ainoastaan työnantajan tarjoamaa sähköpostia. Työsähköpostin automaattinen edelleen lähetys muihin sähköpostijärjestelmiin on kielletty. 4.3.1 Internet Internet ja viestintäratkaisut ovat työpaikalla tarkoitettu työkäyttöön. Käytä henkilökohtaiseen viestintään yksityistä vapaa-ajan sähköpostia. Käytä vain sellaisia palveluita, jotka tiedät turvallisiksi ja joiden käytön organisaatiosi on sallinut. On lainvastaista välittää internetin kautta salassa pidettävää tietoa ilman asianmukaista salausta. Tällaiset viestit ja liitetiedostot on salattava organisaation hyväksymillä tuotteilla tai palveluilla. Organisaatiollasi saattaa olla salattuja tietoliikenneyhteyksiä keskeisimpien yhteistyötahojen kanssa. Opettele salaustuotteiden oikea käyttö, jotta tieto ei vahingossa siirry salaamattomana. Ohjelmien lataaminen internetin kautta ja asentaminen on kiellettyä. Jos tarvitset tiettyä ohjelmaa työtehtäviesi hoitamiseen, pyydä tietohallintoa asentamaan se. Jos organisaatiokohtaisen ohjeistuksen ja työtehtäviesi perusteella lataat ohjelmia, pyri aina varmistumaan ohjelmiston ja lähteen luotettavuudesta ja varmistumaan ohjelmiston lisensoinnista. Jos käytät julkisia päätelaitteita tai tilapäisesti toisen henkilön hallussa olevaa tietokonetta, muista tyhjentää Internet-selaimen välimuisti ja evästeet (cookies). Pyydä tarvittaessa tietohallinnolta apua. 4.3.2 Viestintäratkaisut 4.3.2.1 Sähköposti Organisaatio voi julkaista sähköpostiosoitteita mm. esitteissä, julkaisuissa, kaupungin kotisivuilla, käyntikorteissa ja hakemistopalvelussa niiltä osin, kun se on tarpeen palveluiden käytön ja tehtävien hoidon kannalta. Virkasähköpostia käsitellään pääsääntöisesti oman organisaation tai mahdollisesti muun julkishallinnon organisaation omistamilla laitteilla. Mikäli virkasähköpostia käsittelee muilla laitteilla, on itse huolehdittava tietoturvasta. Työhön liittyvä sähköposti vastaanotetaan ja ohjataan oman organisaation sähköpostijärjestelmään. Sitä ei saa ohjata tai edelleen lähettää automaattisesti

14 (25) organisaation sähköpostijärjestelmän ulkopuolelle. Ohjaa sähköisesti asioivat asiakkaat lähettämään käsittelyyn tulevat ja vireille saatetut asiat organisaation määrittelemään sähköpostiin, asiointipalveluun tai muuhun vastaavaan sähköiseen palveluun. Muista, että vastaat henkilökohtaiseen sähköpostiin tulevasta työpostista virkavelvollisuuksien mukaisesti. Muiden kuin virkasähköpostin (esimerkiksi vapaa-ajan sähköpostipalvelu) käyttö töissä on sallittua vain oman organisaation luvalla. Siirrä tällainen viestintä vapaaajan sähköpostiisi. Varmista, että sähköpostisi käsittelyyn liittyvät velvollisuudet tulevat hoidettua myös poissaolosi aikana virkavelvollisuuksien mukaisesti. Sähköpostin liitetiedostot voivat sisältää haittaohjelmia. Varo kaikkia epätavallisia sähköposteja ja erityisesti liitetiedostoja. Älä avaa epäilyttäviä viestejä, vaan toimi organisaatiosi ohjeistuksen mukaisesti. Tarvittaessa voit ilmoittaa asiasta tietohallintoon. Roskapostia voivat olla esim. sähköpostiin tilaamatta tulleet mainokset. Roskapostiin ei kannata vastata, vaan se pitää poistaa. Suhtaudu terveen epäluuloisesti sähköpostiviestin luotettavuuteen. Sähköpostiviesti voi tulla myös muualta kuin viestin lähettäjäkentässä näkyvältä taholta. Varo ns. kalasteluviestejä, joissa sinua pyydetään syöttämään tunnuksia ja salasanoja aidontuntuisiin palveluihin. Vältä myös napauttamasta sähköpostiviesteissä olevia linkkejä, jos et tiedä minne kyseinen linkki johtaa tai jos viesti ei liity työtehtäviisi. Älä välitä ketjukirjeitä eteenpäin. Jos saat toiselle henkilölle kuuluvan sähköpostin, ohjaa viesti oikealle vastaanottajalle ja ilmoita lähettäjälle vastaanottajan oikea sähköpostiosoite. Jos oikea osoite ei ole tiedossa, ilmoita virheellisestä lähetyksestä lähettäjälle. Muista, että sinulla on vaitiolovelvollisuus saamastasi viestistä. Jakelulista on henkilöluettelo (sähköpostiosoitteita), jonka jokainen vastaanottaja saa tietoonsa. Se voi olla henkilörekisteritieto tai salassa pidettävä tieto, jonka luovuttamisesta on erikseen säädetty. Voit käyttää sähköpostin piilokopiotoimintoa, jos haluat estää sähköpostin jakelussa olevien osoitteiden näkymisen vastaanottajille. Huolehdi, että lähettämäsi sähköpostiviesti on kohdistettu oikeille henkilöille ja oikeisiin osoitteisiin, myös valmiita jakelulistoja käyttäessäsi. Vältä turhien sähköpostien lähettämistä. Noudata joulutervehdysten tms. lähettämisessä oman organisaatiosi antamaa ohjeistusta. Ennen kuin napautat Lähetä (Send) painiketta, varmista että Vastaanottaja (To:) ja mahdollisissa Kopio (Cc:) sekä Piilokopio (Bcc:) kentissä olevat vastaanottajat ovat juuri ne henkilöt, joille tarkoituksesi on viesti lähettää.

15 (25) 4.3.2.2 Pikaviestiratkaisut Käytä pikaviestintään vain tietohallinnon suosittelemia sovelluksia. Varmista sovelluksen käyttömahdollisuus ennen ensimmäistä käyttökertaa tietohallinnolta. 4.4 Toimitilojen turvallisuus Toimitilojen turvallisuudella varmistetaan, että tietoja, asiakirjoja ja laitteita säilytetään ja käsitellään asianmukaisesti turvallisissa tiloissa. Toimitilojen turvallisuus sisältää mm. kulunvalvonnan, teknisen valvonnan ja vartioinnin, palo-, vesi-, sähkö-, ilmastointi- ja murtovahinkojen torjunnan sekä lähettipalvelujen ja tietoaineistoja sisältävien lähetysten turvallisuuden. Asiakaspalvelupisteessä tai -tilanteessa päätelaitteen näyttö ei saa näkyä asioijalle. Noudata kulunvalvonnasta annettuja ohjeita. Käytä organisaation toimitiloissa kuvallista henkilökorttiasi (jos sellainen on annettu). Tarkista työpisteeseesi tullessasi, ettei mitään asiatonta ole tapahtunut poissaolosi aikana. Jokaisella vieraalla tulee olla isäntä. Isäntä vastaa vieraidensa oleskelusta ja kulkemisesta toimitiloissa. Älä jätä vierasta yksin tai ilman valvontaa työhuoneeseesi tai henkilökunnan tiloihin. Pyri käyttämään vierailuihin niihin tarkoitettuja neuvottelutiloja. Huolehdi, ettei neuvottelutiloissa ole esillä asiaan liittymätöntä materiaalia. Huolehdi neuvottelun päättyessä, ettei pöydille, tauluihin, roskakoreihin tai muualle jää käsiteltyjä salassa pidettäviä aineistoja tai muistiinpanoja. Säilytä tieto ja laitteet turvallisessa paikassa, tarpeen mukaan lukitussa kaapissa ja huoneessa. Älä jätä kannettavaa päätelaitetta ilman valvontaa. Huolehdi myös muistitikkujen, CD-/ DVD-levyjen, paperitulosteiden ym. asianmukaisesta säilyttämisestä. Noudata puhtaan pöydän periaatetta. Työpöydällä ei saa säilyttää salassa pidettävää tietoa. Kuvaaminen organisaation tiloissa voi olla kiellettyä noudata organisaatiokohtaista ohjeistusta. Valvo myös vieraidesi toimintaa ja esimerkiksi kameroiden käyttöä. Lukitse työhuoneesi ovi työpäivän päättyessä tai poistuessasi pidemmäksi aikaa työpisteestäsi. Huolehdi myös siitä, että toimitilan ulko-ovi lukittuu poistuessasi. Ohjaa vieraat tai eksyneet henkilöt oikeisiin paikkoihin, tarvittaessa saata henkilö aulaan tai ulos. Älä päästä asiattomia henkilöitä toimitiloihin esim. töistä

16 (25) lähtiessäsi. Älä jätä auki kulunvalvonnassa olevia tai ovia, jotka on muuten tarkoitettu pidettäväksi suljettuina. 5 LIIKKUVA TYÖ, ETÄTYÖ JA MATKATYÖ 5.1 Liikkuva työ ja mobiililaitteet Monet liikkuvan työn välineet voivat vastata ominaisuuksiltaan ja sisällöltään työpaikan työasemia. Laitteet eivät enää ole esim. pelkkiä puhelimia. Liikkuvan työn välineisiin ja niiden käyttöön liittyy vastaavia uhkia kuin kiinteämmin asennettuihin, joten kyseeseen tulevat soveltuvin osin samat turvallisuusohjeet. Kun välineitä lisäksi kuljetetaan ja käytetään työpaikan toimitilojen tarjoamien turvatoimien ulkopuolella, tarvitaan erityistä huolellisuutta. Huolehdi työnteossa käyttämiesi kannettavien tietokoneiden, tablettien ja puhelinten turvallisuudesta. Älä säilytä niissä ylimääräistä tietoa. Tutustu laitteen ja siinä olevien ohjelmien käyttöohjeisiin ja turvallisuusominaisuuksiin (mm. PIN-kyselyt, Bluetooth-asetukset, sovellusten lataaminen). Huolehdi, että matkapuhelimessasi on päällä PIN-kysely. Vaihda laitevalmistajan tai palveluntarjoajan antamat PIN-koodit. Älä lataa ja asenna laitteisiin mitään työhön kuulumatonta. Käytä tietojen salausta mahdollisuuksien mukaan. Huolehdi tietojen varmuuskopioinnista ja/tai tarvittaessa synkronoinnista muuhun tietojärjestelmään organisaatiokohtaisen ohjeen mukaisesti. 5.2 Etätyö ja etäkäyttö Etätyöllä tarkoitetaan muualla kuin organisaation vakituisessa toimipisteessä suoritettavaa työtä. Tyypillinen etätyö on kotoa tehtävää toimistotyötä. Etätyötä voidaan tehdä myös muusta vakituisesta paikasta (esim. organisaation järjestämä etätyöpiste) tai matkoilla (esim. hotelli tai toisen organisaation tilat), jolloin käyttöympäristöt vaihtelevat eikä ympäristön turvallisuuteen voida juurikaan vaikuttaa. Etätyöntekijän omilla toimenpiteillä ja menettelytavoilla on tällöin suuri merkitys. Etäyhteys on tietoliikenneyhteys organisaation sisäverkon ulkopuolelta ja etäkäyttö tietoteknisten palvelujen käyttöä etäyhteyden avulla. Langattomien verkkoyhteyksien yleistyessä etätyöntekijän on entistä useammin kyettävä tekemään itsenäiset arviot

17 (25) etätyöympäristön turvallisuudesta. Etätyö on ohjeistettu tarkemmin erikseen, kts. Etätyöohje ja Etätyöperiaatteet, ICT-laitteet ja yhteydet. Kiinnitä kaikessa toiminnassasi huomiota tietoturvallisiin menettelytapoihin. Erityisen tärkeää tämä on toimittaessa vakituisten toimistotilojen ulkopuolella. Etätyössä sinun tulee noudattaa soveltuvin osin kaikkia samoja turvallisuusperiaatteita kuin ollessasi organisaation varsinaisissa toimitiloissa. Etätyö on sallittua vain, jos siitä on tehty erillinen sopimus. Etäkäytön osalta tarkista asia organisaatiokohtaisesta ohjeistuksesta. Muista, että kaikkea organisaatiossa tehtävää työtä ei voida tehdä tietoturvallisesti etätyönä. Tunnista nämä työt. Joidenkin järjestelmien etäkäyttö voi olla kielletty tai estetty. Pääsääntöisesti työnantaja hoitaa etäkäytössä vaadittavien laitteiden, ohjelmistojen ja tietoliikenneyhteyksien hankinnan ja asentamisen. Työnantajan hankkimia laitteita ei saa käyttää muuhun kuin sovitun etätyön tekemiseen. Huolehdi, että etätyössä käyttämäsi laitteistot, ohjelmistot, tietoliikenneyhteydet ja paperiaineistot ovat ja pysyvät vain sinun käytössäsi. Huolehdi, että käyttämäsi käyttäjätunnukset, salasanat ja muut todennusvälineet ovat vain sinun hallussasi ja tiedossasi. Käytä sovittuja suojausohjelmia ja varmista, että ne ovat ajan tasalla. Kuljeta mukanasi vain välttämätön määrä tietoaineistoa ja varmistu aina aineiston asianmukaisesta suojauksesta. Asiakirjojen käsittelyssä on noudatettava samoja periaatteita kuin normaalisti, etätyön erityisriskit huomioon ottaen. Etätyö on rajattava aineistoon, jonka paljastuminen ei vaaranna tietoturvallisuutta. Myös etätyössä on otettava huomioon aineiston luokittelu ja siihen liittyvät käyttösäännöt sekä luovutusta, käyttöä ja käsittelyä koskevat rajoitukset. Huolehdi tietoaineistosi varmuuskopioinnista sekä turvallisesta säilytyksestä ja hävittämismenettelystä. 5.3 Tietoturvan toteuttaminen kotikoneella Mikäli sinulla on kotona oma tietokone ja Internet-liittymä, on tärkeää huolehtia myös niiden tietoturvallisuudesta. Pyydä ajoittain luotettavaa tietotekniikka-asiantuntijaa tarkistamaan, että työasemaympäristösi on turvallinen. Tee jokaiselle käyttäjälle omat henkilökohtaiset tunnukset, joilla on vain ns. normaalikäyttäjän oikeudet.

18 (25) Käytä ylläpitäjän tunnusta (esim. Järjestelmänvalvoja, Administrator) vain ylläpitotehtäviin. Asenna vain virallisia, ajan tasalla olevia ohjelmistoja. Huolehdi käyttöjärjestelmän ja muun varusohjelmiston jatkuvasta automaattisesta päivittymisestä. Käytä tunnettua ja hyvämaineista tietoturvaohjelmapakettia (sis. mm. virustorjunta, palomuuri, vakoiluohjelmatorjunta, roskapostisuodatus) ja huolehdi sen jatkuvasta automaattisesta päivittymisestä. Älä avaa epäilyttäviä sähköpostiviestejä ja -liitteitä. Tee säännöllisesti varmuuskopiot ja harjoittele niiden käyttöönottoa. Kun kirjaudut Internetin palveluihin ja teet esim. ostoksia, käytä vain luotettavia palveluita ja toimittajia. Älä anna enempää henkilökohtaista tietoa kuin on tarpeen. Älä anna työnantajaan liittyvää tietoa lainkaan. Sammuta tietokone, kun et käytä sitä. 5.4 Matkatyö Vältä puhumasta luottamuksellisista työasioista julkisilla paikoilla ja kulkuvälineissä. Mikäli työskentelet julkisessa kulkuvälineessä, varmistu, etteivät kanssamatkustajat pysty kurkistamaan ja näkemään käsittelemiäsi tietoja ja asiakirjoja. Varo myös aiheettomien langattomien yhteyksien aktivoitumista koneeseesi. Säilytä tieto ja laitteet turvassa. Älä jätä kannettavaa tietokonetta tai matkapuhelinta ilman valvontaa. Säilytä laitetta lukitussa paikassa. Muista myös tietovälineiden, paperitulosteiden ym. asianmukainen säilyttäminen. Kannettavia tietokoneita ja matkapuhelimia ei saa jättää autoon näkyvälle paikalle, eikä niitä saa säilyttää autossa yön yli. Vältä julkisten päätteiden (esim. nettikahvilat, kirjastot) käyttöä työasioihin. Et voi vaikuttaa siihen, mitä tietoja käytöstäsi kerätään ja mitä tiedoilla tehdään. Yleensä sinulle ei myöskään tarjoudu mahdollisuutta poistaa näitä tietoja laitteelta.

19 (25) 6 ONGELMATILANTEET 6.1 Ilmoitusvelvollisuus ja toiminta ongelmatilanteessa Mikäli hallussasi oleva laite, kulkukortti, tunniste tms. katoaa tai varastetaan, ilmoita siitä välittömästi tietohallintoon ja omalle esimiehellesi. Ilmoita aina haittaohjelmista ja muista tietoturvallisuuteen liittyvistä ongelmista, epäilyistä ja suojauspuutteista välittömästi tietohallintoon ja omalle esimiehellesi. 6.2 Jos epäilet tietoturvaloukkausta tai haittaohjelmatartuntaa Älä hätiköi. Tietokonetta ei tarvitse sulkea, mutta irrota lähiverkkokaapeli työasemastasi. Kirjoita ylös, mitä mahdollisessa ilmoituksessa tai varoituksessa luki. Kirjoita muistiin mitä olit tekemässä. Ota yhteyttä tietohallintoon ja auta tutkinnassa. Kerro mitä olit tekemässä, kun kone alkoi toimia odottamattomasti. Toimi saamiesi ohjeiden mukaisesti. 6.3 Tahallisuuden aste ja rikkomusten seuraamukset Lakien, määräysten ja ohjeiden rikkomisesta käyttöoikeudet tietojärjestelmiin voidaan peruuttaa. Rikkomuksista tiedotetaan aina esimiehelle. Vakavissa tapauksissa väärinkäyttö voi johtaa myös vahingonkorvausvaatimuksiin ja rikosoikeudellisiin seuraamuksiin. Seurauksena voi olla myös irtisanominen tai palvelussuhteen purkaminen. Alla olevassa taulukossa on kerrottu, miten rikkomuksen vakavuutta ja tahallisuuden astetta arvioidaan, sekä niiden mahdolliset seuraamukset.

20 (25) RIKKOMUKSEN VAKAVUUS/TAHALLISUUDEN ASTE Seuraamus selvitetään ja ratkaistaan aina tapauskohtaisesti. Selvät vahingot (mm. henkilötunnuksen näppäily väärin) eivät johda seuraamuksiin. Käyttöoikeuksia voidaan rajoittaa selvityksen ajaksi. Rikosilmoituksen harkitsee ja tarvittaessa tekee tietosuoja-asioissa asianomainen asiakas tai rekisterinpitäjä ja muissa asioissa esimies. Vakava rikkomus (lain mukaan rikkomuksena tai rikoksena tuomittava teko) Esim.: Salassa pidettävien tietojen oikeudeton käsittely ja luovuttaminen (esim. potilastietojen katsominen ilman hoitosuhdetta. Koskee mm. läheisten ja sukulaisten tietoja.) Tietojen luvaton käyttö (esim. tekijänoikeuden loukkaus tai rikoslain alaisen materiaalin oikeudeton käsittely ja hallussapito, kuten mm. rasistinen aineisto tai lapsiporno) Tietämättömyys, osaamattomuus, erehdys, vahinko, huolimattomuus esimies: puheeksi ottaminen ja opastus suullinen huomautus esimies/ rekisterinpitäjä: rikosilmoitusta harkitaan tai tehdään Piittaamattomuus, tahallisuus, toistuvuus esimies: kirjallinen varoitus palvelusuhteen päättämismenettelyn käynnistys esimies/ rekisterinpitäjä tehdään rikosilmoitus Hakkerointi, tunkeutuminen (esim. tietojärjestelmiin) Vahingonteko (esim. virusten tahallinen levittäminen) Virka-aseman väärinkäyttö (esim. virka-aseman nojalla hankittujen tietojen asiaton käyttö) Hyötymistarkoitus (esim. tietojen kaupallinen käyttö, vakoilu) Rikkomus (vakava väärinkäyttö tai turvallisuuden rikkominen) Esim.: Salassa pidettävien tietojen oikeudeton käsittely ja esimies: puheeksi ottaminen ja opastus esimies: kirjallinen varoitus