TIETOTURVATASOVAATIMUKSET HANKINNOISSA

Samankaltaiset tiedostot
LIITE 6 1 (17) Tietoturvakuvaus. ekirje. Oy Apotti Ab I PL 26, Helsinki I

Apteekista löytyy listaus tärkeimmistä säädöksistä. Apteekista löytyy listaus ydinprosesseista ja niiden vastuuhenkilöistä.

TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT

Turun ammattikorkeakoulu (5) Tietojärjestelmien käyttösäännöt

Suomen kuntien vuoden 2015 tieto- ja kyberturvallisuutta koskeva kysely Tervetuloa vastaamaan kyselyyn!

Virtu tietoturvallisuus. Virtu seminaari

Sovelto Oyj JULKINEN

Tietoturvapolitiikka

Senaatin tietojärjestelmien ja ICT-palveluntoimittajien tietoturvavaatimukset (Senaatin ympäristöön toteutettava järjestelmä)

KOKKOLAN KAUPUNGIN TIETOTURVAPOLITIIKKA

Lappeenrannan kaupungin tietoturvaperiaatteet 2016

TIETOTURVAPOLITIIKKA Hyväksytty IT-yhteistyöalueen johtokunnassa

Espoon kaupunki Tietoturvapolitiikka

Lokitietojen käsittelystä

HELIA TIKO ICT03D Tieto ja tiedon varastointi T.Mikkola, O.Virkki. Tietoturva tiedon varastoinnissa

Toimintaohjeistus. Tietoturvallisuusohjeistus TIETOTURVASUUNNITELMAT

Sisällysluettelo. Esipuhe Johdanto Tietoturvallisuuden rooli yritystoiminnassa... 17

MALLI HENKILÖTIETOJEN KÄSITTELYN/HENKILÖREKISTERIN REKISTERITOIMINTOJEN ANALYSOIMISEKSI

PIEKSÄMÄEN KAUPUNGIN TIETOTURVAPOLITIIKKA

TIETOTILINPÄÄTÖS. Ylitarkastaja Arto Ylipartanen/ Tietosuojavaltuutetun toimisto. Terveydenhuollon ATK-päivät ; Jyväskylä

Lapin yliopiston tietoturvapolitiikka

[yksilöitynä käsiteltävät henkilötiedot ja käsittelyn kesto] [yksilöitynä henkilötietojen tyyppi ja rekisteröityjen ryhmät]

TIETOTURVA- POLITIIKKA

Tietoturvapolitiikka

Peruspalvelukuntayhtymä Kallio TIETOSUOJAPOLITIIKKA. Yhtymähallitus

Tietoturvaa verkkotunnusvälittäjille

TOIMENPITEET ITPOINT OY ASIAKKAAN HENKILÖTIETOJEN TURVALLISUUDEN VARMISTAMISEKSI

Laatua ja tehoa toimintaan

Tietoturvapolitiikka. Tietoturvakäytännön toimintaperiaatteet ja ohjeisto

TERVEYDENHUOLLON TOIMINTAYKSIKÖN TIETOTURVAPOLITIIKKA

Vihdin kunnan tietoturvapolitiikka

Lausunto. Pilvipalveluiden hankinnasta voisi olla erillinen opas, joka kertoo, mihin asioihin tulisi kiinnittää huomiota hankittaessa pilvipalveluita.

Yrityksen tietoturva ja siihen liittyvät vakuutus- ja palveluratkaisut

SELVITYS TIETOJEN SUOJAUKSESTA

Kolmannen vuoden työssäoppiminen (10 ov)

Fennian tietoturvavakuutus

Versio Rovaniemen koulutuskuntayhtymä Hyväksytty

Muutoshistoria Versio Laatija Päiväys Muutokset Hyväksynyt 0.9 Juuso Mikkonen

kaikki muut väärään osoitteeseen tulleet viestit tulee palauttaa lähettäjälle.

Lokipolitiikka (v 1.0/2015)

Tietoturvapolitiikka. Kunnanhallitus Tyrnävän kunta

Tietoturva- ja tietosuojapolitiikka

Mikäli tämän dokumentin vaatimuksista poiketaan, täytyy ne kirjata erikseen hankintasopimukseen.

Siilinjärven kunta ja Valtion IT-palvelukeskus

Omavalvontasuunnitelma ja EU-tietosuojadirektiivi

SISÄASIAINMINISTERIÖN HALLINNONALAN TIETO TURVALLISUUDEN OHJAUSRYHMÄN TOIMINTASUUNNITELMA VUOSILLE

Käyttöönottosuunnitelma Virtu-kotiorganisaatiolle

Tietosuoja- ja tietoturvapolitiikka

työssäoppimispaikan työtehtävissä toimiminen ammattiosaamisen näytön suorittaminen näyttösuunnitelman mukaan Ammattitaidon osoittamistavat

TIETOTURVALLISUUDEN UUDET ULOTTOVUUDET TOIMITILOISSA

Pilvipalveluiden arvioinnin haasteet

Tietosuojavastaavan toiminta ja dokumentointi

Vihdin kunnan tietosuoja- ja tietoturvapolitiikka

Nurmeksen kaupungin tietoturva- ja tietosuojapolitiikka

Eläketurvakeskuksen tietosuojapolitiikka

RÄÄKKYLÄN KUNNAN TIETOTURVA- JA TIETOSUOJAPOLITIIKKA. Hyväksytty: Rääkkylä kunnanhallitus XXXxxx

Utajärven kunta TIETOTURVAPOLITIIKKA

Ammattikorkeakoulu 108 Liite 1

Toimitilojen tietoturva

IDA-tallennuspalvelun käyttölupahakemus

Karkkilan kaupungin tietoturvapolitiikka

Tietoturvapolitiikka

ARVIOINTISUUNNITELMA Sivu 1/6

Soveltuvimpien standardien esittely ja vaikutusten arviointi TITAN Tietoturvaa teollisuusautomaatioon Tekes Turvallisuusohjelman hanke

STT:n yleiset sopimusehdot

Tietoturva ja viestintä

Tietoturvallisuuden kokonaisvaltainen hallinta Heikki O. Penttinen Castilsec Oy.

TIETOSUOJAPOLITIIKKA LAPPIA KONSERNI. Hyväksytty: Yhteistyötoimikunta , asiakohta 28 Yhtymähallitus , asiakohta 103

Politiikka: Tietosuoja Sivu 1/5

Tietoturvapolitiikka Porvoon Kaupunki

Tietoturvallisuuden hallintajärjestelmä pähkinänkuoressa

TIETOTURVAPOLITIIKKA

VIRTU ja tietoturvatasot

1 (6) VALTIMON KUNTA. Tietoturva- ja tietosuojapolitiikka. Kunnanhallitus

POLVIJÄRVEN KUNNAN TIETOTURVA- JA TIETOSUOJAPOLITIIKKA

Ohje arviointikriteeristöjen tulkinnasta

Auditointi. Teemupekka Virtanen

Katsaus tieto- ja kyberturvallisuuden tilanteeseen. Aku Hilve JUHTA

Palvelukuvaus Datatalkkari LOUNEA DATATALKKARI PALVELUKUVAUS.

Suorin reitti Virtu-palveluihin

TIETOTURVA. Eduberry tietotekniikka marjanviljelijän apuvälineenä Leena Koponen

OMAVALVONTASUUNNITELMA

Tietoturva-asetus ja sen vaikutukset rekisterien ylläpitoon ja tietoluovutuksiin A-P Ollila 1

työssäoppimispaikan työtehtävissä toimiminen ammattiosaamisen näytön suorittaminen näyttösuunnitelman mukaan

Lieksan kaupungin tietoturva- ja tietosuojapolitiikka 2019

Tämän kyselyn määritelmät on kuvattu sopimuksessa.

WestStar Oy Aleksanterinkatu 17 B Lahti. Liite Henkilötietojen käsittely

Riihimäen seudun terveyskeskuksen kuntayhtymä Penttilänkatu 5, Riihimäki Puh Tietoturvapolitiikka

TIETOSUOJASELOSTE Henkilötietolaki (523/1999) 10 ja 24 Rekisterinpitäjä Rekisterin nimi Henkilötietojen käsittelytarkoitus Rekisterin tietosisältö

Kymenlaakson Kyläportaali

Joroisten kunnan tietoturvapolitiikka. Tietoturvapolitiikka. Joroisten kunta

1 (9) Rauman kaupunki. Tietoturvapolitiikka. Kaupunginhallitus hyväksynyt , KH 274, RAU/522/ /2016

Punkalaitumen kunta ja. Valtion tieto- ja viestintätekniikkakeskus. Valtori

päiväys tekijä tarkastaja hyväksyjä Muutoshistoria Julkunen (Marja Julkunen)

KÄYTTÖLUPAHAKEMUS PALVELUTIETO- VARANTOON. Suomi.fi-palvelutietovaranto

Oulunkaaren kuntayhtymä TIETOTURVAPOLITIIKKA

Tietoturvapolitiikka

Kansainvälisen ISO/IEC sertifioinnin toteuttaminen CSC:llä

Transkriptio:

TIETOTURVATASOVAATIMUKSET HANKINNOISSA Mikäli muuta ei mainita, Toimittajan (ei Asiakkaan) tulee suorittaa tässä taulukossa kuvatut toimenpiteet, jotka kohdistuvat hankinnan kohteeseen eli palveluun. Tietoturvatasoj Toimittajaan kohdistuva vaatimus, perustaso Toimittajaan kohdistuva vaatimus, korotettu taso Huom. en kohta OSA 1 Tietoturvallisuuden hallinnan vaatimukset 1.1: Johtajuudelle asetettavat vaatimukset 1.1.1.1. Mikäli hankinnan kohdetta koskeva lainsäädäntö muuttuu, toimittaja sitoutuu tiedottamaan muutoksesta hankinnan kohteen tuottamisesta vastaavalle henkilöstölleen sekä alihankkijoilleen hankinnan kohteen tuottamisen edellyttämässä laajuudessa. 1.1.1.2. Toimittaja määrittelee hankinnan kohteeseen liittyvät toimittajan ydintoimintojen ja -prosessien vastuut ja tehtävät hankinnan edellyttämällä tavalla. 1.1.1.3. Toimittaja laatii kirjallisen hankinnan kohteeseen liittyvän tietoturvakäytännön. 1.1.1.4. Toimittaja vastuuttaa hankinnan kohteeseen liittyvän tietoturvatyön henkilöstölleen ja/tai alihankkijoilleen. 1.1.1.5. 1.1.2.1. Toimittaja nimeää tietoturvavastaavan, joka vastaa sopimuksen mukaisen palvelun tietoturvallisuudesta sopimuskauden aikana. 1.1.2.4. Toimittaja vastaa siitä, että sillä on hankinnan kokoon ja tavoitteisiin nähden riittävästi hankinnan kohteeseen liittyvää tietoturvahenkilöstöä. 1.1.2.6. 1.1.3.2. ja 1.1.3.4. 1.1.3.5. Toimittajan tietoturvavastaava osallistuu säännöllisesti (vähintään kahdesti vuodessa) hankinnan kohteen tietoturvaasioita käsittelevään yhteistyöryhmään Asiakkaan edustajien kanssa. 1.1.3.6. 1.1.4.1-1.1.4.2. Toimittaja määrittelee tehtävät ja vastuut sekä nimeää henkilöt hankinnan kohteeseen liittyvistä Asiakkaaseen vaikuttavista tietoturvaasioista raportointiin sekä tietoturvapoikkeamista tiedottamiseen. Toimittaja ulottaa tämän myös palvelun toimittamiseen liittyviin alihankkijoihin. 1.1.4.3. ja Toimittaja raportoi Asiakkaalle tietoturvallisuudesta 1.1.6.4. puolivuosittain tai useammin, mikäli tästä on sovittu erikseen. 1.1.4.4. Toimittaja käyttää tietoturvaraportointiin Asiakkaan antamaa tai muuta yhdessä sovittua mallipohjaa. 1.1.4.5. 1.1.4.6. 1.1.5.1. Toimittaja määrittelee tehtävät ja vastuut sekä nimeää henkilöt hankinnan kohteeseen liittyvien tietoturvapoikkeamien käsittelyyn ja organisointiin. 1.1.5.2. Toimittaja reagoi hankinnan kohteeseen liittyviin vakaviin tietoturvapoikkeamiin viivytyksettä, pitää niistä kirjaa ja raportoi ne Asiakkaalle. 1.1.5.3. Toimittaja laatii kirjallisen menettelyohjeen hankinnan kohteeseen liittyvien tietoturvapoikkeamien käsittelyyn ja hyväksyttää sen Asiakkaalla. Toimittaja vastuuttaa tietoturvapoikkeamien selvittämisen, tarvittavan viranomaisyhteydenpidon ja tiedottamisen.

1.1.5.4. Toimittaja tekee hankinnan kohdetta koskevista tapahtuneista tietoturvapoikkeamista jälkikäteisanalyysin ja Asiakkaan hyväksyttyä toimenpiteet käynnistää tarvittavat korjaavat toimenpiteet tietoturvapoikkeaman uusiutumisen ehkäisemiseksi. Toimittajan tulee ilmoittaa näistä poikkeamista ja toimenpiteistä Asiakkaalle viiveettä. 1.1.5.5. 1.1.5.6. 1.1.6.1. Toimittajan tietoturvallisuuden vastuuhenkilö lähettää tietoturvaraportin Asiakkaan tietoturvallisuuden vastuuhenkilöille aina ongelmatilanteiden ilmetessä, kuitenkin vähintään puolivuosittain. 1.1.6.3. Toimittaja kuvaa tietoturvallisuuden raportointiin sovellettavan menettelyn kirjallisesti. 1.1.6.5. ja 1.1.6.6. 1.2: Toiminnan suunnittelulle asetettavat vaatimukset 1.2.1.1. Toimittaja tunnistaa hankinnan kohteeseen liittyvien tietojen käsittelyyn liittyvät toimintaympäristöt (esimerkiksi toimitilat, kehitys-, testi- ja tuotantoympäristöt), niihin kuuluvat järjestelmät ja toiminnot. 1.2.1.2. Toimittaja tunnistaa kunkin hankinnan kohteeseen liittyvän toimintaympäristön erityisvaatimukset ja tavoitteet tietoturvallisuuden osalta. 1.2.1.3. Toimittaja dokumentoi hankinnan kohteeseen liittyvät toimintaympäristöt ja niihin kuuluvat järjestelmät. 1.2.1.4. Toimittaja katselmoi ja tarvittaessa päivittää vuosittain hankinnan kohteeseen liittyvät ympäristö- ja järjestelmäkuvaukset (asset management, omaisuuden hallinta). 1.2.1.5. 1.2.1.6. 1.2.2.1. Toimittaja sitoutuu noudattamaan Asiakkaan kullekin hankinnan kohteeseen liittyvän ydintoiminnon ja -prosessin tietoturvallisuuden kannalta suojattavalle kohteelle laatimaa luokitusta ja sen mukaisia käsittelysääntöjä. 1.2.2.3. Toimittaja huomioi sopimuksen mukaista palvelua Asiakkaalle toimittaessaan palvelun tietoturvatavoitteet erityisesti luottamuksellisuuden, eheyden ja saatavuuden näkökulmasta. 1.2.2.4. Toimittajalla on kirjalliset karkean tason toiminto- tai prosessikuvaukset an olevista hankinnan kohteen ydintoiminnoista ja -prosesseista. 1.2.2.5. 1.2.2.6. 1.2.3.1. Toimittaja arvioi säännöllisesti (vuosittain) hankinnan kohteen tietoturvallisuuteen liittyviä riskejä. 1.2.3.2. Toimittaja parantaa tietoturvallisuutta riskiarvioinnin perusteella Asiakkaan kanssa yhteistyössä sovituilla toimenpiteillä. 1.2.3.3. Toimittaja arvioi tarvittaessa yhteistyössä Asiakkaan kanssa hankinnan kohteeseen liittyviä tietoturvariskejä vähintään kerran vuodessa.

1.2.3.4. Toimittaja sitoutuu sopimaan yhdessä Asiakkaan kanssa menetelmän ja ohjeistuksen hankinnan kohteeseen liittyvien tietoturvariskien arviointiin. Mikäli sopimukseen ei päästä, Asiakkaalla on oikeus määritellä palvelun toimittamisessa käytettävä tietoturvariskien arviointitapa. 1.2.3.5. Toimittajalla on kirjallinen hankinnan kohteen tietoturvallisuuskuvaus, josta toimitetaan aina ajantasainen versio Asiakkaalle ja jossa on määritelty mitä teknisiä ja hallinnollisia toimia ja prosesseja Toimittaja käyttää tietoturvallisuuden toteuttamiseksi palvelussa ja havaittujen tietoturvariskien hallitsemiseksi. 1.2.3.6. 1.2.3.7. 1.2.3.8. 1.2.4.1. Toimittaja luovuttaa tarvittaessa Asiakkaalle tiedon siitä, mitkä sen alihankkijat käsittelevät mitäkin hankinnan kohteen tietoturvallisuuden kannalta tärkeää tietoa ja missä rooleissa. 1.2.4.2. Toimittaja luovuttaa kohdassa 1.2.4.1. tarkoitetun tiedon Asiakkaalle kirjallisesti pyydettäessä. 1.2.4.3. 1.2.4.4. 1.2.5.2. Toimittaja on laatinut hankinnan kohteeseen liittyvän jatkuvuussuunnitelman tai suunnitelmia, joista se toimittaa Asiakkaalle aina ajantasaisen version. 1.2.5.3. Toimittaja on vastuuttanut ja organisoinut hankinnan kohteeseen liittyvän jatkuvuussuunnitelman päivityksen ja katselmoinnin. 1.2.5.4. Mikäli Asiakas niin edellyttää, Toimittaja testaa, harjoittelee ja arvioi hankinnan kohteeseen liittyvän jatkuvuussuunnitelman toimivuutta Asiakkaan kanssa vähintään joka toinen vuosi ja merkittävien muutosten jälkeen. 1.2.5.5. 1.3: Henkilöstölle asetettavat vaatimukset 1.3.1.2.-1.3.1.4. Toimittaja järjestää hankinnan kohteen toimittamiseen osallistuville henkilöille säännöllisesti (vähintään joka toinen vuosi tai lainsäädännön muuttuessa) tietoturvakoulutusta. Toimittaja kehittää ja ylläpitää kyseisen henkilöstön tietoturvaosaamista ja tiedottaa henkilöstölle muuttuneista tietoturvaohjeista ja -käytännöistä. 1.3.1.5. Toimittaja seuraa sääntöjen noudattamista ja puuttuu poikkeamiin. 1.3.1.9. Toimittaja kuvaa hankinnan kohteeseen liittyvien tietoturvamääräysten ja -ohjeiden rikkomisen seuraukset ja tiedottaa niistä hankinnan kohteen tuottamiseen osallistuville henkilöille. 1.3.1.11. Toimittaja huolehtii siitä, että hankinnan kohteen tuottamiseen osallistuvilla henkilöillä on hyvä tietoturvaosaaminen. 1.3.1.12. 1.3.2.1. Toimittaja organisoi ja vastuuttaa hankinnan kohteeseen liittyvien tietoturvatoimenpiteiden toteuttamisen (henkilöresurssit). 1.3.2.2. Toimittaja tunnistaa ja nimeää hankinnan kohteen tietoturvallisuudelle tärkeät henkilöroolit ja nimeää niihin varahenkilö(t). 1.3.2.3. Toimittajan tulee laatia ja hyväksyttää Asiakkaalla luettelo hankinnan kohdetta koskevista tietoturvaprosesseista tai - toimenpiteistä sekä niiden vastuuhenkilöistä.

1.3.2.4. Toimittaja kouluttaa hankinnan kohteen tietoturvallisuuden varmistamiseen myös varahenkilöt. 1.3.2.5. 1.3.2.6. 1.3.3.1. Toimittaja huolehtii hankinnan kohteeseen liittyvien sähköisten viestien, sähköpostien, tunnistamistietojen sekä paikkatietojen luottamuksellisuudesta ja oikeasta käsittelystä myös tietoturvapoikkeamatilanteita selvitettäessä (sähköisen viestinnän tietosuojalaki 4 ja 5 sekä laki yksityisyyden suojasta työelämässä 6 luku) 1.3.3.2. Toimittaja huolehtii siitä, että hankinnan kohteen tuottamiseen osallistuva henkilöstö tietää kenelle hankinnan kohteeseen kohdistuvista tietoturvapoikkeamista ja -tapauksista tai niiden uhkista tulee ilmoittaa. 1.3.3.3. Toimittaja kouluttaa hankinnan kohteen tietoturvapoikkeamia selvittävät henkilöt tehtäviinsä. 1.3.3.4. 1.4: Kumppanuuksille ja resurssien hallinnalle asetettavat vaatimukset 1.4.1.2. Toimittaja tekee alihankkijoidensa kanssa sopimukset, joissa määritellään myös yhteistyön tai hankinnan kohteen tietoturvavaatimukset alihankinnan osalta sekä se, miten hankinnan kohdetta koskeva tietoturvallisuuden valvonta, seuranta, auditointi ja raportointi tapahtuu. 1.4.1.4. Toimittaja on ulottanut hankinnan kohdetta koskevat tietoturvallisuusvaatimukset alihankkijaansa hankinnan kohteen tietoturvallisuustason mukaisina: korotetun tason palvelua koskien myös alihankkija noudattaa korotettua tasoa. 1.4.1.5-6 ja 1.6.1.9 1.4.2.1-2 Toimittaja valvoo hankittavan palvelun tietoturvallisuuden toteutumista, kirjaa poikkeamat ja raportoi ne Asiakkaalle välittömästi sekä aloittaa korjaustoimet sovitusti. Toimittaja velvoittaa myös alihankkijansa myötävaikuttamaan tämän vaatimuksen toteutumiseen. 1.4.2.3-4 Tietoturvapoikkeaman käsittelyssä Toimittaja käyttää yhdessä Asiakkaan kanssa laatimiaan ohjeita. Poikkeamasta ja sen syystä tehdään kirjallinen raportti. 1.4.2.5. Toimittaja osallistuu Asiakkaan pyytäessä Asiakkan jatkuvuusharjoituksiin. Asiakas maksaa tästä aiheutuneet kulut (enintään 1000 /päivä) ja ilmoittaa harjoituksesta vähintään 30 päivää ennen harjoitusta. Asiakas vastaa jatkuvuusharjoituksen sisällöstä ja toteutustavasta. Asiakas määrittää ne henkilöroolit, joiden oletetaan osallistuvan Toimittajan puolelta harjoitukseen. 1.4.2.6. 1.4.2.7. 1.5: Toiminnan prosesseille asetettavat vaatimukset 1.5.1.3. Toimittaja antaa luottamuksellisen ja salassa pidettävän aineiston vain niiden henkilöiden saataville, jotka tarvitsevat tietoa palvelun tuottamisessa Asiakkaalle ja huolehtii siitä, että kyseiset henkilöt tietävät, miten aineistoa koskevasta tietoturvasta huolehditaan. (Mikäli Asiakas niin haluaa, näistä henkilöistä tulee voida tehdä turvallisuusselvitykset.) 1.5.1.4. Toimittaja merkitsee hankinnan kohdetta koskeviin asiakirjoihinsa asiakirjan laatijan nimen ja laatimisajan.

1.5.1.5. Toimittaja tuhoaa hävitettäväksi tarkoitetut asiakirjat niin, että niiden luottamuksellisuus ja tietosuoja on varmistettu. 1.5.1.6. Toimittaja tekee itse tuottamiinsa asiakirjoihin merkinnän luottamuksellisuudesta, mikäli asiakirja sisältää luottamuksellista tai salasssa pidettävää tietoa. 1.5.1.7. 1.6: Toiminnan arvioinnille ja todentamiselle asetettavat vaatimukset 1.6.1.1-3 Mikäli Asiakas sitä pyytää, Toimittaja arvioi ja auditoi hankinnan kohteena olevaan palveluun liittyvää tietoturvallisuutta suhteessa siltä edellytettyyn tietoturvallisuustasoon. Toimittaja raportoi tulokset Asiakkaalle kunkin vuoden loppuun mennessä. Kulujen kattamisesta ja arvioinnin laajuudesta sovitaan etukäteen. 1.6.1.4. Toimittaja pitää kirjaa palvelua koskevien auditointien tai arviointien lopputuloksena tulevista suosituksista ja seuraa parannustoimenpiteiden toteutumista. 1.6.1.5. Asiakkaalla on oikeus tehdä tietoturva-auditointi kerran vuodessa. 1.6.1.7. Tietoturva-auditoinnissa havaitut puutteet korjataan viiveettä. Toimittajan on korjattava kriittiset puutteet välittömästi, muiden osalta aikataulu sovitaan erikseen. Mikäli auditoinnissa löytyy puutteita, Toimittaja maksaa auditointikustannukset. OSA 2: Tietojärjestelmien hallinnan vaatimukset 2.1: Raportointi tietoturvavastaavalle 2.1.1. Toimittaja raportoi palveluun liittyvien tietojärjestelmien ja niiden hallinnan tietoturvallisuuden tilasta Asiakkaalle säännöllisesti, vähintään kerran vuodessa ja aina kun tietoturvallisuudessa esiintyy poikkeamia. 2.1.2. Toimittaja raportoi palveluun liittyvistä vakavista tietoturvatapahtumista Asiakkaalle välittömästi. 2.1.3. Toimittajan tekemä tietoturvaraportti on kirjallinen. 2.1.4. 2.2: Omaisuuden hallinta 2.2.3. Toimittaja luetteloi hankinnan kohteena olevan palvelun toteuttamiseen käytettävät fyysiset ja virtuaaliset laitteet, tietojärjestelmät, palvelut, ohjelmistot, virtuaalipalvelimet ja lisenssit. Osin myös käyttöpalvelutoimittajan. 2.2.4. Hankinnan kohteena olevan palvelun toteuttamiseen käytettävien Toimittajan laitteiden, rekistereiden ja tietojärjestelmien omistajuus on organisoitu ja vastuutettu. 2.2.5, 2.2.8 Toimittaja organisoi ja vastuuttaa hankinnan kohteena olevan palvelun tuottamiseen käytettävien laitteiden, tietojärjestelmien, palvelujen ja ohjelmistojen luetteloinnin ja kuvausten päivityksen. 2.2.6. Toimittaja dokumentoi hankinnan kohteena olevan palvelun tuottamiseen käytettävien laitteiden, tietojärjestelmien ja rekistereiden tietosisällön. 2.2.7. Toimittaja luokittelee Palvelun tuottamiseen käytettävät laitteet hankinnan kohteena olevan palvelun edellyttämän tietoturvallisuustason mukaisesti. 2.2.8. Toimittaja katselmoi laite-, rekisteri-, palvelu- ja ohjelmistoluetteloiden sisällön vuosittain. Osin myös käyttöpalvelutoimittajan. 2.3: Tietojenkäsittely-ympäristöjen käyttöönotto ja poisto 2.3.1-2 Toimittaja huomioi hankinnan kohteena olevan tietojärjestelmän käyttöönottoasennuksessa ja käytöstä poistamisessa järjestelmän tietosisällön tietoturvavaatimukset ja vastuuttaa ja organisoi näihin liittyvät toimenpiteet.

2.3.3. Toimittaja laatii hankinnan kohteena olevan tietojärjestelmän (ja työasemien) esiasennuksesta ja käytöstä poistosta kirjallisen ohjeiston, jossa kerrotaan mm. eri turvatasoilla käytettävät tietoturva-asetukset (koventamisohjeet) sekä laitteiden käsittelyn ja massamuistien tyhjennyksen menettelyt silloin kun ne siirtyvät ympäristöstä toiseen tai poistuvat organisaation hallinnasta. 2.3.4. Toimittaja vastuuttaa kohdassa 2.3.3. tarkoitettujen ohjeiden päivityksen. 2.3.5. 2.3.6. 2.4: Tietojenkäsittely-ympäristöjen päivitys ja muutoshallinta 2.4.1-2 Toimittaja vastuuttaa ja organisoi hankinnan kohteen tuottamisessa käytettävien laitteiden ja tietojärjestelmien päivitys- ja muutostarpeen seurannan, päivityspäätösten teon ja päivitysten asennuksen erityisesti tietoturvapäivitysten osalta. 2.4.3. Toimittaja ja Asiakas sopivat yhdessä, mitkä päivitykset voidaan ajaa välittömästi ilman erillistä sopimista ja mitkä edellyttävät riskitason mukaista tarveharkintaa. 2.4.4. Toimittaja tekee muut kuin kiireelliset päivitykset ja muutokset vain etukäteen sovittuna aikana (ns. huoltoikkuna), jollei palvelutasosopimuksessa ole muuta sovittu. 2.4.5. Toimittaja ei saa asentaa tai liittää hankinnan kohteena olevaan tai sen apuna käytettävään tietojärjestelmään muita kuin sen tuottamisessa tarvittavia ohjelmia ja laitteita. 2.4.6. Toimittaja dokumentoi tietojärjestelmien ja laitteiden päivitysja muutosperiaatteet. 2.4.7-8 2.4.9. 2.5: Tietoturva-alueiden muodostus ja niiden välinen suodatus 2.5.1. Toimittaja tunnistaa ja eriyttää hankintaan liittyvän tietoverkon eri suojaustasoa vaativat osat. Eri suojaustason verkkojen välillä on palomuuri. 2.5.2. Toimittaja vastuuttaa ja organisoi hankinnan kohteeseen liittyvien palomuurien ja muiden tietoliikennelaitteiden sääntöjen lisäämisen, muuttamisen ja poistamisen. 2.5.3. Toimittaja dokumentoi palomuurien ja muiden suodatuslaitteiden suodatussäännöt. 2.5.4. Toimittaja suodattaa ja rajoittaa julkisesta verkosta Asiakkaan organisaatioon sisäänpäin tulevaa liikennettä "kaikki liikenne on kielletty ellei erikseen sallittu" - periaatteella. Myös Asiakkaan organisaatiosta julkiseen verkkoon lähtevää liikennettä suodatetaan. 2.5.6. Toimittaja laatii kirjallisen palomuuri- ja liikenteensuodatuspolitiikan sekä kirjallisen sääntöjen päivitysprosessin. 2.5.7. Toimittaja katselmoi palomuurien ja muiden suodatuslaitteiden säännöstöjen ajantasaisuutta vähintään vuosittain. 2.5.8. Toimittaja saa liittää hankinnan kohteeseen liittyviin asiakkaan tietoverkkoihin vain palvelun tuottamiseen tarkoitettuja, palvelun tietoturvatasoa vastaavia laitteita. 2.5.10. 2.6: Pääsynvalvonta 2.6.1. Asiakkaalla on oikeus päättää, kuinka luotettavaa identiteettiä ja vahvaa tunnistamista hankinnan kohteena olevan järjestelmän sisältämien tietojen käyttöön tarvitaan. Tästä mahdollisesti aiheutuvista kustannuksista sovitaan erikseen. 2.6.2. Hankinnan kohteena oleva tai siihen liittyvä tietojärjestelmä kirjoittaa lokiin sekä onnistuneet että epäonnistuneet sisäänkirjautumiset niin, että yksittäisen käyttäjän kirjautumiset järjestelmään voidaan selvittää ja yhdistää hänen henkilöllisyyteensä luotettavasti. 2.6.3. Palvelun tuottamisessa käytettävissä tietojärjestelmissä pitää pystyä vaikuttamaan salasanan laatuvaatimuksiin (esimerkiksi pituus, eri merkkisarjojen käyttö eli kompleksisuus, vaihtoväli) Asiakkaan Asiakkaan

2.6.4. Toimittajalla on oltava palvelun tietoturvallisuuden varmistamiseksi määriteltynä palvelun toimittamiseen tarpeellisten järjestelmien käytössä hyväksyttävät tekniset tunnistusmenetelmät, tunnusten lukitus- ja avausperiaatteet sekä salasanan tai muiden tunnisteiden laatuvaatimukset ja vaihtoperiaatteet. 2.6.5. Toimittaja säilyttää hankinnan kohteeseen liittyvät pääsynvalvontalokit niin, ettei niitä päästä jälkikäteen muuttamaan. 2.6.6. Tunnistuksen epäonnistuminen liian monta kertaa peräkkäin hankinnan kohteena oleviin järjestelmiin tai palveluihin aiheuttaa tunnuksen lukittumisen. 2.6.7. Asiakkaan Sovellushallintapalveluide n Asiakkaan 2.6.8. 2.6.9. 2.7: Käyttäjien ja käyttövaltuuksien hallinta 2.7.1. Hankinnan kohteena olevan tietojärjestelmäpalvelun tunnusten ja valtuuksien myöntö, muuttaminen ja poisto organisoidaan Asiakkaan kanssa yhdessä sovittavalla tavalla. 2.7.2. Hankinnan kohteena olevan tietojärjestelmäpalvelun käyttövaltuudet ovat henkilö- tai roolikohtaisia. 2.7.3. Käyttövaltuudet perustuvat kirjalliseen sopimukseen tai palvelussuhteeseen ja järjestelmien käyttö estetään teknisesti ilman tarpeetonta viivytystä, kun tämä peruste on päättynyt (esim. palveluntoimittajan työntekijän vaihdettua työpaikkaa). Asiakkaan Asiakkaan 2.7.4. Yksittäisen käyttäjän käyttövaltuudet voidaan selvittää. Asiakkaan 2.7.6. Toimittaja tekee hankinnan kohteena olevalle järjestelmälle kirjallisen käyttövaltuuspolitiikan ja hallintaprosessin. Toteutetaan yhdessä Asiakkaan kanssa. 2.7.7. Jokaisella käyttövaltuudella on omistaja. Järjestelmän omistaja Asiakkaan omistaa myös järjestelmään tehdyt valtuudet olivatpa ne sitten henkilö- tai roolikohtaisia tai teknisten järjestelmien välisiä tunnuksia. 2.7.8. Hankinnan kohteena olevan järjestelmän käyttövaltuudet katselmoidaan (yhteistyössä Asiakkaan kanssa) vähintään kerran vuodessa ja tarpeettomat tunnukset, roolit ja valtuudet suljetaan tai poistetaan. 2.7.9. Hankinnan kohteena olevan järjestelmän käyttäjävaltuuksien myöntämismekanismi on sellainen, että niiltä osin, kun prosessi on Toimittajan, myöntöprosessista jää jälki, josta nähdään, millä perusteella käyttäjälle on myönnetty käyttövaltuus. 2.7.10. Hankinnan kohteena olevan järjestelmän käytössä Toimittajan olevien käyttöoikeuksien osalta kielletyt työ- ja rooliyhdistelmät on dokumentoitu ja valtuuksia myönnettäessä tai muutettaessa kiellettyjen yhdistelmien syntymistä seurataan ja estetään. 2.7.11. 2.7.12. Asiakkaan Asiakkaan 2.7.13. 2.8: Haittaohjelmasuojaus 2.8.1. Palvelun tulee mahdollistaa haittaohjelmien suodatus sekä työasematasolla että sähköpostin ja www-liikenteen sisääntulo- ja ulosmenopisteissä. 2.8.2. Haittaohjelmakuvaukset päivittyvät automaattisesti. 2.8.3. Hankinnan kohteena olevan tietojärjestelmäpalvelun tarjoamiseen liittyvälle Toimittajan henkilöstölle on ohjeistettu, miten haittaohjelmien leviäminen voidaan yrittää tunnistaa ja estää sekä mitä tulee tehdä haittaohjelmaepäilytilanteessa.

2.8.4. Hankinnan kohteeseen liittyvien järjestelmien suojaamiseen käytettävien haittaohjelmakuvausten ajantasaisuutta valvotaan. 2.8.5. 2.8.6. 2.9: Fyysisen ympäristön suojaus 2.9.1. Palvelussa tulee voida käsitellä suojaustasoluokkien III ja IV - aineistoja. Näiden suojaustasoluokkien osalta käsittelyyn voidaan käyttää samaa fyysistä tilaa. Muiden suojaluokkien osalta käsittelyn vaatimat tilat tulee olla eriytetty rajoittamalla kulkua tilojen välillä. Suojaluokat on määritelty tietoturva-asetuksessa. 2.9.2. Toimittaja päästää hankinnan kohteeseen liittyviin laitetiloihin vain niitä henkilöitä, joiden työnkuvaan se kuuluu (ja Asiakkaan niin edellyttäessä: jotka Asiakas on hyväksynyt, ja joille on tehty turvallisuusselvitys). 2.9.3. Toimittaja dokumentoi hankinnan kohteeseen liittyvien tilojen eriytyksen eri suojausluokkiin. 2.9.4. Toimittaja huomioi suojausluokittelussa tietoliikennelaitteiden, - yhteyksien ja -kytkentäpisteiden sijainnin. 2.9.5. 2.9.6. 2.10: Varmuuskopiointi 2.10.1. Toimittaja organisoi ja vastuuttaa varmuuskopioiden ottamisen hankinnan kohteeseen liittyen. 2.10.2. Toimittaja tunnistaa hankinnan kohteeseen liittyvän varmuuskopioinnin kannalta olennaiset suojattavat kohteet ja ottaa niistä varmuuskopioita suunnitelman mukaisesti. Toimittaja suunnittelee myös varmuuskopioiden palauttamisen. Tehdään yhdessä sovellushallitapalveluiden toimittajan kanssa. Tehdään yhdessä sovellushallitapalveluiden toimittajan kanssa. 2.10.3. Toimittaja laatii kirjallisen varmuuskopiointipolitiikan ja - prosessin, jotka muodostetaan ottaen huomioon palvelun vaatimukset ja jossa ohjeistetaan varmuus- ja suojakopioiden käsittely siirron ja varastoinnin aikana. Suojakopiolla tarkoitetaan järjestelmän täysvarmistusta, joka on tarkoitettu pitkäaikaissäilytykseen. 2.10.4. Toimittaja ottaa hankinnan kohteen kannalta tärkeimmistä järjestelmistä suojakopioita ja säilyttää suojakopioita eri palotilassa kuin varsinaisia varmuuskopioita. 2.10.5. Tehdään yhdessä sovellushallitapalveluiden toimittajan sekä Asiakkaan kanssa. Sovellushallintapalvelut ja käyttöpalvelut 2.10.6. 2.11: Tietoturvapoikkeamien valvonta 2.11.2. Toimittaja varmistaa, että hankinnan kohteeseen liittyvät laitteet, ohjelmistot sekä tietojärjestelmät tekevät riittäviä lokeja ja kirjausketjuja toiminnastaan. 2.11.3. Toimittaja huolehtii hankinnan kohteen lokien keräyksestä, hälytyksistä ja seurannasta palvelun vaatimusten mukaisesti, jotka sovitaan yhdessä Asiakkaan kanssa. 2.11.4. 2.12: Tietojärjestelmien toipuminen häiriöstä 2.12.2. Toimittaja organisoi ja vastuuttaa ICT-järjestelmien häiriöiden selvittämisen ja niistä toipumisen hankinnan kohteeseen liittyen. 2.12.3. Toimittaja laatii tärkeimpien palveluun liittyvien järjestelmien häiriöille yleisen toipumisstrategian ja -suunnitelman, jossa on mm. asiakkaan hyväksymä tärkeysjärjestys ICT-palveluille.

2.12.4. Toimittaja dokumentoi hankinnan kohteen kannalta tärkeimmät järjestelmät ja tuottaa niistä kirjalliset toipumissuunnitelmat. 2.12.5. 2.13: Tietojärjestelmäkehityksen ja sovellusylläpidon hallinta 2.13.3. Toimittaja testaa hankinnan kohteena olevan järjestelmän toimivuuden ennen tuotantokäyttöön ottamista. 2.13.6. Toimittaja tekee ennen palvelun tuotantokäyttöön ottamista hankinnan kohteesta kirjallisen turvallisuussuunnitelman ja käyttäjän ohjeen, joissa kerrotaan, miten järjestelmä suojataan tuotantokäytössä ja millaiset ovat käyttäjiltä vaadittavat tietoturvatoimenpiteet. Palvelussa tulee voida käsitellä suojaustasoluokkien IV ja III aineistoja. 2.13.7. Ennen järjestelmän käyttöönottoa Toimittaja auditoi järjestelmän määritykset ja toteutukset tietoturvallisuuden osalta. Asiakkaalla on vastaava oikeus. 2.13.8. 2.13.9.