Projektisuunnitelma 1 (7) 23.1.2017 Luonnos: Projektisuunnitelma EU-tietosuoja-asetuksen toimeenpanon tukemiseksi Kokonaisuus sisältää kaksi osaprojektia: 1) Tietosuojan verkkokoulutuskokonaisuus julkiselle hallinnolla 2) Yhteishanke tietosuojan vähimmäistason saavuttamiseksi Tietosuojan verkkokoulutuskokonaisuus julkiselle hallinnolla Projektin kesto Projektin kesto 1.2.2017 31.12.2018. Tausta JUHTAn alaisen tietoturva, tietosuoja, varautuminen asiantuntijaryhmän tehtävänä on kehittää tähän kokonaisuuteen liittyviä asioita. Ryhmä toimikauden keskeinen tavoite on EU-tietosuoja-asetukseen liittyvän koulutuksen sekä vaatimustenmukaisuuden ohjeistaminen julkisen hallinnon organisaatioille. EU-tietosuoja-asetus astuu voimaan siten, että sitä sovelletaan 25.5.2018 alkaen. Käynnissä olevan kahden vuoden siirtymäajan kuluessa organisaatioiden tulee sovittaa henkilötietojen käsittely uuden asetuksen mukaiseksi. Koska asetus sisältää paljon uusia vaatimuksia jotka koskevat kaikkia julkisen hallinnon organisaatiota, edellyttää tämä jokaisessa organisaatiossa sekä koko henkilöstön että lisäksi henkilötietoja käsittelevien työntekijöiden kouluttamista. Tällaisen laajamittaisen koko julkista hallintoa kattavan koulutuksen toteuttaminen on kustannustehokasta keskitetysti tässä projektissa toteutettavan verkkokoulutuksen avulla. Samalla voidaan huolehti koulutuksen riittävästä laadusta sekä varmistaa ja luoda yhteiset termit ja käytännöt uusien vaatimusten toteuttamiseksi. Koulutus suunnitellaan ja toteutetaan laaja-alaisessa yhteistyössä keskeisten julkisen hallinnon organisaatioiden (Tietosuojavaltuutetun toimisto, oikeusministeriö, Kuntaliitto, valtiovarainministeriö) kanssa. Valtiovarainministeriö Puh 0295 16001 (vaihde) Snellmaninkatu 1 A, Helsinki Faksi 09 160 33123 PL 28, 00023 Valtioneuvosto valtiovarainministerio@vm.fi www.vm.fi Y-tunnus 0245439-9
2 (7) Tavoitteet Projektin tavoitteena on laaja-alainen henkilöstön tietosuojaosaamisen lisääminen, joka voidaan tarvittaessa todentaa erillisen testin avulla. Tämä tapahtuu erillisen tätä kokonaisuutta varten luotavan verkkokoulutuksen avulla, joka alkuvaiheessa koostuu kahdesta koulutusosiosta: a) Tietosuojan perusteet kaikille - kohderyhmä organisaation kaikki työntekijät - Mitä jokaisen työntekijän pitää tietää tietosuojasta? - osion kesto noin 45 minuuttia, joka koostuu 3 5 eri keskeisestä osa-alueesta, kaikkiaan noin 30 keskeistä, erikseen määritettyä ja tunnistettua asiaa o osion jälkeen työntekijä voi suorittaa testin, jonka avulla hän voi osoittaa asian osaamisen b) Henkilötietojen käsittelijöiden tietosuojakoulutus - kohderyhmä henkilötietoja työssään käsittelevät työntekijät sekä muut erikseen tunnistetut kohderyhmät (tässä vaiheessa johto) - osion kesto on noin 2 6 tuntia ja se on toteutettu modulaarisesti aihepiireittäin. Osion suorittamisen kestoon vaikuttaa työntekijän oma osaaminen sekä hänen työtehtävät o yksittäisten moduleiden lopussa on muutamasta kysymyksestä koostuva testi o osion jälkeen työntekijä voi suorittaa laajemman testin, jonka avulla hän voi osoittaa asiakokonaisuuen osaamisen Projektin ensimmäisessä vaiheessa toteutetaan nämä kaksi keskeisintä osiota, joiden avulla saadaan suurin kattavuus ja vaikuttavuus tietosuojan kehittämisen osalta. Verkkokoulutuskokonaisuus tarjoaa mahdollisuuden uusien, tietylle kohderyhmälle tarkoitettujen koulutuosioiden toteuttamiseen, joita voivat olla esimerkiksi: - SOTE - opetustoimi - johto ja esimiehet - tietosuojavastaavat - tietohallinto ja sopimuksista vastaavat tahot Näiden osalta tehdään päätös loppuvuodesta 2017 niiden toteuttamisesta vuoden 2018 aikana. Tavoitteena, että Tietosuojan perusteet kaikille -koulutusosion suorittaa v 2017-2018 kuluessa vähintään 70 000 henkilöä sekä b) Henkilötietojen käsittelijöiden tietosuojakoulutus vähintään 35 000. Koulutuskokonaisuuden asiakastyytyväisyys on asteikolla 1-5 (erittäin huono, erittäin hyvä) vähintään 3,5.
3 (7) Tehtävät JUHTAn alaisen tietoturva, tietosuoja, varautuminen asiantuntijaryhmä toimii tämän kokonaisuuden ohjausryhmänä, jolle projektin etenemisestä raportoidaan. 1. Projektin tehtävänä on toteuttaa tarvittava oppimateriaalikokonaisuus sellaisessa muodossa, että se voidaan viedä käyttöön hankittuun verkkokoulutusympäristöön: - molempien koulutusosioiden sisällön suunnittelu o oma pienryhmä vastaamaan sisältösuunnittelusta, jossa mukana keskeiset julkisen hallinnon organisaatiot ja asiantuntijat PPT-esitykset, joista tuotetaan videot Testikysymykset Muu materiaali ja linkit 2. Projektin tehtävänä on hankkia verkkokoulutusympäristö, joka mahdollistaa seuraavat toiminnot: - eri tiedostomuotojen jakaminen sisältäen video- ja äänitiedostot - tarvittavien kyselyiden ja tenttien toteuttaminen sekä niiden läpäisyn seuranta ja raportointi joko kyseisessä verkkokoulutusympäristössä tai erillisellä turvalllisella kyselyalustalla - tarvittaessa käyttöoikeushallinta sisältäen mahdollisuuden palveluun kirjautumiseen siten, että koulutusympäristö voidaan tarvittaessa antaa yksittäisen organisaation omaan käyttöön turvallisesti - palvelu on käytettävissä tämän projektin puitteissa v 2017-2018 - verkkokoulutusympäristön hankinta ja käyttö tarkentuu ensimmäisen kohderyhmille tarkoitetun koulutuksen toteuttamisessa - koko henkilöstön koulutus toteutetaan avoimena videokoulutuksena, joka julkaistaan avoimesti netin kautta saataville. Tähän liittyvä tentti toteutetaan Valtorin tuottaman VYVI-palvelun yhteydessä olevaa turvallista kyselyalustaa käyttäen 3. Sisällön tuotteistaminen visuaalisesti ja muuten helppokäyttöiseksi koulutuskokonaisuudeksi - tässä käytetään apuna erillistä viestintätoimistoa 4. Koulutusympäristön testaaminen ja käyttöönotto - kun edelliset on saatu yhdistettyä eli sisältö saatu vietyä kolulutusympäristöön, edellyttää se palvelun sekä toiminnallista että sisällöllistä ja pedagogista testausta o tätä varten valitaan muutama kaupunki, pienempi kunta ja valtionhallinnon organisaatio pilotointia varten - kun ympäristö on todettu toimivaksi ja käyttöönotettavaksi, palvelun levittäminen kutsukirjeellä kaikkiin kuntiin, ministeröihin, virastoihin ja laitoksiin
4 (7) 5. Osa-alueiden hallinta Kokonaisuus edellyttää, että sitä hallitaan seuraavien osa-alueiden osalta: Verkko-koulutysympäristön hankinta ja sen tuotantovaihe sekä koulutuksen visuaalisen ilmeen toteuttaminen Verkko-koulutusympäristön sisällön tuotanto - JUHTAn alaisen tietoturva, tietosuoja ja varautumisen asiantuntijaryhmä täydennettynä mahdollisilla muilla ulkopuolisilla asiantuntijoilla vastaa sisällön tuottamisesta Pilotointi ja testaus, jatkuvan palvelun aikainen laadun kehittäminen - Kokonaisuuden testaus ja pilottiorganisaatioiden valinta, palautteiden kerääminen pilotista - Koulutuskokonaisuuden kehittäminen jatkuvan palvelutuotannon aikana Projektin hallinta ja kokonaisuudesta huolehtiminen - Tarvittava asiantuntijatyön hankinta 6. Huolehtia viestinnästä ja laadunvarmistuksesta Kustannukset ja rahoitus 1. Verkkokoulutusympäristön toteuttaminen sisältäen koulutussisältöjen visuaalisen toteutuksen - v 2017 yhteensä 60 000 - v 2018 sisältäen kolme uutta koulutusosiota 60 000 Hankittava palvelu sekä tarvittava asiantuntijatyö hankinta, tenttien toteuttaminen Valtorilta. 2. Koulutussisältöjen suunnittelussa tarvittava ulkopuolinen asiantuntijatyö - v 2017 yhteensä 10 000 - v 2018 yhteensä 10 000 Mikäli tarvitaan ulkopuolisia asiantuntijoita, voidaan ne hankkia Valtorin tuottaman asiantuntijapalvelun kautta. Tarvittava rahoitus: VM hoitaa tarvittavat hankinnat. Yhteensä v 2017 70 000 Yhteensä v 2018 70 000
5 (7) Projektisuunnitelma EU-tietosuoja-asetuksen toimeenpanon tukemiseksi Yhteishanke tietosuojan vähimmäistason saavuttamiseksi Projektin kesto Projektin kesto 1.2.2017 31.12.2018. Tausta JUHTAn alaisen tietoturva, tietosuoja, varautuminen asiantuntijaryhmän tehtävänä on kehittää tähän kokonaisuuteen liittyviä asioita. Ryhmä toimikauden keskeiseksi tavoitteeksi EU-tietosuoja-asetukseen liittyvän koulutuksen sekä vaatimustenmukaisuuden ohjeistamisen julkisen hallinnon organisaatioille. EU-tietosuoja-asetus astuu voimaan siten, että sitä sovelletaan 25.5.2018 alkaen. Käynnissä olevan kahden vuoden siirtymäajan kuluessa organisaatioiden tulee sovittaa henkilötietojen käsittely uuden asetuksen mukaiseksi. Koska asetus sisältää paljon uusia vaatimuksia jotka koskevat kaikkia julkisen hallinnon organisaatiota, edellyttää tämä uusien prosessien, toimintamallien ja linjausten luomista ja niiden toteuttamista organisaation toiminnassa. Asetuksen keskeinen asia on organisaation toiminnan kehittäminen ja samalla myös tietosuojaan liittyvän osoitusvelvollisuuden toteuttaminen. Sen avulla organisaatio osoittaa henkilöstölleen, asiakkailleen, sidosryhmille ja viranomaisille, että se täyttää tietosuojan toteuttamiselta edellytettävät vaatimukset. Tämän projektin tarkoituksena on laaja-alaisessa yhteistyössä kehittää ja sopia sekä toteuttaa osallistuvien organisaatioiden osalta nämä tietosuojan vähimmäisvaatimukset. Tällaisen laajamittaisen koko julkista hallintoa kattavan yhteishankkeen toteuttaminen on kustannustehokasta tälla tavalla toteutettavan yhteishankkeen avulla. Samalla voidaan varmistaa ja luoda yhteiset termit ja käytännöt vaatimustenmukaisuuden toteuttamiseksi siten, että organisaatioiden ei tarvitse itse lähteä miettimään ja arvioimaan, onko heidän luomansa toimintamalli riittävä. Yhteishanke suunnitellaan ja toteutetaan laaja-alaisessa yhteistyössä keskeisten julkisen hallinnon organisaatioiden (Tietosuojavaltuutetun toimisto, oikeusministeriö, Kuntaliitto, valtiovarainministeriö) kanssa. Tässä on erityisen tärkeää huolehtia siitä, että luotavat mallit ovat Tietosuojavaltuutetun toimiston tarkastamia.
6 (7) Tavoitteet Projektin tavoitteena on toteuttaa tarvittava määrä työpajoja (arviolta 7-8 kpl), jotka kattavat EU-tietosuoja-asetuksen mukanaan tuomat sellaiset vaatimukset, jotka edellyttävät oleellista muutosta nykyiseen ja toimivat myös keskeisinä osoitusvelvollisuuden osa-alueina. Samalla luodaan kansallinen tietosuojavaatimusten ja niiden toteuttamiselta edellytettävien prosessien ja toimintamallien vähimmäistaso. Tämän avulla organisaatio voi osoittaa osoitusvelvollisuuden eli vähimmäisvaatimusten toteutumisen. Yhteishankkeet on tarkoitettu organisaatioille, jotka ovat tunnistaneet toiminnassaan selkeää kehittämistarvetta tietosuojan toteuttamisen osalta koskien tietosuoja-asetuksen vaatimustenmukaisuuden saavuttamista. Tehtävät JUHTAn alaisen tietoturva, tietosuoja, varautuminen asiantuntijaryhmä toimii tämän kokonaisuuden ohjausryhmänä, jolle projektin etenemisestä raportoidaan. Yhteishanke edellyttää ainakin seuraavia tehtäviä: 1. Suunnitella tarvittavien työpajojen sisältö sekä toteuttaa ne teknisesti - 8 kpl yhden työpäivän mittaisia työpajoja, joissa käsitellään etukäteen määritetyt vaatimukset ulkopuolisten asiantuntijoiden johdolla - Samassa yhteydessä esitellään erilaisia konkreettisia keinoja näiden toteuttamiseksi sekä muita hyviä käytäntöjä o Työpajaan voi osallistua paikan päälle, mutta sitä voi seurata myös samanaikaisesti nettilähetyksen kautta Työpajoja on mahdollista katsella jälkikäteen nauhoitettujen videoiden avulla o Työpajan lopuksi osallistuvat organisaatiot saavat kotitehtävät, jotka käsittelevät työpajassa läpikäytyjä asioita Osallistujat toteuttavat ja soveltavat näitä asioita ja oppeja, kotitehtäviä työpajajaksojen välillä Seuraavan työpajan alussa käydään lyhyesti keskustelu näistä tehtävistä ja havaituista ongelmista Kutsua osallistuvat organisaatiot yhteishankkeeseen - Lähettää kutsut, ottaa vastaan ilmoittautumiset ja huolehtia osallistujien tiedottamisesta ja muusta viestinnästä Osa-alueiden hallinta Kokonaisuus edellyttää, että sitä hallitaan seuraavien osa-alueiden osalta: 1. Työpajojen tekninen toteuttaminen (tilojen varaaminen ja työpajojen kuvaaminen) 2. Työpajatilaisuuksien toteuttaminen
7 (7) o JUHTAn alainen tietoturva, tietosuoja ja varautumisen asiantuntijaryhmä täydennettynä mahdollisilla muilla ulkopuolisilla asiantuntijoilla vastaa päätason sisällön suunnittelusta, jonka perusteella tuotetaan työpajojen tarkempi sisältö ulkoisten konsulttien toteuttamana Ryhmä vastaa joka tapauksessa materiaalien viimeistelystä ja laadusta sekä materiaalin lopulliseen viimeistelyyn käytetään graafista asiantuntijaa 3. Projektin ja kokonaisuuden hallinta - Tämä työ voidaan ostaa Valtorin omana asiantuntijatyönä 4. Huolehtia viestinnästä ja laadunvarmistuksesta Kustannukset ja rahoitus 1) Työpajojen tekninen toteuttaminen Kuntaliiton tiloissa (auditorio, nettilähetykset ja videointi) - v 2017 4 työpajatilaisuutta á 2500 yhteensä 10 000 - v 2018 4 työpajatilaisuutta á 2500 yhteensä 10 000 2) Koulutussisältöjen suunnittelussa tarvittava ulkopuolinen asiantuntijatyö Hankitaan Valtorin asiantuntijapalveluiden kautta kilpailuttamalla laadullisesti siellä olevat neljä toimittajaa. - v 2017 4 työpajatilaisuuden valmistelu á 8000 yhteensä 32 000 e o 8 htp konsulttitoimeksianto / työpaja, jonka avulla saadaan luotua kattava materiaali jokaiseen työpajaan sekä muuta tukimateriaalia Jonka JUHTA-asiantuntijaryhmä laadullisesti käy läpi ja viimeistelee - v 2018 4 työpajatilaisuuden valmistelu á 8000 yhteensä 32 000 e o vastaava malli kuin v 2017 Yhteensä v 2017 42 000 Yhteensä v 2018 42 000