Huom.! Tätä artikkelia täydennetään vielä. Lisää sisältöä tulossa piakkoin.
Digiturvatyössä voidaan pyrkiä eri tasoille. Tasolla 1 keskitytään pakollisiin perusasioihin, jotka ovat kaikille oleellisia. Tällöin myös tuloksina syntyy samanlaisia perusasioiden raportteja, joita jokaisella muullakin organisaatiolla on. Jos halutaan erottua ja näyttää sidosryhmille raportteja, jotka ovat uskottavia ja luottamusta herättäviä, täytyy prykiä pidemmälle.
Kun organisaatio haluaa olla edelläkävijä digiturvassa ja pyrkiä tasolle 3, se pystyy myös raportoimaan digiturvasta kattavasti ja uskottavasti, luoden samalla erinomaista pohjaa esimerkiksi digiturvaan liittyvien sertifikaattien toteuttamiselle. Tasolla 3 voidaan osoittaa monipuolisesti, mitä toimia organisaatio tekee digiturvasta huolehtimisen eteen. Tänne kuuluu tietotilinpäätös-tyylinen kokonaisvaltainen raportointi eri käytännöistä, mittaaminen ja jatkuva kehittäminen sekä ennakoiva riskien arviointi ja niiden hallitsemiseksi tehtyjen toimenpiteiden raportointi.
Yksi digiturvaraportoinnin yleisiä ongelmia on, että organisaatiot raportoivat yleviä tahdonilmauksia ja hienoja periaatteita toistelemalla asetusten ja sertifikaattien ylätasoisia periaatteita, mutta eivät pysty kertomaan käytännössä, millä toimenpiteillä, kenen toimesta ja millaisin todistein näiden voidaan näyttävän olevan osa organisaation arkea. Tämä onkokonaisvaltaisen digiturvaraportoinnin ydintä.
Raportti: Tietotilinpäätös
Tietotilinpäätöksen avulla organisaatio näyttää kokonaisvaltaisesti, kuinka tietosuojaa ja tietoturvaa toteutetaan. Raportti sisältää mm. kuvausta digiturvan johtamisesta, organisaation tietovarannoista sekä digiturvan mittaamisesta ja seurannasta. Tietotilinpäätös soveltuu myös ulkoisille sidosryhmille raportointiin.
Raportti: Käsittelyn oikeusperusteet ja niitä koskevat arviot
Jokaisella henkilötietojen käyttötarkoituksella on oltava GDPR:n määrittelemä oikeusperuste. Lisäksi tiettyjen oikeusperusteiden käyttö (esim. suostumus, oikeutettu etu) tuo rekisterinpitäjälle lisävaatimuksia.
Raportti: Organisaation tietosuojariskit ja niiden hallinta
Riskilähtöisessä tietosuojatyössä organisaatio arvioi tietosuojariskejä, niiden vakavuuksia sekä hallitsemiseksi tehtyjä toimenpiteitä, ja kohdistaa tietosuojatyönsä panoksia tärkeimpiin kohtiin.
Tämän sivun sisältö on vanhentunut. Tiimimme tuottaa edelleen viikottain monipuolista tuoretta sisältöä digiturvan johtamiseen, kehittämiseen ja toteuttamiseen - löydät lisätietoja mm. Akatemia-sivulta ja Webinaarit-sivulta. Nähdään siellä! 👋
Siirry uudistuneeseen Akatemiaan >>