Huom.! Tätä artikkelia täydennetään vielä. Lisää sisältöä tulossa piakkoin.
Tietoturvaloukkaus on yleistermi monenlaisille henkilötietoihin kohdistuville ongelmille. Loukkauksen seuraukset voivat olla pienet tai siitä voi aiheuta suurelle ihmismäärälle esimerkiksi merkittävä identiteettivarkauden tai petoksen riski taikka vakava maineen vahingoittuminen. Tämän vuoksi organisaatioiden on pakollista dokumentoida kaikki tapahtuneet tietoturvaloukkaukset, niiden käsittely sekä niiden johdosta toteutetut korvaavat toimet - esimerkiksi uudet käyttöönotetut käytännöt tai varsinaiset tekniset korjaukset järjestelmiin.
Jo tapahtuneisiin loukkauksiin reagoinnin lisäksi rekisterinpitäjän on varauduttava ennalta mahdollisiin tietoturvaloukkauksiin laatimalla toimintaohjeet tietoturvaloukkaustilanteita varten ja huolehtimalla kyvystään havaita tapahtunut loukkaus. Vakavammista tietoturvaloukkauksista on ilmoitettava valvontaviranomaiselle (Suomessa Tietosuojavaltuutetun toimisto) sekä rekisteröidyille. Valvontaviranomaiselle on ilmoitettava 72 tunnin kuluessa siitä, kun rekisterinpitäjä on tullut tietoiseksi tietoturvaloukkauksesta. Meidän on siis kyettävä valvomaan tietojemme käyttöä ja toimimaan ongelmien hetkellä ripeästi.
Tietoturvahäiriö on myös henkilötietojen tietoturvaloukkaus, silloin kun häiriön seurauksena henkilötietoja tuhoutuu, häviää, muuttuu, henkilötietoja luovutetaan luvattomasti tai niihin pääsee käsiksi taho, jolla ei ole käsittelyoikeutta.
Rekisterinpitäjän vastuulla on arvioida, minkä tasoinen riski tietoturvaloukkauksesta aiheutuu sen kohteena olleille henkilöille. Tähän vaikuttavat mm. oma toimialanne ja roolinne, tietojen määrä, rekisteröityjen määrä, tietojen arkaluonteisuus sekä rekisteröityjen tunnistamisen helppous.
Jotta loukkauksen vaikutuksia voidaan arvioida tarkemmin, on oltava tarkasti tietoisia loukkauksen koskettamista tiedoista.
Tietoturvaloukkaus voi koskea samalla kertaa useiden eri rekisterinpitäjien tietoja, esimerkiksi loukkauksen kohdistuessa alunperin yleisesti käytettyyn henkilötietojen käsittelijään (esim. IT-palveluntarjoaja). Rekisterinpitäjällä on vastuu pitää kirjaa hallinnoimiaan tietoja koskeneista loukkauksista.
Käsittelijäroolissa toimiessaan organisaatio on lisäksi vastuussa rekisterinpitäjien informoinnista.
Rekisterinpitäjän täytyy arvioida, minkä tasoinen riski tietoturvaloukkauksesta aiheutuu sen kohteena olleille henkilöille. Riskin taso määrittää, tuleeko loukkauksesta ilmoittaa valvontaviranomaiselle tai rekisteröidyille. Kaikki loukkaukset tulee aina dokumentoida vaikutuksineen sekä tehtyine toimenpiteineen.
Mikäli henkilötietojen tietoturvaloukkauksesta voi aiheutua riski henkilön oikeuksille ja vapauksille, täytyy rekisterinpitäjän ilmoittaa valvontaviranomaiselle.
Mikäli henkilötietojen tietoturvaloukkaus todennäköisesti aiheutuu korkea riski henkilön oikeuksille ja vapauksille, täytyy rekisterinpitäjän ilmoittaa rekisteröidyille. Ilmoituksen perusteella rekisteröity voi suojautua tarvittavin tavoin (esim. sulkemalla luottokorttinsa).
Kaikki henkilötietojen tietoturvaloukkaukset on dokumentoitava. Tämä sisältää dokumentaation siitä, mitä toimenpiteitä loukkauksen johdosta on päätetty tehdä. Dokumentointivelvollisuuden tai ilmoituksen tekemisen laiminlyöminen on tietosuoja-asetuksen vastaista.
Tukeudu tarvittaessa edellisen kysymyksen vastauksiin pohtiessasi, kelle loukkauksesta on ilmoitettava.
Huom.! Mikäli ilmoitukset päätetään tarpeelliksi, valvontaviranomaiselle on ilmoitettava 72 tunnin kuluessa ja rekisteröidyille ilman aiheetonta viivytystä.
Tietoturvaloukkauksesta ilmoittaessa on kuvattava toimenpiteet, joita rekisterinpitäjä on ehdottanut tai jotka se on toteuttanut henkilötietojen tietoturvaloukkauksen johdosta. Nämä ovat toki tarpeen myös sisäistä toimintaanne varten, jotta jatkossa vastaavat loukkaukset pystytään estämään.
Organisaatiomme on ennalta määritellyt toimintatavat, joiden kautta havaittua tietoturvaloukkausta aletaan käsitellä. Prosessi voivat sisältää mm. seuraavia asioita:
Tämän sivun sisältö on vanhentunut. Tiimimme tuottaa edelleen viikottain monipuolista tuoretta sisältöä digiturvan johtamiseen, kehittämiseen ja toteuttamiseen - löydät lisätietoja mm. Akatemia-sivulta ja Webinaarit-sivulta. Nähdään siellä! 👋
Siirry uudistuneeseen Akatemiaan >>