Tiedonkäsittelyn ohjaus ja sääntely valtionhallinnossa



Samankaltaiset tiedostot
Tietoturva Kehityksen este vai varmistaja?

Laatua ja tehoa toimintaan

Yliopiston johdon (hallintojohtaja) vastuulla on tietoturvallisuuden toteutuminen osana kokonaisturvallisuutta.

Tietoturvapolitiikka

Lieksan kaupungin tietoturva- ja tietosuojapolitiikka 2019

Vihdin kunnan tietoturvapolitiikka

Tietoturvapolitiikka

TIETOTURVAPOLITIIKKA Hyväksytty IT-yhteistyöalueen johtokunnassa

Nurmeksen kaupungin tietoturva- ja tietosuojapolitiikka

KOKKOLAN KAUPUNGIN TIETOTURVAPOLITIIKKA

Sisällysluettelo. Esipuhe Johdanto Tietoturvallisuuden rooli yritystoiminnassa... 17

JYVÄSKYLÄN KAUPUNKIKONSERNIN TIETOTURVAPOLITIIKKA

VIESTINTÄVERKKOJEN JA VIESTINTÄPALVELUIDEN VARMISTAMINEN; OHJEITA KÄYTTÄJILLE. TIVA-seminaari

Turvallisuus. Käytettävyys. Yhteistyö. Hallinnon turvallisuusverkkohanke Hankkeen esittely

1. Johtaminen ja riskienhallinta 2. Toiminnan jatkuvuuden hallinta 3. Turvallisuus kehittämisessä 4. Turvallisuuden ylläpito 5. Seuranta ja arviointi

KuntaIT Mikä muuttuu kunnan tietotekniikassa? Terveydenhuollon Atk-päivät Mikkeli Heikki Lunnas

Tietoturva-asetus ja sen vaikutukset rekisterien ylläpitoon ja tietoluovutuksiin A-P Ollila 1

Informaatio-ohjaus ja tiedonhallintalaki tietoturvallisuuden kehittäjänä. Kirsi Janhunen, Väestörekisterikeskus

Tietoturvapolitiikka Porvoon Kaupunki

1 (6) VALTIMON KUNTA. Tietoturva- ja tietosuojapolitiikka. Kunnanhallitus

Sähköisen asioinnin kehittäminen julkisessa hallinnossa SADe- ohjelma. neuvotteleva virkamies Marjukka Ala-Harja VM/ValtIT

RÄÄKKYLÄN KUNNAN TIETOTURVA- JA TIETOSUOJAPOLITIIKKA. Hyväksytty: Rääkkylä kunnanhallitus XXXxxx

Tietoturvallisuuden arviointilaitokset apuna yritysturvallisuuden ja viranomaisten tietoturvallisuuden kehittämisessä

Uudistuva lainsäädäntö mitä laki tiedonhallinnasta ja tietojen käsittelystä julkishallinnossa tuo mukanaan

Valtiontalouden tarkastusviraston toimintakäsikirja Tietoturvapolitiikka

TIETOTURVAA TOTEUTTAMASSA

POLVIJÄRVEN KUNNAN TIETOTURVA- JA TIETOSUOJAPOLITIIKKA

TOIMINTASUUNNITELMA VUOSILLE

PIEKSÄMÄEN KAUPUNGIN TIETOTURVAPOLITIIKKA

Tiedonhallinnan lainsäädännön kehittäminen

TIETOTURVALLISUUDEN UUDET ULOTTOVUUDET TOIMITILOISSA

MITÄ TIETOHALLINTOLAKI TUO TULLESSAAN? Mikael Kiviniemi Julkisen hallinnon ICT-toiminto

Kokonaisarkkitehtuuri julkisessa hallinnossa. ICT muutostukiseminaari neuvotteleva virkamies Jari Kallela

Webinaarin sisällöt

Sähköisen asioinnin kehittäminen julkisessa hallinnossa SADe- ohjelma. Valtio Expo 2009 Helsinki Ylijohtaja Silja Hiironniemi

VM 5/01/ Valtiovarainministeriö Hallinnon kehittämisosasto. Ministeriöille, virastoille ja laitoksille 1 LÄHTÖKOHDAT

Sovelto Oyj JULKINEN

Tietoturvapolitiikka

TIETOTURVA- JA TIETOSUOJAPOLITIIKKA

Webinaarin sisällöt

VIRTU ja tietoturvatasot

Vihdin kunnan tietosuoja- ja tietoturvapolitiikka

Tietoaineistojen luokittelu ja käsittely HVK:ssa ja PTS:ssä

Pilvipalveluiden arvioinnin haasteet

Ulkoistamisen hallittu prosessi. Veli-Pekka Kuparinen valmiuspäällikkö

Tietoturvallisuus osana tiedonhallintalakia. Lainsäädäntöneuvos Eeva Lantto VAHTI kesäseminaari

Tietojärjestelmien varautuminen

Espoon kaupunki Tietoturvapolitiikka

JYVÄSKYLÄN KAUPUNKIKONSERNIN TIETOTURVAPOLITIIKKA

Kansallinen palveluarkkitehtuuri Mistä laissa on tarkoitus säätää?

TIETOTURVAPOLITIIKKA

JULKISEN HALLINNON TIETOHALLINNON NEUVOTTELUKUNNAN ASETTAMINEN

Valtioneuvoston asetus

VAHTI-tilannekatsaus sekä VAHTI 2/2015 Ohje salauskäytännöistä -tilaisuus ICT-toimittajille

Tiedonhallintalaki ja JUHTA:n rooli. JUHTA:n kokous Heikki Talkkari / VM

Tietoturva tulevassa tiedonhallintalaissa ja VAHTI Kirsi Janhunen, Väestörekisterikeskus

Arkistolaitoksen ohje analogisten asiakirjojen suojaamisesta poikkeusoloissa

VARAUTUMISSEMINAARI VARAUTUMINEN ALUEHALLINNON UUDISTUKSESSA

Tietohallinnon selkeät rakenteet ja vastuut. Pääjohtaja, OTT Tuomas Pöysti/VTV

Valtion IT-palvelukeskuksen perustaminen: 69 päivää. Yliopistojen IT päivät / Lasse Skog

Valtioneuvoston tietohallinnon johtoryhmä VATI: kokous 1/2004. Aika: Perjantaina klo

1 Arkistolaki (831/1994)

Valtion ICT

Tiedonhallintalaki ja JUHTA:n rooli. JUHTA:n kokous Tommi Oikarinen / VM

Arkkitehtuurinäkökulma

Eduskunnan hallintovaliokunnan kannanotto tietohallintolain vaikutuksiin. JUHTA Sami Kivivasara

TIETOTURVA- POLITIIKKA

Tietoturvavastuut Tampereen yliopistossa

Julkaistu Helsingissä 15 päivänä kesäkuuta /2011 Laki. julkisen hallinnon tietohallinnon ohjauksesta

Digitaalinen hallinto - mitä puuttuu vai puuttuuko mitään?

YHTEISKUNNNAN TURVALLISUUSSTRATEGIA 2010

Peruspalvelukuntayhtymä Kallio TIETOSUOJAPOLITIIKKA. Yhtymähallitus

Ohje tietoturvallisuudesta valtionhallinnossa annetun asetuksen täytäntöönpanosta

Valtiovarainministeriön hallinnonalan johdon aamupäivä - puheenvuoroja digitalisaation johtamisesta kyberturvallisuus & riskienhallinta

Kertomusluonnoksesta annetut lausunnot Hallinnon turvallisuusverkkotoiminnan ohjaus (14/2016) 172/54/2015

Miten uudistettu VAHTI voi auttaa organisaatiotasi turvallisuuden kehittämisessä? Kimmo Rousku

Tietoturvallisuuden hallinta: palautejärjestelmän vaatimukset ja toteutustavat. Diplomityöesitelmä Juha Kalander

Miten suojautua nykyisiltä tieto- ja kyberuhilta? Petri Vilander, Kyberturvallisuuspäällikkö, Elisa Oyj

Tiedonhallintalaki ja JUHTA:n rooli. JUHTA:n kokous Tommi Oikarinen / VM

VnP: Palvelut ja tiedot käytössä. Luonnos v O-P Rissanen

Varautumisen ja valmiussuunnittelun yhteensovittaminen keskus-, alue- ja paikallishallinnon tasoilla

Suomen kulttuurilaitokset

2 Euroopan unionin yleinen tietosuoja-asetus (2016/679)

Avoimuus ja julkisen hallinnon tietohallinto. Yhteentoimivuutta avoimesti -seminaari Tommi Oikarinen, VM / JulkICT

Julkisen hallinnon ICT. Hallinnon kehittämisosasto

Tuloksellisuutta tekemässä Tietopolitiikka, ICT ja TORI

TIETOTURVAPOIKKEAMATILANTEIDEN HALLINTA

Salassa pidettävien tietojen ja asiakirjojen turvaluokittelu

= LV! "17. Seinäjoen kaupungin tietoturvapolitiikka SE I N ÄJ 0 K I. 1. Johdanto. 2. Tietoturvaan liittyvät tavoitteet ja periaatteet

TIETOTURVALLISUUDEN ARVIOINTI VALTIONHALLINNOSSA

Digi pienissä kunnissa ja maaseudulla

Luonnos LIITE 1

Sähköi sen pal l tietototurvatason arviointi

SISÄASIAINMINISTERIÖN HALLINNONALAN TIETO TURVALLISUUDEN OHJAUSRYHMÄN TOIMINTASUUNNITELMA VUOSILLE

Tietoturvapolitiikka. Hattulan kunta

Virtu tietoturvallisuus. Virtu seminaari

Mitä tapahtuu JulkICT-kentällä. ICT-johtaja Anna-Maija Karjalainen ICT-muutostukiseminaari

TIETOTURVAPOLITIIKKA

JUHTA:n syysseminaari

Voiko valtionhallinnon tietojärjestelmien nykytilaa kuvata? Aki Siponen Valtiovarainministeriö

Transkriptio:

Tiedonkäsittelyn ohjaus ja sääntely valtionhallinnossa neuvotteleva virkamies Mikael Kiviniemi VAHTIn pj, DI Hallinnon kehittämisosasto

Valtiovarainministeriön tehtäviä Hallinnon rakenteiden ja ohjausjärjestelmien sekä keskushallinnon kehittäminen Julkisten palvelujärjestelmien laadunhallinnan ja tuotantotehokkuuden parantaminen Valtion tietohallinnon, tietojenkäsittelyn ja tietovarantojen yleinen kehittäminen Valtion tietoturvallisuuden ohjaus Julkisen hallinnon sähköisen asioinnin ohjaus ja edistäminen sekä toiminnallisten ja teknisten ratkaisujen kehittäminen ja yhteensovittaminen. Vastuuorganisaatioina VM:n hallinnon kehittämisosasto Valtion IT johtamisyksikkö Elimet: Valtion IT johtoryhmä, VAHTI ja VITKO Ministeriryhmät: tietoyhteiskunta ja HALKE

Tiedonkäsittelyn ja tietoturvan merkitys ja haasteita Toiminnot riippuvaisia tiedonkäsittelystä ja -siirrosta Puutteellinen tietoturva vaarantaisi hallinnon, kansalaisten, yhteisöjen ja asiakkaiden etuja sekä aiheuttaisi lisätyötä ja -kustannuksia Tietoturvallisuus keskeinen osa organisaation toiminnan ja tietojenkäsittelyn laatutyötä ja varmistamista Merkitystä lisäävät: Tietoyhteiskuntakehitys, sähköinen asiointi ja kaupankäynti, kansainvälistyminen, verkottuminen, sähköpostit, tietoturvauhkat, konvergenssi, eri aineistojen hallinta sekä toimintojen ja palveluiden siirtyminen tietoverkkoihin Kansainvälinen ja kansallinen kehitys- ja yhteistyö Normaalioloissa perusta poikkeusolojen toiminnoille Useat säädökset ja ohjeet sisältävät velvoitteita Murtautumisvälineet, tekninen kehitys sekä yhä suurempi tietoturvallisuushyökkäysten ja haittaohjelmien uhka Toimintojen ja palvelujen jatkuvuus varmistettava

Tietoturvallisuuden kehitysprosessi

Esimerkki: Ajankohtaiset tiedonkäsittelyasiat OECD-tasolla Tunnistaminen ja identiteetin hallinta Turvallisuuskulttuurin kehittäminen Sähköisen asioinnin turvallisuus Kriittisen infrastruktuurin turvallisuus Tietosuojan kehittäminen Luottamus tietoyhteiskunnassa Cert-toiminnot Uuden sukupolven verkot Konvergenssi www.oecd.org/sti/cultureofsecurity

Lainsäädäntö, normit ja ohjeet L a i n s ä ä d ä n tö Valtioneuvoston periaatepäätökset valtionhallinnon tietoturvallisuudesta ja kansallisesta tietoturvallisuusstrategiasta VAHTI-ohjeet Ministeriöiden ja niiden hallinnonalan omat ohjeet Yksiköiden omat ohjeet Muiden organisaatoiden tietoturvaohjeet ja säädökset

Tiedonkäsittelyä koskevaa lainsäädäntöä perustuslain perusoikeussäännökset (731/1999) henkilötietolaki (523/1999) laki viranomaistoiminnan julkisuudesta (621/1999) laki sähköisestä asioinnista hallinnossa (13/2003) laki sähköisistä allekirjoituksista (14/2003) Laki yksityisyyden suojasta työelämässä (759/2004) valtioneuvoston ohjesääntö (huhtikuu 2003) arkistolaki (831/1994) rikoslaki ja laki rikoslain muuttamisesta (769/1990, 578/1995, 951/1999) valmiuslaki (1080/1991) laki turvallisuusselvityksistä (177/2002) Sähköisen viestinnän tietosuojalaki (516/2004) Laki kansainvälisistä tietoturvavelvoitteista (588/2004)

Vnpp valtion tietoturvallisuudesta 11.11.1999: viranomaisen tietoturvallisuustyö Tietoturvallisuus on kiinteä osa viranomaisen koko toiminnan varmistamista ja kehittämistä. Ulkoistamissopimuksia laadittaessa on sovittava kirjallisesti palvelutoimittajalle asetettavista tietoturvallisuusvaatimuksista. Tieto- ja muusta turvallisuudesta vastaavien henkilöiden lisäksi organisaation johdolla, tietohallintohenkilöstöllä ja kaikilla tietotekniikan käyttäjillä on oltava tietoturvallisuuden perustuntemus. Tietoturvallisuus tulee ottaa huomioon laaja-alaisesti siten, että se kattaa toiminnan ja yhteistyön organisaation johdosta, sovellusten ja käyttöpalvelun vastuuhenkilöistä palvelujen loppukäyttäjiin ja toiminnan vastuuhenkilöihin. Tietoturvallisuustoimenpiteiden kustannukset otetaan huomioon toimintaa suunniteltaessa ja talousarvioesityksiä laadittaessa. Viranomaisella tulee olla tiedonkäsittelyn turvaamissuunnitelma, toipumissuunnitelma sekä valmiussuunnitelma. Ministeriön, viraston ja laitoksen ylin johto hyväksyy ja vahvistaa organisaatiossaan noudatettavat turvallisuus- ja varautumisperiaatteet sekä määrittelee niitä hoitava sisäisen organisaation.

VAHTI ja hallinnon tietoturvatyö Valtion tietoturvallisuuden johtoryhmä VAHTI on VM:n asettama valtion tietoturvallisuuden koordinaatioelin VM johtaa VAHTIn toimintaa ja vastaa valmistelusta VAHTI käsittelee tietoturvallisuutta laajasti kaikilta sen osa-alueilta VAHTI käsittelee valtion tietoturvallisuutta koskevat määräykset, ohjeet, suositukset ja tavoitteet sekä muut tietoturvallisuuden linjaukset VM:n ja VAHTIn tietoturvatyössä keskeistä laaja yhteistoiminta ja hallinnon asiantuntijoiden aktiivinen osallistuminen Toteutettu useita yhteishankkeita VM johdolla www.vm.fi/vahti www.hare.vn.fi

Valtion tietoturvaohjeet Laaja, yleinen VM:n VAHTI- tietoturvaohjeisto, jota kehitetään jatkuvasti. Ohjeiston tarkoitus kattaa kaikki alueet. VM antanut valtion organisaatioiden toimintaa tukevaa tietoturvallisuuden ohjeistusta noin 20 vuoden ajan. Tehostettu vuodesta 1999 alkaen. Ohjeisto on VM:ssä oma VAHTI-julkaisusarjansa. Hyvät tietoturvakäytännöt ja tarkistuslistat. Ohjeistoa käytetään laajasti myös valtionhallinnon ulkopuolella: kunnissa, yrityksissä, järjestöissä ja kansainvälisessä yhteistoiminnassa Noin 30 laaja-alaista ohjetta Verkossa: www.vm.fi/vahti www.finansministeriet.fi/datasakerhet www.financeministry.fi/security

Tietoturvallisuus ja tulosohjaus VAHTI 2/2004, 4/2004, 1/

Tietojen turvallisuusluokittelu Viranomaisen hallussa oleva tietoaineisto Erityissuojattava tietoaineisto Erittäin salainen (I) Salainen (II) Luottamuksellinen (III) Käyttö rajoitettu (IV)

Tietoturvapoikkeamatilanteiden hallinta VAHTI 3/ tietoturvallisuuden merkityksen tiedostaminen (1) tietoturvallisuuden ylläpito ja kehittäminen (2) johtopäätökset hyvä tietoturvallisuuden taso normaalioloissa (2.1) poikkeamiin reagointiin varautuminen (2.2) poikkeamista toipumiseen varautuminen (2.3) tapahtumapäiväkirjan pito (3.2) tapahtumaanalyysi (3.3) poikkeamatyypin mukaiset toimenpiteet (3.6) poikkeaman havaitseminen (3.1) lähteen määrittäminen (3.4) todisteaineisto (3.7) eristämisestä päät tämi nen (3.5) normaalitoiminnan palauttaminen (4.1) tiedottaminen (4.3) vi es tin tä (3. 8) o p p i m i n e n ja rapor tointi (4.2)

VM:n VAHTI-ohjeiden tarkistuslistoja uhkien tunnistamiseen Valtion tietohallintotoimintojen ulkoistamisen tietoturvallisuussuositus, Keskeiset uhkat, VAHTI 2/1999, Liite 4 Valtionhallinnon tietojärjestelmäkehityksen tietoturvasuositus, Elinkaaren eri vaiheiden tietoturvatarkistuslistat, VAHTI 3/2000, Liite 3 Sähköisten palveluiden ja asioinnin tietoturvallisuuden yleisohje, Sähköisen palvelun turvallisuusanalyysi, VAHTI 4/2001, Liite 3 Valtion tietotekniikkahankintojen tietoturvallisuuden tarkistuslista, VAHTI 6/2001 Valtionhallinnon etätyön tietoturvallisuusohje, Uhkia etäkäytön turvallisuudelle, VAHTI 3/2002, Liite 1 Tietoturvallisuuden hallintajärjestelmän arviointi, Arviointityökalu tarkistuslista, VAHTI 3/2003, Liite 5

Tiedonkäsittelyn ohjauksen ja sääntelyn kehittäminen Julkisuuslain osatarkistus ja hyvää tiedonhallintatapaa koskevan asetuksen uudistaminen Valtion tietoturvan kehitysohjelma Valtion IT kehittämishanke (ValtIT) Varautumisen tuki sektorilainsäädännössä Valmiuslainsäädännön kehittäminen Valtiovarainministeriön ohjausroolin vahvistaminen

ValtIT Keskitetyn ohjauksen vahvistus (VM) Valtion IT johtamisyksikkö valtion IT palvelut tietohallintolaki toiminnan ja talouden ohjaus Valtion IT strategia

Valtion tietoturvan kehitysohjelma Ohjelman julkaisu VM:n julkaisuna VAHTI 1/2004 Vastuuministeriönä valtiovarainministeriö Kehitysohjelmalla vastataan tietoturvahaasteisiin sekä vahvistetaan tietoturvallisuuden kehitys- ja yhteistyötä VM:n tukena valmistelusta, koordinoinnista, seurannasta ja yhteensovittamisesta huolehtii VAHTI Perustetut hankkeet VAHTIn alaryhmiä ja ohjauksessa Resurssien riittävä kohdentaminen tietoturvatyöhön Kehitysohjelmalla mm. tietoyhteiskuntaohjelman ministeriryhmän ja HALKEn tuki 22 kehittämiskohteessa 28:sta merkittävää kehitystyötä Kehitysohjelman hankkeissa valtionhallintotasolla nimettyinä noin 300 asiantuntijaa

Valtion tietoturvallisuuden kehitysohjelman 2004-2006 hankealueet 3. Tietoturvallinen viestintä ja asianhallinta 2. Valtion tietoturvatyön yleinen tukeminen 4. Tietoturvavastaavien tukeminen 5. Palvelujen kehittäjien tukeminen 1. Tietoturvakulttuurin luominen 6. Peruskäyttäjien tukeminen

Esimerkkejä valtion tietoturvakehitysohjelman toimeenpanosta 1/2 Tietoturvallisuuden sitominen prosesseihin hanke Kansainvälisen tietoturvayhteistyön jaosto Tietoturvallisuuden tulosohjaus- ja mittaus jaosto Yhteistoiminta kuntasektorin, elinkeinoelämän ja kansainvälisten toimijoiden kanssa sekä tietoyhteiskuntaohjelman kanssa VAHTI- ohjeiden laajentunut käyttö myös yrityksissä, kunnissa, kansainvälisessä yhteistyössä ja koulutuksessa VAHTIn toiminnan vahvistaminen Keskeisten tietojärjestelmien suojaaminen- hanke Tietoturvallisuus valmiustoiminnassa- hanke Tietoturva-arvioinnit- hanke Jaetut resurssit tietoturvatyössä- hanke

Esimerkkejä valtion tietoturvakehitysohjelman toimeenpanosta 2/2 Turvatun sähköpostin käyttö VAHTIn omassa toiminnassa Roskapostin vastaiset toimet- jaosto Varmenteiden käyttö sähköpostissa- hanke Tunnistaminen ja oikeuksien hallinta- hanke Tietoliikenneverkkojen ja päätelaitteiden tietoturva- hanke Asianhallinnan tietoturvallisuus- hanke Peruskäyttäjien tietoturvatyön jaosto Salaustuotteiden puitesopimukset 24/7 tietoturvallisuuden kehittäminen