Seuraavaksi: VAHTI-pääsihteeri Kimmo Rousku, VM: Tietoturvallisuuden ja varautumisen roolit valtionhallinnossa



Samankaltaiset tiedostot
Kyberturvallisuus on digitalisaation edellytys ja mahdollistaja - miksi ja miten?

Valtiovarainministeriön hallinnonalan johdon aamupäivä - puheenvuoroja digitalisaation johtamisesta kyberturvallisuus & riskienhallinta

VAHTI-tilannekatsaus sekä VAHTI 2/2015 Ohje salauskäytännöistä -tilaisuus ICT-toimittajille

Espoon kaupunki Pöytäkirja 96. Valtuusto Sivu 1 / Valtuustokysymys kyberturvallisuuden järjestämisestä ja uhkiin varautumisesta

TIETOPAKETTI EI -KYBERIHMISILLE

Valtorin hallituksen tehtävät. Valtorin asiakaspäivä Timo Valli, hallituksen puheenjohtaja

Miten suojautua nykyisiltä tieto- ja kyberuhilta? Petri Vilander, Kyberturvallisuuspäällikkö, Elisa Oyj

Strategisen tason linjaukset, miten kyberuhkilta opitaan suojautumaan?

Valtion ympärivuorokautisen tietoturvatoiminnan kehittämishanke (SecICT) Kimmo Janhunen SecICT-hankepäällikkö

Laatua ja tehoa toimintaan

Valtorin strategia. Hyväksytty Valtorin hallituksen kokouksessa

Julkisen hallinnon digitaalisen turvallisuuden teemaviikko maanantai Aku Hilve ja Kimmo Rousku

Valtorin strategia Töissä valtiolla sujuvasti ja turvatusti

Kansallinen kyberturvallisuusharjoitus miten harjoitus tekee mestarin?

Valtorin strategia Strategian painopisteet ja tavoitteet

Tietohallinnon selkeät rakenteet ja vastuut. Pääjohtaja, OTT Tuomas Pöysti/VTV

Valtioneuvoston asetus

Luonnos LIITE 1

1. Johtaminen ja riskienhallinta 2. Toiminnan jatkuvuuden hallinta 3. Turvallisuus kehittämisessä 4. Turvallisuuden ylläpito 5. Seuranta ja arviointi

VAHTIn kesäseminaari Kimmo Rousku, VAHTI-pääsihteeri, Väestörekisterikeskus VAHTI

Valtori tänään ja huomenna Valtorin strategia. Valtorin asiakaspäivä Toimitusjohtaja Kari Pessi

Tietoturvapolitiikka

Vihdin kunnan tietoturvapolitiikka

Laki. EDUSKUNNAN VASTAUS 191/2013 vp

Tietosuoja-asetus Miten julkinen hallinto valmistautuu?

Luottamusta lisäämässä. Toimintasuunnitelma

Espoon kaupunki Tietoturvapolitiikka

Kybersairauden tiedostaminen! Sairaanhoitopiirien kyberseminaari Kari Wirman

TIETOTURVALLISUUDEN UUDET ULOTTOVUUDET TOIMITILOISSA

Mitä apuja VAHTI tarjoaa julkisen hallinnon digitaalisen turvallisuuden kehittämiseen?

TAISTO18-harjoitus - palauteseminaari

Julkaistu Helsingissä 31 päivänä joulukuuta /2013 Laki. valtion yhteisten tieto- ja viestintäteknisten palvelujen järjestämisestä

Tietoturvapolitiikka NAANTALIN KAUPUNKI

Tekijän nimi

JULKISEN HALLINNON TIETOHALLINNON NEUVOTTELUKUNNAN ASIANTUNTIJAJAOSTON ASETTAMINEN

Miten uudistettu VAHTI voi auttaa organisaatiotasi turvallisuuden kehittämisessä? Kimmo Rousku

Tietoturvallisuuden kokonaisvaltainen hallinta Heikki O. Penttinen Castilsec Oy.

VRK yhteisenä tiedonhallintaa ja digitalisaatiota edistävänä toimijana. Juhta, Sami Kivivasara

Kyberturvallisuudessa on kyse luottamuksesta digitalisaation hyötyihin

TIETOHALLINTOLAKI (LUONNOS) Korkeakoulujen IT-päivät Erityisasiantuntija Olli-Pekka Rissanen

TOIMENPITEET ITPOINT OY ASIAKKAAN HENKILÖTIETOJEN TURVALLISUUDEN VARMISTAMISEKSI

TAPAS - puheenvuoro - TAPAS-päätösseminaari Tommi Oikarinen, VM / JulkICT

Kaikki VTV:n tarkastukset liittyvät riskienhallintaan ja tukevat hyvää hallintoa

Valtion tietojärjestelmäpalvelut ja turvallisuus

Tietoturvapolitiikka

Kyber uhat. Heikki Silvennoinen, Miktech oy /Safesaimaa

Luottamusta lisäämässä

Espoon kaupunki Tietoturvapolitiikka

Tietoturvallisuuden arviointilaitokset apuna yritysturvallisuuden ja viranomaisten tietoturvallisuuden kehittämisessä

Tiedonhallintalaki ja JUHTA:n rooli. JUHTA:n kokous Heikki Talkkari / VM

Lausunto PELASTUSLAITOSTEN KUMPPANUUSVERKOSTO Lausunto PelJ/96/01.00/2018

ICT & digitaalinen maailma ja turvallisuus v Kimmo Rousku

Johda myös riskejä riskienhallinta mahdollistaa #onnistuminen #menestyminen Valtiovarainministeriö

Tietoturva- ja tietosuojariskien hallinta tietojärjestelmäkilpailutuksessa

Asetus valtion yhteisten tieto- ja viestintäteknisten palvelujen järjestämisestä

VAHTIn toiminta

Miten Valtori auttaa valtionhallinnon ICT-kustannustavoitteiden saavuttamisessa? Valtio Expo Toimitusjohtaja Kari Pessi, Valtori

Tietoturvallisuuden standardisointiverkosto - Kokous 1/2018 VAHTI Kimmo Rousku, VAHTI-pääsihteeri, Väestörekisterikeskus

Viestintäviraston tietoturvapolitiikka

Kyberturvallisuus ja finanssialaan kohdistuvat kyberuhat. Tomi Hasu Kyberturvallisuuskeskus

Kertomusluonnoksesta annetut lausunnot 20/2018 Valtionhallinnon riskienhallinta ja toimintojen jatkuvuus 263/54/2017

VAHTI-raportti 1/2016 EU-tietosuojan kokonaisuudistus

Eduskunnan hallintovaliokunnan kannanotto tietohallintolain vaikutuksiin. JUHTA Sami Kivivasara

Julkisen hallinnon asiakas digitalisoituvassa yhteiskunnassa Digitalisaatiolinjausten valmistelu

Avoimuus ja julkisen hallinnon tietohallinto. Yhteentoimivuutta avoimesti -seminaari Tommi Oikarinen, VM / JulkICT

Julkisen hallinnon linjaukset tiedon sijainnista hallinnasta Pauli Kartano

Tiedonhallintalaki ja JUHTA:n rooli. JUHTA:n kokous Tommi Oikarinen / VM

Varmaa ja vaivatonta viestintää kaikille Suomessa Viestintätoimialan muutostekijät 2010-luvulla

VIRTU ja tietoturvatasot

Varmaa ja vaivatonta viestintää

VAHTI - Kuntien tietoturvajaoston kuntien kyberturvallisuuden alueseminaari Helsinki 9.10

Viestintävirasto JTS LiV

Tiedonhallintalaki ja JUHTA:n rooli. JUHTA:n kokous Tommi Oikarinen / VM

Tietohallinnon uudistuksia ja haasteita sähköisen hallinnon näkökulma viranomaisten asiakirjojen pysyvään säilyttämiseen

Valtorin tietoturvapalvelut ja VAHTI yhteistyö. Valtorin asiakaspäivä Johtava asiantuntija Pekka Ristimäki

Lapin ja Länsi-Pohjan sotejohdon

Tietoturvallisuus yhteiskunnan, yritysten ja yksityishenkilöiden kannalta

Ajankohtaista JulkICT:stä Kirsi Janhunen VAHTI-päivä

TIETOTURVAPOLITIIKKA

Globaalien toimintaympäristöjen käytettävyyden turvaaminen

Näkökulmia julkisen sisäisen valvonnan ja riskienhallinnan tilaan

Valtion taloushallinnon kokonaisarkkitehtuurin tavoitetila

Turvallisuus. Käytettävyys. Yhteistyö. Hallinnon turvallisuusverkkohanke Hankkeen esittely

MITÄ TIETOHALLINTOLAKI TUO TULLESSAAN? Mikael Kiviniemi Julkisen hallinnon ICT-toiminto

Tietoturvapolitiikka Porvoon Kaupunki

Sähköiseen säilytykseen liittyvät organisaation auditoinnit

Julkaistu Helsingissä 15 päivänä kesäkuuta /2011 Laki. julkisen hallinnon tietohallinnon ohjauksesta

Miten Suomen julkisen hallinnon organisaatiot pärjäisivät tietoturvan ja tietosuojan ollessa uhattuna? TAISTO18-harjoitus

Valtioneuvoston asetus

VÄESTÖREKISTERIKESKUKSEN DIGITURVAPALVELUT. Kirsi Janhunen, johtava asiantuntija, VRK

TIETOTURVA LIIKETOIMINNAN MAHDOLLISTAJANA

Ohje salauskäytännöistä

Miltä kyberturvallisuuden ja tietosuojan tilanne näyttää julkisessa hallinnossa VM:n mittareiden ja kyselyiden valossa? Kolme kehittämistoimenpidettä

Tietoturvapalvelut valtionhallinnolle

Kokonaisarkkitehtuuri julkisessa hallinnossa. ICT muutostukiseminaari neuvotteleva virkamies Jari Kallela

VISIO YHTEISKUNNAN ELINTÄRKEIDEN TOIMINTOJEN TURVAAMINEN. Väestön elinmahdollisuudet. Yhteiskunnan turvallisuus. Valtion itsenäisyys

TOIMINTASUUNNITELMA VUOSILLE

OPETUS- JA KULTTUURIMINISTERIÖN TOIMIALAN TIETOHALLINNON YHTEISTYÖKOKOUS

Digitalisaatiostrategia valmistelutilanne 2/2016

JUHTA: n toteuttamat tietosuojayhteishankkeet Kick off-tilaisuus ja 1. työpaja

Transkriptio:

Seuraavaksi: VAHTI-pääsihteeri Kimmo Rousku, VM: Tietoturvallisuuden ja varautumisen roolit valtionhallinnossa Osallistu keskusteluun, kysy ja kommentoi Twitterissä: #Valtori2015

Tietoturvallisuuden ja varautumisen roolit ICTpalveluiden näkökulmasta eri toimijoiden kesken valtionhallinnossa 16.9.2015 Kimmo Rousku Valtori asiakaspäivä JulkICT Kyber- ja infrastruktuuriyksikkö

Esityksessäni Mitkä ovat viraston Valtorin ja valtiovarainministeriön roolit tietoturvallisuuden ja varautumisen eri osa-alueilla? Auditointeihin ja virallisiin tarkastuksiin liittyvät vastuut Kertaus mistä kyberturvallisuudessa on perusviranomaisen näkökulmasta kyse? Entäs kun mukaan otetaan digitalisaatio, miten se muuttaa kuviota?? 65

Tietoturvallisuus - kuka vastaa? Tietojen turvallisuudesta vastaa aina tietojen omistaja Jos organisaatio ulkoistaa toimintojaan tai palvelujaan, joissa näitä tietoja käsitellään, tulee organisaation luokitella tietonsa ja määrittää niiden suojaamista koskevat vaatimukset Vain tiedon omistaja itse voi tämän tehdä, koska vain he tuntevat täysin oman toimintansa, omien tietojensa merkityksen toiminnalleen, niitä koskevat vaatimukset ja pystyvät määrittämään riskitason, jonka he ovat valmis hyväksymään. 66

Valtorin rooli Valtori palveluntarjoajana tämän jälkeen vastaa siitä, että se tuottaa asiakkaalle sopimusten mukaista ja niiden vaatimukset täyttävää palvelua. 67

Esimerkki Virasto hankkii palvelua kaupalliselta toimittajalta Vastuu palvelinympäristön tietoturvallisuuden suhteen on selkeä, kokonaisvastuussa tietojen turvallisuudesta on virasto ja toteutusvastuussa on toimittaja Toimintasiirtojen kautta viraston tämän palvelun palvelinympäristöön liittyvät sopimukset siirtyvät Valtorille Miten vastuut tämän jälkeen menevät? Valtorin vastuulla ovat ne asiat, jotka Valtorin ja viraston välisiin sopimuksiin on kirjattu. Toimittaja taas vastaa niistä asioista, joita Valtorille siirtyneeseen, eli nyt Valtorin ja toimittajan väliseen sopimukseen on kirjattu. 68

Ja sama kuvana Virasto sopimus Palvelun toimittaja Valtiovarainministeriö - vastuu - vaatimusten mukaisuus Virasto sopimus Valtori sopimus Palvelun toimittaja - vastuu - vaatimusten mukaisuus - vaatimusten mukaisuus 69

Siirtyneet vs. Valtorin kehittämät omat, uudet palvelut Siirtyneiden palveluiden osalta ollaan jo kaikille tutussa as-is -tilanteessa, tällöin palveluja tuotetaan lähtökohtaisesti samoin sopimuksin sekä samoin tuotantomallein kuin aikaisemminkin Toki asteittain palvelua kehittämällä ja mahdollisia uusia tuotantomalleja hyödyntäen Valtori vastaa siitä, että nämä palvelut täyttävät jatkossakin siirron aikaiset vaatimukset Mikäli vaatimuksiin tulee asiakkaalta muutos- tai kehitystarpeita, vastaa näiden toteutuksesta aiheutuvista kustannuksista asiakas 70

Siirtyneet vs. Valtorin kehittämät omat, uudet palvelut Valtorin itsensä kehittämille palveluille määritetään kehitysvaiheessa vaatimukset, jotka perustuvat vaatimustenmukaisuuteen (esim. palvelussa käsiteltävien tietojen luokituksen edellyttämä tietoturvataso), jatkuvuuden hallinta ja varautuminen (toiminnan kriittisyys) asiakasvaatimuksiin sekä Valtorin omaan riskiarviointiin Valtori vastaa siitä, että palvelu täyttää nämä vaatimukset nyt ja tulevaisuudessa. 71

Valtorin rooli valtionhallinnon tietoturvallisuudessa Valtorin rooli valtionhallinnon tietoturvallisuuden kontrollien ja vaatimustenmukaisuuden toteutuksessa on keskeinen, jopa kriittinen. Käytännössä Valtori vastaa kaikkien valtionhallinnon toimialariippumattomalle perustietotekniikalle asetettujen vaatimusten käytännön toteutuksesta kaikissa sen tuottamissa palveluissa Valtorilla tulee lisäksi olemaan keskeinen rooli tietoturvallisuuden tilannekuvan ylläpidossa, tietoturvapoikkeamien havainnoinnissa sekä niihin reagoinnissa. Tämä ei kuitenkaan millään tavalla automaattisesti vähennä asiakkaiden omia vastuita Sopimuskohtaisesti voidaan muitakin tehtäviä haluta siirtää Valtorin vastuulle, mutta niistä pitää sopia erikseen. 72

Auditointeihin ja virallisiin tarkastuksiin liittyvät vastuut Aina kun auditointia (esimerkiksi kaupallinen toimija) tai virallista tarkastusta (viestintävirasto, auditointilaitos) tehdään, auditoijan / tarkastajan rooli on tehdä auditointiraportti tilanteesta auditoinnissa käytettyä auditointikriteeristöä vasten Esimerkiksi VM:n tietoturvatasot, ISO 2700x, KATAKRI jne. Auditoijan / tarkastajan tehtävänä on suorittaa auditointi määritettyä auditointikriteeristöä käyttäen ja laatia raportti, joka luovutetaan auditoinnin tilaajalle Tilaaja tekee tämän perusteella päätöksen siitä, mitä se tekee havaituille poikkeamille korjataan ei korjata muu korvaava kontrolli => samalla sopiminen kustannusten jakamisesta ja maksamisesta Auditoija ei saa vaikuttaa ohjata kohteen toteuttamistapaa auditoinnin yhteydessä vaan verrata sen nykytilaa sovittuun auditointikriteeristöön 73

VM:n rooli - Laki valtion yhteisten tieto- ja viestintäteknisten palvelujen järjestämisestä 1226/2013 2 Yhteiset palvelut 4 Yhteisten palvelujen on noudatettava valtion tietohallinnon kokonaisarkkitehtuuria ja yhteentoimivuuden kuvauksia ja määrityksiä ja niiden on täytettävä tarpeen mukaiset tietoturvallisuutta ja varautumista koskevat vaatimukset. Yhteisten palvelujen ohjaus Valtiovarainministeriö vastaa tässä laissa tarkoitettujen yhteisten palvelujen palvelutuotannon yleishallinnollisesta, strategisesta sekä tieto- ja viestintäteknisen varautumisen, valmiuden ja turvallisuuden ohjauksesta. 74

VM:n rooli - Valtioneuvoston asetus valtion yhteisten tieto- ja viestintäteknisten palvelujen järjestämisestä 132/2014 15 Tiedonsaantioikeudet ja tiedonantovelvollisuudet Palvelukeskuksen on raportoitava toimintansa turvallisuudesta ja tietoturvallisuudesta sekä ilmoitettava niihin liittyvistä poikkeamista viipymättä valtiovarainministeriölle tai sen osoittamalle viranomaiselle. 75

VM:n rooli Valtorin ohjaus Valtiovarainministeriö/JulkICT toimii Valtorin strategisena ohjaajana myös varautumisen, valmiusasioiden ja turvallisuuden osalta Tältä osin asetetaan vuodelle 2016 tulostavoitteet, jolla seurataan ennen kaikkea vaatimustenmukaisuuden toteutumista Valtiovarainministeriö tulee laatimaan keskeisille valtionhallinnon sisäisille palvelutuottajille raportointimenettelyn turvallisuuden vaatimustenmukaisuuden täyttymisen ja sen tilannekuvan osalta Tätä hyödynnetään esimerkiksi VAHTI-johtoryhmän, ohjauksen sekä muun toiminnan kehittämisen tarpeisiin 76

VM:n rooli VAHTI - Valtionhallinnon tieto- ja kyberturvallisuuden johtoryhmä (VAHTI) - VAHTI osallistuu tarvittaessa valtionhallinnon edustajana kansallista ja kansainvälistä tietoturvallisuutta kehittävien yhteistyöryhmien toimintaan sekä valmistelee tai valmisteluttaa näiden kanssa mahdollisesti valtionhallinnolle annettavat linjaukset. Suomen kyberturvallisuusstrategian mukaisesti VAHTI käsittelee ja yhteen sovittaa valtionhallinnon keskeiset tieto- ja kyberturvallisuuden linjaukset. - Nämä ovat niitä linjauksia ja ohjeita, joita valtionhallinnossa tulee toteuttaa - VAHTI tekninen jaosto VAHTI ohje-jaosto VAHTI kuntien tietoturvajaosto - http://www.vm.fi/vahti ja http://www.vahtiohje.fi 77

Kevennys ja kertaus Kyber ja digi ne hyvin yhteen soppii jos pannaan ne sammaan koppiin

Mistä tieto- ja kyberturvallisuudessa on kyse? Kyberturvallisuudella tarkoitetaan tavoitetilaa, jossa kybertoimintaympäristöön voidaan luottaa ja jossa sen toiminta turvataan. Tavoitetilassa kybertoimintaympäristöstä ei aiheudu vaaraa, haittaa tai häiriötä sähköisen tiedon (informaation) käsittelystä riippuvaiselle toiminnalle eikä sen toimivuudelle. Kybertoimintaympäristö on sähköisessä muodossa olevan informaation (tiedon) käsittelyyn tarkoitettu, yhdestä tai useammasta tietojärjestelmästä muodostuva toimintaympäristö. Ympäristöön kuuluvat myös datan ja informaation käsittelyyn liittyvät fyysiset rakenteet. 79

Mistä tieto- ja kyberturvallisuudessa on kyse? Kybertoimintaympäristöön kohdistuvat uhkat ovat tietoturvauhkia, jotka toteutuessaan vaarantavat tietojärjestelmän oikeanlaisen tai tarkoitetun toiminnan 80

Riskienhallinta Virtuaalinen (ICT) maailma Reaalimaailma Luottamuksellisuus Eheys Tietoturvallisuus Tieto Tietosuoja Saatavuus Estetään ja vaikutetaan toimintaan haittaavasti tietoverkot ja ICT on tässä parhaat keinot! Toiminta Toiminnan jatkuvuuden turvaaminen ja varautuminen Yksityisyydensuoja Kyberuhka = virtuaalisen maailman kautta yritetään vaikuttaa reaalimaailmaamme joko suoraan tai välillisesti ICT:n kautta 81

Poikkihallinnollisuus Entäs sitten tämä DIGI*.*? Nykyinen tapa tuottaa suorite palvelu prosessi Uusi digitalisoitu malli Digitalisaatio-prosessi Asiakaslähtöisyys Johda Visio tulevaisuus Hyödynnä uusi teknologia Kyseenalaista Innovoi Kysy Rajapintaista Out of box-thinking Pura normeja Kuuntele Tee yhteistyötä Osallista Yhteensovita Automatisoi Ota riskejä Hallitse riskejä Epäonnistu (nopeasti) Pilotoi Kehitä ketterästi Unohda luolamies-ajattelu Pura vanhaa Think big! Kehitä Avaa tietoa Tiedota Noudata ohjeita Mittaa Kouluta Kyberturvallisuus on digitalisaation mahdollistaja ja edellytys Uusi tapa toimia, kustannustehokkuus ja turvallisuus sisäänleivottuna 82

Digitalisaatio Digitalisaatio on muutosprosessi, jossa siirrytään teknologiaratkaisuista automatisoiduimpiin, itsenäisempiin, kokonaisvaltaisiin PALVELUIHIN -Kaikkea ei tarvitse tehdä alusta saakka uudelleen, vanhat palvelut voidaan purkaa auki ja digitalisoida silloin kun vanhaa kannattaa säilyttää (automatisointi, uudenlaiset teknologiaratkaisut (IoT, Internet of Things, esineiden internet)) Kyberturvallisuus Kyberturvallisuus on toiminnan turvallisuutta liiketoiminnan jatkuvuutta (riskienhallinta - tietoturvallisuus - jatkuvuuden hallinta & varautuminen tieto- ja yksityisyydensuoja) 83

Kysymyksiä? 84

Kimmo Rousku VAHTI-pääsihteeri Puh. 02955 30140 Lisätieto: kimmo.rousku@vm.fi www.vm.fi/vahti Valtiovarainministeriön viestintä vm-viestinta@vm.fi Mediapalvelunumero (arkisin 8 16) 02955 30500