Huom.! Tätä artikkelia täydennetään vielä. Lisää sisältöä tulossa piakkoin.
Yhä isompaa määrää tiedoistamme käsittelevät kolmannet osapuolet, joten toimittajien ja muiden kumppanien turvallisuus ja sen valvonta tulee jatkuvasti tärkeämmäksi teemaksi. Mutta miten suojata tietoa, joka ei varsinaisesti ole omassa kontrollissamme?
Voimme esimerkiksi panostaa vedenpitäviin käsittelysopimuksiin, auditoida kumppaneiden toimintaa, määrittää vastuuhenkilöitä valvomaan sopimusvelvotteiden noudattamista, vaatia kumppaneilta sertifikaatteja tai rajoittaa kumppanien pääsyä tietoihin. Ensin on kuitenkin tärkeää ymmärtää, mitkä kumppanit ovat meille kaikkein kriittisimpiä ja minkä kumppanien toimintaan voimme yleensäkin vaikuttaa. Isojen SaaS-palveluntarjoajien kanssa ainoa päätös voi olla hankkia palvelu joltain muulta toimijalta, kun pienemmän räätälöityä palvelua meille tarjoavan kumppanin kanssa saatamme omata enemmän neuvotteluvaraa.
Oleellista on siis kohdistaa eniten katsetta niihin kumppaneihin, joilla on pääsyä tärkeisiin tietoihin, joiden kanssa yhteistyön päättyminen olisi kova kolaus ja joiden toimintaan voimme vaikuttaa.
Toimittajia ja muita tietojamme käsitteleviä kumppaneita voivat olla mm. seuraavat:
Käsittelysopimuksella sidotaan henkilötietoja käsittelevän kumppaniin tekemisiä.
Meille voi olla tärkeää vastuuttaa tärkeää kumppania haluamallamme tasolla huolehtimaan mm. käytön valvonnasta (lokituksista) sekä tietojen palauttamisesta sopimuksen päättyessä haluamiemme toimintatapojen mukaan.
Määrittelemme ennakkoon toimittajatyypit, joiden kanssa yhteistyö vaatii pääsyä luottamuksellisiin tietoihin tai niiden käsittelyalueille sekä tätä kautta mm. käsittelysopimusten tekemistä. Tällaisia toimittajatyyppejä voivat olla esim. tietotekniset palvelut, logistiikka, taloushallinto sekä tietotekniset infrastruktuurikomponentit.
Huolella valitut sertifikaatit voivat olla hyviä yleisesti tunnistettuja todisteita tietystä tietoturva- tai tietosuojatasosta.
Organisaatio voi päättää vaatia tärkeiltä kumppaneilta tietyn sertifikaatin omaamista. Yleisesti tunnistettuja digiturvaan liittyviä sertifikaatteja ovat mm.:
Toimittajayrityksille on nimetty vastuuhenkilö, joka seuraa toimittajan toimintaa sekä sopimuksen noudattamista. Vastuuhenkilöllä on oltava riittävät taidot digiturvavaatimusten analysointiin toimittajan kriittisyydestä riippuen.
Toimittajien henkilöstön kanssa vuorovaikutuksessa olevaa vastuuhenkilöä voi olla tarpeen myös kouluttaa asianmukaisesta yhteistoiminnasta.
Kriittisten verkkopalvelujen tarvitsemat turvajärjestelyt, kuten turvallisuusominaisuudet, palvelutasot ja hallintavaatimukset, on huolellisesti määritelty ennakkoon. Verkkopalveluja ovat mm. liitännät, verkot ja verkon turvallisuusratkaisut (esim. palomuurit).
Verkkopalvelujen turvallisuusominaisuudet voivat olla mm. seuraavanlaisia:
Tämän sivun sisältö on vanhentunut. Tiimimme tuottaa edelleen viikottain monipuolista tuoretta sisältöä digiturvan johtamiseen, kehittämiseen ja toteuttamiseen - löydät lisätietoja mm. Akatemia-sivulta ja Webinaarit-sivulta. Nähdään siellä! 👋
Siirry uudistuneeseen Akatemiaan >>