Ilmainen e-kirja: NIS2 haltuun hyödyntäen ISO 27001 -käytäntöjä
Lataa e-kirja

Tutustu tehtävään liittyviin vaatimuskehikkoihin tarkemmin

T-04
Katakri 2020

Katakri 2020

Muita saman teeman digiturvatehtäviä

Yleiset tietoturvaohjeet henkilöstölle

Critical
High
Normal
Low

Henkilöstöllä on oltava tietoturvaohjeet, joissa on käsiteltävä mm. seuraavia aiheita:

  • mobiilaitteiden käyttö ja päivitykset
  • tiedon tallentaminen ja varmuuskopiointi
  • tietosuoja
  • sähköpostin käyttö
  • tulosteiden, papereiden ja tiedostojen käsittely
  • häiriöistä ilmoittaminen
  • huijausten estäminen
29. Tietojenkäsittely rekisterinpitäjän ja henkilötietojen käsittelijän alaisuudessa
GDPR
8.3.2: Tietovälineiden hävittäminen
ISO27 Täysi
9.4.4: Ylläpito- ja hallintasovellukset
ISO27 Täysi
11.2.7: Laitteiden turvallinen käytöstä poistaminen ja kierrättäminen
ISO27 Täysi
12.1.1: Dokumentoidut toimintaohjeet
ISO27 Täysi

Tietoturvaohjeiden noudattamisen valvonta

Critical
High
Normal
Low

Ohjeiden noudattamista voidaan valvoa joko teknisesti tai suoraan kysymällä / testaamalla työntekijöiltä.

29. Tietojenkäsittely rekisterinpitäjän ja henkilötietojen käsittelijän alaisuudessa
GDPR
18.2.2: Turvallisuuspolitiikkojen ja -standardien noudattaminen
ISO27 Täysi
T11: Turvallisuuskoulutus ja -tietoisuus
Katakri
HAL-12: Ohjeet
Julkri
HAL-13: Koulutukset
Julkri

Yksikkö- tai roolikohtaiset tietoturvaohjeet

Critical
High
Normal
Low

Tietoturvaohjeistusta tarkennetaan työntekijän työtehtävään liittyen. Organisaatio on määritellyt yksiköt ja roolit, jotka vaativat erillistä ohjeistusta, ja muodostaa näille omia tarkennettuja tietoturvaohjeitaan.

Esimerkkejä omaa ohjeistusta vaativista yksiköistä ovat mm. asiakaspalvelu, IT ja HR. Esimerkkejä omaa ohjeistusta vaativista työrooleista puolestaan järjestelmän pääkäyttäjä sekä etätyön tekijä.

7.2.2: Tietoturvatietoisuus, -opastus ja -koulutus
ISO27 Täysi
4 §: Tiedonhallinnan järjestäminen tiedonhallintayksikössä
TiHL
6.1: Tietojärjestelmien käyttäjiltä vaadittava koulutus ja kokemus
Omavalvonta
6.2: Tietojärjestelmien asianmukaisen käytön kannalta tarpeelliset käyttöohjeet
Omavalvonta
PR.AT-1: Awareness
NIST

Tietoturvaohjeiden ja -periaatteiden aikainen perehdyttäminen henkilöstölle

Critical
High
Normal
Low

Tietoa käsitteleville henkilöille selvitetään tietojen suojaamista ja asiakirjojen käsittelyä koskevat tietoturvaohjeet ja -periaatteet ennen pääsyä tietoihin tai organisaation tarkasti määrittelemien aikamääreiden sisällä.

HAL-11: Salassapito- ja vaitiolovelvollisuus
Julkri
HAL-14: Käyttö- ja käsittelyoikeudet
Julkri

Turvallisuusluokiteltuun tietoon kohdistuvien ja työtehtäviin liittyvien uhkien ja ohjeistusten jakaminen

Critical
High
Normal
Low

Organisaation johdon on huolehdittava siitä, että organisaatiossa on ajantasaiset ohjeet tietojen käsittelystä, tietojärjestelmien käytöstä, tietojenkäsittelyoikeuksista, tiedonhallinnan vastuiden toteuttamisesta, tiedonsaantioikeuksien toteuttamisesta sekä tietoturvallisuustoimenpiteistä.

Käytännössä johto määrittelee, miten ohjeiden ajantasaisuus varmistetaan ja mille toimijoille ohjeiden ajantasaisuudesta huolehtiminen kuuluu.

Ohjeiden ajan tasalla pitäminen on suositeltavaa vastuuttaa niille toimijoille, jotka ovat kokonaisvastuussa tietoturvallisuudesta, tietojärjestelmistä, tietovarannoista, rekisterinpidosta, asiakirjapyyntöihin liittyvästä päätöksenteosta, asianhallinnasta ja arkistotoimesta.

T-04: TURVALLISUUSOHJEISTUS
Katakri 2020

Henkilöstön salasanojen turvallisuutta koskevat ohjeet

Critical
High
Normal
Low

Organisaation olisi muistutettava työntekijöitä siitä, että heidän vastuullaan on pitää salasanat ja salaisuudet turvassa. Heidän ei pitäisi koskaan jakaa niitä kenenkään kanssa, mukaan lukien kollegat ja esimiehet.

Heidän tulisi myös aina lukita laitteensa, kun he poistuvat niiden ääreltä.

2.6.1: Create guidelines for access control
NSM ICT-SP

Hyväksyttyjä laitteita ja ohjelmistoja koskevat henkilöstöohjeet

Critical
High
Normal
Low

Henkilöstöllä on oltava ohjeet, joissa käsitellään seuraavia aiheita:

  • Hyväksytyt laitteet ja ohjelmistot, joita työntekijät tarvitsevat työssään.
  • Laitteet ja ohjelmistot, joita ei tarvita työssä, mutta jotka ovat silti sallittuja.
  • Laitteet ja ohjelmistot, jotka eivät ole toivottuja
1.2.2: Establish organisational guidelines for approved devices and software
NSM ICT-SP

Ohjeiden välittäminen henkilöstölle

Critical
High
Normal
Low

Ohjeista on ilmoitettava henkilöstölle, kun uusi ohje otetaan käyttöön tai nykyisiä ohjeita muutetaan.

1.2.2: Establish organisational guidelines for approved devices and software
NSM ICT-SP

Ohjeiden jatkuva kehittäminen

Critical
High
Normal
Low

Mikäli henkilöstöllä on ristiriitaisia tavoitteita tietoturvaohjeiden kanssa, he eivät todennäköisesti noudata ohjeita.

Organisaatio pyrkii aktiivisesti löytämään huonosti toimivat ohjeet ja muokkaamaan joko ohjetta, työkaluja tai henkilöstön prioriteetteja, jotta ohjeita noudatetaan.

12.1.1: Dokumentoidut toimintaohjeet
ISO27 Täysi
T11: Turvallisuuskoulutus ja -tietoisuus
Katakri
HAL-12: Ohjeet
Julkri
5.37: Dokumentoidut toimintaohjeet
ISO27k1 Täysi
6.3: Tietoturvatietoisuus, -opastus ja -koulutus
ISO27k1 Täysi