Apteekista löytyy listaus tärkeimmistä säädöksistä. Apteekista löytyy listaus ydinprosesseista ja niiden vastuuhenkilöistä.

Samankaltaiset tiedostot
TIETOTURVATASOVAATIMUKSET HANKINNOISSA

Eläketurvakeskuksen tietosuojapolitiikka

Tietosuojakysely 2017

Toimintaohjeistus. Tietoturvallisuusohjeistus TIETOTURVASUUNNITELMAT

Tietosuojakysely 2016

KOKKOLAN KAUPUNGIN TIETOTURVAPOLITIIKKA

Suomen kuntien vuoden 2015 tieto- ja kyberturvallisuutta koskeva kysely Tervetuloa vastaamaan kyselyyn!

Sovelto Oyj JULKINEN

Sisällysluettelo. Esipuhe Johdanto Tietoturvallisuuden rooli yritystoiminnassa... 17

TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT

Tietoturvallisuuden hallintajärjestelmä pähkinänkuoressa

LIITE 6 1 (17) Tietoturvakuvaus. ekirje. Oy Apotti Ab I PL 26, Helsinki I

HELIA TIKO ICT03D Tieto ja tiedon varastointi T.Mikkola, O.Virkki. Tietoturva tiedon varastoinnissa

TIETOSUOJAPOLITIIKKA LAPPIA KONSERNI. Hyväksytty: Yhteistyötoimikunta , asiakohta 28 Yhtymähallitus , asiakohta 103

Vaatimus/Kontrolli Vaatimustenmukaisuuden todentaminen / auditointi

Tietosuojakysely 2018

Tietoturvapolitiikka

Yliopiston johdon (hallintojohtaja) vastuulla on tietoturvallisuuden toteutuminen osana kokonaisturvallisuutta.

Tietosuojakysely 2019

Sopimuksiin perustuva toiminnan jatkuvuuden hallinta

Turun ammattikorkeakoulu (5) Tietojärjestelmien käyttösäännöt

Tietoturvapolitiikka. Kunnanhallitus Tyrnävän kunta

Häiriötilanteisiin varautuminen korkeakoulukentässä. Kari Wirman IT Valtakunnalliset IT-päivät Rovaniemi

Peruspalvelukuntayhtymä Kallio TIETOSUOJAPOLITIIKKA. Yhtymähallitus

Vihdin kunnan tietosuoja- ja tietoturvapolitiikka

Päivitetty TIETOVERKON JA TIETOJÄRJESTELMIEN KÄYTTÖSÄÄNNÖT

Vihdin kunnan tietoturvapolitiikka

TIETOTURVA- POLITIIKKA

Tämän kyselyn määritelmät on kuvattu sopimuksessa.

TIETOTURVAPOLITIIKKA Hyväksytty IT-yhteistyöalueen johtokunnassa

Utajärven kunta TIETOTURVAPOLITIIKKA

Virtu tietoturvallisuus. Virtu seminaari

Auditointi. Teemupekka Virtanen

Ohje EU:n yleistä tietosuoja-asetusta on sovellettu alkaen. Asetus määrittää henkilötietoja käsittelevien tahojen roolit:

TIETOSUOJAPOLITIIKKA

OMAVALVONTASUUNNITELMA

DLP ratkaisut vs. työelämän tietosuoja

JYVÄSKYLÄN KAUPUNKIKONSERNIN TIETOTURVAPOLITIIKKA

Tietoturvavastuut Tampereen yliopistossa

Tietoturvapolitiikka

Yrityksen tietoturva ja siihen liittyvät vakuutus- ja palveluratkaisut

Tietosuojaseloste Seloste henkilötietojen käsittelystä ja rekisteröidyn oikeuksista EU:n yleinen tietosuoja-asetus (679/2016)

= LV! "17. Seinäjoen kaupungin tietoturvapolitiikka SE I N ÄJ 0 K I. 1. Johdanto. 2. Tietoturvaan liittyvät tavoitteet ja periaatteet

Tietosuojaseloste Seloste henkilötietojen käsittelystä ja rekisteröidyn oikeuksista EU:n yleinen tietosuoja-asetus (679/2016)

Liittyminen eresepti-palveluun. Yksityisten terveydenhuollon toimijoiden ereseptin käyttöönottoon valmistautuminen

Lappeenrannan kaupungin tietoturvaperiaatteet 2016

SELVITYS TIETOJEN SUOJAUKSESTA

Lieksan kaupungin tietoturva- ja tietosuojapolitiikka 2019

Sosiaali- ja terveydenhuollon tietojärjestelmiä käyttävien palveluiden antajien omavalvontasuunnitelma

Laatua ja tehoa toimintaan

REKISTERINPIDON JA KÄYTÖNVALVONNAN HAASTEET

Muutoshistoria Versio Laatija Päiväys Muutokset Hyväksynyt 0.9 Juuso Mikkonen

Liittyminen eresepti-palveluun. Yksityisten terveydenhuollon toimijoiden ereseptin käyttöönottoon valmistautuminen

PIEKSÄMÄEN KAUPUNGIN TIETOTURVAPOLITIIKKA

Espoon kaupunki Tietoturvapolitiikka

KIRKKONUMMEN KUNNAN TIETOTURVAPOLITIIKKA

Tietosuojaseloste Seloste henkilötietojen käsittelystä ja rekisteröidyn oikeuksista EU:n yleinen tietosuoja-asetus (679/2016)

Lapin yliopiston tietoturvapolitiikka

Peimarin koulutuskuntayhtymä Liite nro 11 Ammattiopisto Livia Yhtymävaltuusto TIETOTURVA- JA TIETOSUOJAPOLITIIKKA

TERVEYDENHUOLLON TOIMINTAYKSIKÖN TIETOTURVAPOLITIIKKA

Varmaa ja vaivatonta

Vastuuhenkilö: Nimi: Hyvinvointivastaava-varhaiskasvatuksen johtaja

Tietosuoja- ja tietoturvapolitiikka

Kaupunginhallitus Liite 2 203

Ohje: Identiteetin hallinnan tietoturvatasot (LUONNOS)

Tietoturvapolitiikka NAANTALIN KAUPUNKI

Tietosuojaseloste Seloste henkilötietojen käsittelystä ja rekisteröidyn oikeuksista EU:n yleinen tietosuoja-asetus (679/2016)

Tietosuojaseloste Seloste henkilötietojen käsittelystä ja rekisteröidyn oikeuksista EU:n yleinen tietosuoja-asetus (679/2016)

Tietoturva hallinnossa Jukka Kuoksa, Johtava vesitalousasiantuntija

TIETOTURVAPOLITIIKKA

Tietoturva ja viestintä

Tietoturva- ja tietosuojapolitiikka

Kanta- välittäjätahon määrittely löytyy ajantasaisena Tekniset liittymismallit -asiakirjasta, joka löytyy olevasta käsikirjasta.

5 (+2) STEPPIÄ, JOTKA PK-YRITTÄJÄN TULEE LAITTAA KUNTOON ENNEN TOUKOKUUTA 2018

Katsaus tieto- ja kyberturvallisuuden tilanteeseen. Aku Hilve JUHTA

HELSINGIN KAUPUNKI MUISTIO Numero 1 TALOUS- JA SUUNNITTELUKESKUS Tietotekniikkaosasto

Tietoturvapolitiikka

Henkilötietolain (521/1999) 10 ja 24 :ssä säädetyistä tiedoista koostuva tietosuojaseloste. Tietosuojaseloste on laadittu

Potilastiedot ja tietoturvallisuus Tietoturvaselvitykset ja asiantuntijakonsultointi roolipohjaisen käyttäjähallinnan osalta

Camilla Engman Sähköposti: Puhelin: Turun yliopisto Henkilöstöpalvelut TURUN YLIOPISTO

Tietoturvapolitiikka Porvoon Kaupunki

T I E TO S U O JA JA T I E TOT U RVA L L I S U U S O M N I A S S A Riina Kirilova, tietosuoja- ja tietoturvapäällikkö

1 (9) Rauman kaupunki. Tietoturvapolitiikka. Kaupunginhallitus hyväksynyt , KH 274, RAU/522/ /2016

Espoon kaupunki Tietoturvapolitiikka

Keräämämme tiedot voidaan jakaa asiakkaiden, huoltajan antamiin, viranomaisten antamiin ja eri järjestelmien keräämään tietoon.

Tietoturvapolitiikka. Hattulan kunta

TIETOTURVA- JA TIETOSUOJAPOLITIIKKA

Salon kaupunki , 1820/ /2018

Versio Rovaniemen koulutuskuntayhtymä Hyväksytty

TIETOTILINPÄÄTÖS. Ylitarkastaja Arto Ylipartanen/ Tietosuojavaltuutetun toimisto. Terveydenhuollon ATK-päivät ; Jyväskylä

TIETOSUOJASELOSTE Tilhilän palvelutalo Vuokrakiinteistöt

Sähköi sen pal l tietototurvatason arviointi

Tietoturvaa verkkotunnusvälittäjille

Fennian tietoturvavakuutus

Tietosuojaseloste. Trimedia Oy

Liite 2 : RAFAELA -aineiston elinkaaren hallinta

Peruspalvelukuntayhtymä Kallio TIETOTURVAPOLITIIKKA. Yhtymähallitus

Tietosuoja- ja tietoturvapolitiikka

Omavalvontasuunnitelma ja EU-tietosuojadirektiivi

Riihimäen seudun terveyskeskuksen kuntayhtymä Penttilänkatu 5, Riihimäki Puh Tietoturvapolitiikka

Transkriptio:

Kansalliset auditointivaatimukset apteekeille 1. Johtajuus 1.1 Strateginen ohjaus 1.2 Resursointi ja organisointi 1.3 Yhteistyön koordinointi Nro Vaatimus 1 Organisaatiolla on tiedossa toimintaansa koskeva lainsäädäntö. 2 Organisaatio on tunnistanut ydintoimintonsa ja -prosessinsa sekä organisoinut ja vastuuttanut ne. 3 Organisaatiolla on kirjallinen ja johdon hyväksymä tietoturvapolitiikka 4 Organisaatioon on nimitetty tietoturvavastaava, jonka työnkuvassa on mainittu tietoturvavastuut. 5 Tietoturvavastaavalla on aikaa tietoturvavastuidensa suorittamiseen. Toteutus apteekissa Apteekista löytyy listaus tärkeimmistä säädöksistä. Apteekista löytyy listaus ydinprosesseista ja niiden vastuuhenkilöistä. Apteekista löytyy tietoturvapolitiikka, jonka on allekirjoittanut apteekkari ja jonka sisällöstä jokainen työntekijä on tietoinen. Apteekista löytyy nimetty tietoturvavastaava (huom. eri asia kuin tietosuojavastaava). Apteekki voi osoittaa tietoturvatehtäviin varatun työajan. Kansalliset auditointivaatimukset apteekeille 1

6 Organisaation johto ja tietoturvallisuuden eri osaalueiden vastuuhenkilöt keskustelevat säännöllisesti. Apteekissa on organisoitu säännöllisesti kokoontuva tietoturvaryhmä, jossa käydään läpi tietoturvaan liittyvät kysymykset ja johon myös apteekkari osallistuu. Tietoturvaryhmän esityslistalla on kiinteästi SAL:n listauksessa määritellyt asiat sekä tarpeen mukaan muita tietoturvaan liittyviä asioita. 7 Organisaatiossa on säännöllisesti kokoontuva tietoturva-asioita käsittelevä yhteistyöryhmä. Apteekissa on organisoitu säännöllisesti kokoontuva tietoturvaryhmä, jossa käydään läpi tietoturvaan liittyvät kysymykset ja johon myös apteekkari osallistuu. Tietoturvaryhmän esityslistalla on kiinteästi SAL:n listauksessa määritellyt asiat sekä tarpeen mukaan muita tietoturvaan liittyviä asioita. 1.4 Raportointi ja viestintä sidosryhmille 8 Sidosryhmät, joille organisaatio on vastuussa tietoturvallisuudesta, ja niiden kontaktipisteet on tunnistettu. Apteekista löytyy luettelo sidosryhmistä ja niiden vastuuhenkilöistä. Huom. Myös asiakkaat ovat apteekin sidosryhmä. Kansalliset auditointivaatimukset apteekeille 2

9 Johto on organisoinut ja vastuuttanut sidosryhmiin vaikuttavista tietoturva-asioista raportoinnin sekä tietoturvapoikkeamista tiedottamisen. Apteekista löytyy toimintaohje sidosryhmiä koskevasta tietoturvamenettelystä sekä sopimusliite, jolla sidosryhmät sitoutetaan tietoturvalliseen toimintatapaan. Apteekista löytyy toimintaohje tietoturvapoikkeamien käsittelyyn (kohta 10), joka sisältää myös ohjeet asiasta tiedottamiseen. 1.5 Johtaminen erityistilanteessa 10 Tietoturvapoikkeamien käsittely ja organisointi on vastuutettu. 11 Vakavista tietoturvapoikkeamista kerrotaan johdolle viivytyksettä ja niistä pidetään kirjaa. Apteekista löytyy toimintaohje tietoturvapoikkeamien (kuten tietovuoto) käsittelystä. Apteekista löytyy toimintaohje tietoturvapoikkeamien (kuten tietovuoto) käsittelystä. Toimintaohje sisältää myös toimintamallin johdon informoimisesta. 1.6 Raportointi johdolle 2. Strategiat ja toiminnan suunnittelu 12 Tietoturvallisuudesta raportointi on vastuutettu ja organisoitu. 13 Tietoturva-asioista raportoidaan organisaation johdolle säännöllisesti. Kohdassa 7 mainituista tietoturvaryhmän kokouksesta pidetään kirjaa ja raportoitavat asiat ovat kiinteästi esityslistalla. Kohdassa 7 mainituista tietoturvaryhmän kokouksesta pidetään kirjaa ja raportoitavat asiat ovat kiinteästi esityslistalla. Kansalliset auditointivaatimukset apteekeille 3

2.1 Toimintaympäristön vaikutus 2.2 Tavoitteiden määrittely 14 Erilliset tietojen käsittelyn toimintaympäristöt ja niihin kuuluvat järjestelmät ja toiminnot on tunnistettu. 15 Kunkin toimintaympäristön erityisvaatimukset ja tavoitteet tietoturvallisuuden osalta on tunnistettu. 16 Kunkin avaintoiminnon ja - prosessin tietoturvallisuuden kannalta suojattavat kohteet on tunnistettu ja luokiteltu vaadittavan tietoturvallisuuden tason mukaisesti. 17 Avaintoimintojen tai -prosessien tavoitteisiin on liitetty myös tietoturvatavoitteita. Apteekista löytyy lista käytettävistä tietojärjestelmistä ja niiden välisistä riippuvuussuhteista. Kustakin kohdassa 14 listatuista järjestelmistä on tehty lyhyt riskiarviointi. Kustakin kohdassa 2 listatuista prosesseista on tehty lyhyt riskiarviointi. Kullekin kohdassa 2 listatuista prosesseista on määritelty tietoturvatavoitteet. 2.3 Toiminnan kehittäminen riskien arvioinnilla 18 Organisaatiossa tehdään säännöllisesti tietoturvallisuuteen liittyvien riskien arviointia. Apteekissa on olemassa yleinen riskien kartoitus- ja arviointimenetelmä, jonka avulla käydään säännöllisesti läpi apteekin ydinprosessit ja -järjestelmät. Kansalliset auditointivaatimukset apteekeille 4

2.4 Toimintaverkoston hallinta 2.5 Erityistilanteiden hallinta 3. Henkilöstö 3.1 Osaamisen ja tietoisuuden kehittäminen sekä sanktiot 19 Organisaatiolla on tietoturvariskien arvioinnin yleinen menetelmä. 20 Riskien arvioinnin perusteella parannetaan tietoturvallisuutta liian suurten riskien osalta johdon päättämillä toimenpiteillä. 21 Organisaatiossa on tiedossa, missä toimintaverkostoissa organisaatio on mukana sekä mitä alihankkijoita ja yhteistyökumppaneita sen tietojen kanssa toimii missäkin roolissa. 22 Organisaatiolla on jatkuvuussuunnitelma ja - suunnitelmia, joita testataan säännöllisesti. Apteekissa on olemassa yleinen riskien kartoitus- ja arviointimenetelmä, jonka avulla käydään säännöllisesti läpi apteekin ydinprosessit ja -järjestelmät. Apteekissa on olemassa yleinen riskien kartoitus- ja arviointimenetelmä, jonka avulla käydään säännöllisesti läpi apteekin ydinprosessit ja -järjestelmät. Ratkaistaan kohtien 8 ja 9 mukaisesti. Apteekilla on suunnitelmat yleisimpien apteekkia koskevien uhkien varalta (esim. tulipalo, vesivahinko, sähkökatko, ). Kansalliset auditointivaatimukset apteekeille 5

23 Työntekijöiden tekninen valvonta on käsitelty YTmenettelyn mukaisesti (Laki yksityisyyden suojasta työelämässä 19 ). 24 Organisaatiossa järjestetään säännöllisesti tietoturvakoulutusta henkilöstölle ja muille avainryhmille. Tietoturvahenkilöstön osaamista kehitetään ja ylläpidetään. Työntekijöitä on kuultu teknisen valvonnan järjestämisestä ja YTmenettelyn piiriin kuuluvissa apteekeissa asia on käsitelty YTmenettelyn mukaisesti. Apteekin työntekijöille tarjotaan mahdollisuus tietoturvakoulutukseen. Tarkastetaan apteekin koulutuskirjanpito. 25 Perehdyttämistilanteessa käsitellään myös tietoturvaasioita. 26 Muuttuneista tietoturvaohjeista ja -käytännöistä tiedotetaan kaikille organisaatiossa toimiville. Työntekijät ovat allekirjoittaneet salassapito- ja käyttäjäsitoumuksen. Ohjeiden muutoksista tiedottamiseen on olemassa dokumentoitu toimintamalli. 3.2 Henkilöresurssien ja tehtävien hallinta 27 Sääntöjen noudattamista seurataan ja poikkeamiin puututaan. 28 Toteutettavaksi valitut tietoturvatoimenpiteet ja - prosessit on organisoitu ja vastuutettu. Kansalliset auditointivaatimukset apteekeille 6

3.3 Erityistilanteissa toimiminen 29 Tietoturvallisuuden avainroolit on tunnistettu ja niille on nimetty varahenkilö tai - henkilöt. 30 Sähköisten viestien, tunnistamistietojen sekä paikkatietojen luottamuksellisuudesta ja oikeasta käsittelystä on huolehdittava myös tietoturvapoikkeamatilanteita selviteltäessä (Sähköisen viestinnän tietosuojalaki 4 ja 5 ). Apteekin toimintaohje tietoturvapoikkeamien käsittelystä sisältää ohjeet myös luottamuksellisten tietojen käsittelystä. 4. Kumppanuudet ja resurssit 4.1 Sopimusten hallinta 31 Työntekijän sähköpostilaatikon yksityisyydestä huolehditaan (Laki yksityisyyden suojasta työelämässä 6. luku) ja organisaatiossa on lain huomioon ottava kirjallinen sähköpostipolitiikka. 32 Henkilöstö tietää, kenelle tietoturvapoikkeamista ja - tapahtumista tai niiden uhkista tulee ilmoittaa. Apteekissa on olemassa kirjallinen sähköpostipolitiikka. Apteekin toimintaohje tietoturvapoikkeamien käsittelystä sisältää ohjeet tietoturvapoikkeamien ilmoittamisesta. Kansalliset auditointivaatimukset apteekeille 7

4.2 Toiminnan varmistaminen erityistilanteessa 5. Toiminnan prosessit 5.1 Tietoaineistojen hallinta 33 Kumppanuus- ja hankintatoiminta on vastuutettu ja organisoitu. 34 Kumppanin kanssa tehdään kirjallinen sopimus, jossa määritellään yhteistyön tai hankinnan kohteen tietoturvavaatimukset sekä miten tietoturvallisuuden valvonta, seuranta, auditointi ja raportointi tapahtuu. 35 Tietoturvallisuuden valvonta ja poikkeamista raportointi on organisoitu ja vastuutettu yhteistyön kohteeseen liittyen. 36 Havaituista tietoturvapoikkeamista tiedotetaan välittömästi ja poikkeaman korjaustoimet aloitetaan sovitusti. Apteekin sopimuksista on olemassa luettelo ja jokaisella sopimuksella on vastuuhenkilö. Yhteistyökumppanin kanssa solmituissa sopimuksissa on vähintään perustasoinen maininta apteekin käsittelemän tiedon luonteesta ja tietosuojan soveltamisesta apteekin ja yhteistyökumppanin toiminnassa. Sopimuksen vastuuhenkilö raportoi tietoturvapoikkeamista tietoturvavastaavalle. Tietoturvapoikkeamista raportointi on sisällytetty sopimukseen. Apteekista löytyy toimintaohje tietoturvapoikkeamien (kuten tietovuoto) käsittelystä. Toimintaohje sisältää myös toimintamallin yhteistyökumppanien käsittelystä ja tiedottamisesta. Kansalliset auditointivaatimukset apteekeille 8

6. Mittaaminen 6.1 Toiminnan arviointi ja todentaminen 37 Organisaatiolla on arkistonmuodostus- tai tiedonohjaussuunnitelma (Arkistolaki 8 ). 38 Työntekijät tietävät miten tietoaineistoja organisaatiossa käsitellään. 39 Kirjallisesta asiakirjasta käy ilmi kuka sen on laatinut ja milloin sekä sen hyväksymisen tila. 40 Hävitettäväksi tarkoitettavat asiakirjat on tuhottava niin, että luottamuksellisuus ja tietosuoja on varmistettu. 41 Organisaatiossa tehdään säännöllisesti tietoturvallisuuden auditointeja tai arviointeja. Apteekin rekisterit ja asiakirjatyypit on luetteloitu ja kunkin rekisterin ja asiakirjatyypin säilytysaika ja -tapa on dokumentoitu. Tietoaineistojen käsittelystä on olemassa toimintaohje Asiakirjoissa on tiedot laatijasta ja laatimisajasta. Apteekissa on olemassa toimintaohje asiakirjojen sekä sähköisten tietoaineistojen hävittämisestä sekä vastuuhenkilö asialle. Apteekissa on olemassa vuosittainen auditointi- ja arviointisuunnitelma, johon myös apteekkari on sitoutunut. 42 Auditoinnit ja arvoinnit ovat suunniteltuja ja johdon hyväksymiä. 43 Auditoinnin tai arvioinnin tulokset raportoidaan toiminnon tai kohteen omistajalle. Apteekissa on olemassa vuosittainen auditointi- ja arviointisuunnitelma, johon myös apteekkari on sitoutunut. Auditointien ja arviointien tulokset käsitellään tietoturvaryhmässä, johon myös apteekkari osallistuu. 7. Tietojärjestelmät 7.1 Raportointi tietoturvavastaavalle Kansalliset auditointivaatimukset apteekeille 9

44 Säännöllinen raportointi ITjärjestelmien ja niiden hallinnan tietoturvallisuuden tilasta on organisoitu ja vastuutettu. Apteekin jokaisella tietojärjestelmällä on vastuuhenkilö, joka raportoi järjestelmän tilasta säännöllisesti tietoturvaryhmässä. 45 Vakavista tietoturvatapahtumista kerrotaan tietoturvavastaavalle viivytyksettä. Apteekista löytyy toimintaohje tietoturvapoikkeamien (kuten tietovuoto) käsittelystä. Toimintaohje sisältää myös ohjeet poikkeaman raportoinnista tietoturvavastaavalle. 7.2 Omaisuuden hallinta 46 Organisaation omistamista henkilörekistereistä on Henkilötietolain 10 mukainen rekisteriseloste ja se on asetettu rekisteröityjen nähtäville. Apteekin henkilörekistereistä on olemassa luettelo ja rekisteriselosteet. 47 Kustakin tietojärjestelmästä on Julkisuuslain 18 mukainen tietojärjestelmäkuvaus. 48 Organisaatiossa on luettelot organisaation omistamista ja käyttämistä fyysisistä tai virtuaalisista laitteista, tietojärjestelmistä, palveluista sekä ohjelmistoista ja lisensseistä. 49 Laitteiden, rekistereiden ja tietojärjestelmien omistajuus on organisoitu ja vastuutettu. Apteekin tietojärjestelmistä on olemassa tietojärjestelmäkuvaukset. Apteekista löytyy luettelo tietojärjestelmistä, laitteista, palveluista, ohjelmistoista ja lisensseistä. Jokaisella tietojärjestelmällä, laitteella, palvelulla, ohjelmistolla ja lisenssillä on apteekissa vastuuhenkilö. Kansalliset auditointivaatimukset apteekeille 10

50 Laite-, tietojärjestelmä-, palveluja ohjelmistoluettelojen sekä lain mukaisten selosteiden päivitys on organisoitu ja vastuutettu. Järjestelmien vastuuhenkilöt vastaavat luettelojensa ja selosteidensa ajantasaisuudesta. 7.3 Tietojenkäsittelyympäristöjen käyttöönotto ja poisto 51 Tietojärjestelmän ja työaseman käyttöönottoasennuksessa ja käytöstä poistamisessa otetaan huomioon järjestelmän tietosisällön tietoturvavaatimukset. Käyttöönottoasennus ja käytöstä poistaminen pitää olla dokumentoitu järjestelmätoimittajan toimesta. Käyttöönottoasennuksessa on huolehdittu järjestelmän asetusten asettamisesta riittävän tietoturvalliselle tasolle ja järjestelmän poistossa kaikki massamuistivälineet tyhjennetään tietoturvallisesti. 7.4 Tietojenkäsittelyympäristöjen päivitys ja muutoshallinta 52 Tietojärjestelmien ja työasemien käyttöönottoon ja käytöstä poistamiseen liittyvät toimenpiteet on vastuutettu ja organisoitu. Järjestelmien vastuuhenkilöt vastaavat järjestelmiensä käyttöönotosta ja poistamisesta. Kansalliset auditointivaatimukset apteekeille 11

53 Laitteiden ja tietojärjestelmien päivitysten tarpeen seuranta, päivityspäätösten teko ja päivitysten asennus on vastuutettu ja organisoitu erityisesti tietoturvapäivitysten osalta. 54 Laitteiden ja tietojärjestelmien muutostarpeen seuranta, muutospäätösten teko ja muutosten toteutus on vastuutettu ja organisoitu. 55 Organisaatiolla on periaatteet, jotka kertovat millaiset päivitykset tai muutokset voidaan asentaa välittömästi ja millaisiin päivityksiin ja muutoksiin käytetään riskitason huomioon ottavaa tarveharkintaa. Järjestelmien vastuuhenkilöt vastaavat omien järjestelmiensä päivityksistä. Järjestelmien vastuuhenkilöt vastaavat omien järjestelmiensä päivityksistä. Järjestelmien vastuuhenkilöt vastaavat omien järjestelmiensä päivityksistä. 7.5 Turva alueiden muodostus ja niiden välinen suodatus 56 Organisaatiossa on tunnistettu ja eriytetty tietoverkon eri suojaustasoa vaativat osat ja eri suojaustason verkkojen välistä liikennettä rajoitetaan ja suodatetaan. Kansalliset auditointivaatimukset apteekeille 12

57 Organisaatiossa on vastuutettu ja organisoitu palomuurien ja muiden suodatuslaitteiden sääntöjen lisääminen ja poistaminen. 58 Palomuurien tai muiden suodatuslaitteiden suodatussäännöt on dokumentoitu. Käytetään SAL Apteekkiverkon dokumentaatiota. Käytetään SAL Apteekkiverkon dokumentaatiota. 59 Julkisesta verkosta organisaation sisäänpäin tulevaa liikennettä rajoitetaan ja suodatetaan "kaikki liikenne on kielletty ellei erikseen sallittu" -periaatteella. Myös organisaatiosta julkiseen verkkoon lähtevää liikennettä suodatetaan. Käytetään SAL Apteekkiverkon dokumentaatiota. 7.6 Pääsynvalvonta 60 Organisaatiossa on etäkäyttöperiaatteet. Käytetään SAL Apteekkiverkon dokumentaatiota. Kansalliset auditointivaatimukset apteekeille 13

61 Tietojärjestelmän omistaja hyväksyy kuinka luotettavaa identiteettiä ja vahvaa tunnistautumista järjestelmän sisältämien tietojen käyttöön tarvitaan. Apteekin tunnistautumismenetelmät on määritelty apteekkia koskevassa lainsäädännössä sekä apteekin ja viranomaisten välisissä sopimuksissa. Apteekin vähimmäistaso tunnistautumiseen ja identiteetinhallintaan terveystietoja sisältävissä järjestelmissä on henkilö- tai roolikohtainen käyttöoikeuksien hallinta ja henkilökohtainen käyttäjätunnistus. Sähköiseen lääkemääräykseen liittyviin sovelluksiin tunnistaudutaan vahvan tunnistautumismenetelmän avulla (toimikortilla). 62 Sekä onnistuneet että epäonnistuneet sisäänkirjautumiset kirjoitetaan lokiin niin, että yksittäisen käyttäjän kirjautumiset järjestelmään on voitava selvittää ja yhdistää hänen henkilöllisyyteensä luotettavasti. Kirjautumiset ja kirjautumisyritykset kirjataan apteekin järjestelmien lokeihin. 7.7 Käyttäjien ja käyttövaltuuksien hallinta 63 Huonolaatuisten salasanojen käyttö estetään. Apteekin järjestelmissä käytettävät salasanat noudattavat määriteltyä salasanapolitiikkaa. Kansalliset auditointivaatimukset apteekeille 14

64 Organisaatiossa on sovittu käyttövaltuuksien hallintaperiaatteet. Tunnusten ja valtuuksien myöntäminen, muuttaminen ja poistaminen on organisoitu ja vastuutettu periaatteiden mukaisesti. 65 Käyttövaltuudet ovat henkilötai roolikohtaisia. 66 Käyttövaltuuksien on perustuttava palvelussuhteeseen tai muuhun kirjalliseen sopimukseen ja järjestelmien käyttö on teknisesti estettävä ilman tarpeetonta viivytystä perusteen päätyttyä. Apteekissa on olemassa käyttövaltuuksien hallintaperiaatteet, joita kaikki apteekin järjestelmät noudattavat. Käyttäjä- tai roolipohjaisia käyttövaltuuksia käytetään kaikissa järjestelmissä, joissa käsitellään henkilötietoja tai muuten luottamuksellisia tietoja. Työsuhteen alkamisen ja päättymisen yhteydessä myönnettävistä tai poistettavistä käyttöoikeuksista on olemassa toimintaohje. 67 Yksittäisen käyttäjän käyttövaltuudet on voitava selvittää. Kaikki henkilökohtaiset käyttäjätunnukset ovat palautettavissa henkilön tietoihin. Kansalliset auditointivaatimukset apteekeille 15

68 Uuden henkilön tullessa organisaatioon ensimmäinen tunnistus tehdään valokuvallisesta henkilöllisyystodistuksesta tai sähköiseen palveluun rekisteröitymisen osalta käyttäen samantasoista todennusmenetelmää. Uusi henkilö tunnistetaan kuvallisella henkilöllisyystodistuksella ja käyttäjän tunnistamiseen käytetään soveltuvin kohdin toimikorttia. 7.8 Haittaohjelmasuojaus 7.9 Fyysisen ympäristön suojaus 69 Organisaatiossa suodatetaan haittaohjelmia sekä työasematasolla että kaikissa sähköpostin ja www-liikenteen sisääntulo- ja ulosmenopisteissä. 70 Haittaohjelmakuvaukset päivittyvät säännöllisesti ja automaattisesti. 71 Organisaatiossa on tunnistettu omien tilojen tarvitsema suojausluokka ja eriytetty eri suojausluokkaa vaativat osat rajoittamalla kulkua tilojen välillä. Sisääntulo- ja ulosmenopisteet on määritelty apteekkiverkon verkkotopologiassa ja niihin on määritelty suodatus. Kaikkiin työasemiin on asennettu haittaohjelmien suodatusohjelmisto. Kaikkien suodatusohjelmistojen ajantasaisuutta valvotaan keskitetysti. Apteekissa on määritelty, mihin tiloihin asiakkaat pääsevät ja mitkä on varattu ainoastaan henkilökunnalle. Kansalliset auditointivaatimukset apteekeille 16

7.10 Varmuuskopiointi 72 Organisaatiossa on sovittu henkilö- tai roolitasolla, keillä on pääsy IT-laitetiloihin ja pääsynvalvonta on organisoitu tämän mukaisesti. 73 Organisaatiossa on vastuutettu ja organisoitu varmuuskopiointien ottaminen. Apteekissa on määritelty, kenellä on pääsy laitetiloihin. Varmuuskopioinnille on määritelty järjestelmäkohtainen aikataulu ja vastuuhenkilö sekä toimintaohje. 74 Organisaatiossa on tunnistettu varmuuskopioinnin kannalta olennaiset suojattavat kohteet ja niistä otetaan varmuukopioita suunnitelman mukaisesti. Apteekin jokaiselle tietojärjestelmälle on määritelty varmuuskopioinnin tarve, aikataulu ja vastuuhenkilö. 7.11 Tietoturvapoikkeamien valvonta 75 Sähköisten viestien, tunnistamistietojen sekä paikkatietojen luottamuksellisuudesta ja oikeasta käsittelystä on huolehdittava myös lokitietojen käsittelyssä (Sähköisen viestinnän tietosuojalaki 4 ja 5 ). Lokitietojen käsittelyyn on olemassa työkalut ja tarvittava ohjeistus. Kansalliset auditointivaatimukset apteekeille 17

7.12 Tietojärjestelmien toipuminen häiriöistä 76 Laitteet, ohjelmistot sekä tietojärjestelmät tekevät riittäviä lokeja ja kirjausketjuja toiminnastaan. 77 IT-järjestelmien häiriöiden selvitys ja niistä toipuminen on organisoitu ja vastuutettu. 78 Organisaatiossa on yleinen toipumisstrategia ja suunnitelma tärkeimpien omien järjestelmien häiriöille, jossa on mm. johdon hyväksymä tärkeysjärjestys ITpalveluille. Lokitietojen käsittelyyn on olemassa työkalut ja tarvittava ohjeistus. Apteekissa on olemassa toimintaohje todennäköisimpien tietojärjestelmäongelmien varalle. Yksittäisen järjestelmän ongelmanselvityksestä vastaavat järjestelmien vastuuhenkilöt. Edellisen lisäksi apteekissa on olemassa lista tietojärjestelmien priorisoinnista häiriötilanteessa. 7.13 Tietojärjestelmäkehityksen ja sovellusylläpidon hallinta 79 Järjestelmän omistaja hyväksyy, mitä tietoturvatasoa järjestelmän tulee valmiina tai muutosten jälkeen noudattaa. Tietoturva on huomioitu apteekin ja järjestelmätoimittajan välisessä sopimuksessa. Kansalliset auditointivaatimukset apteekeille 18

80 Järjestelmään kohdistetaan riskianalyysi, jolla pyritään löytämään tietoturvavaatimukset tarjouspyyntöön, vaatimusmäärittelyyn tai uuden version asennuksen projektisuunnitelmaan. 8. Sähköinen lääkemääräys 81 Järjestelmän toimivuus testataan ennen kuin se otetaan tuotantokäyttöön. 82 Apteekin tietojärjestelmien tulee huomioida sähköisen lääkemääräyksen aiheuttama vaikutus apteekin sisäisiin prosesseihin. 83 Ennen tietojen hakua reseptikeskuksesta lääkkeen ostajan tulee luotettavasti osoittaa, että hänellä on oikeus ostaa lääke. 84 Organisaatioon on nimitetty tietosuojavastaava, jonka työnkuvassa on mainittu tietosuojavastuut. 85 Tietosuojavastaavalla on aikaa tietosuojavastuidensa suorittamiseen. Apteekista löytyy nimetty tietosuojavastaava (huom. eri asia kuin tietoturvavastaava). Apteekki voi osoittaa tietosuojatehtäviin varatun työajan. Kansalliset auditointivaatimukset apteekeille 19

86 Apteekissa on käytössä auditoitu ereseptikyvykäs järjestelmä, joka on parametroitu ereseptivaatimusten mukaisesti Tarkasetaan että apteekilla on käytössä järjestelmä, joka on läpäissyt tietoturvaauditoinnin 87 Apteekin tulee tuntea sähköiseen lääkemääräykseen liittyvät turvallisuusvaatimukset ja sitoutua noudattamaan niitä Kansalliset auditointivaatimukset apteekeille 20