Sisältökirjasto
Tietoturvasuunnitelma
6.9: Fyysinen turvallisuus osana tietojärjestelmien käyttöympäristön turvallisuutta

Kuinka täyttää vaatimus

Tietoturvasuunnitelma (THL 3/2024)

6.9: Fyysinen turvallisuus osana tietojärjestelmien käyttöympäristön turvallisuutta

Tehtävän nimi
Prioriteetti
Tila
Teema
Politiikka
Muut vaatimukset

Kannettavien tietokoneiden salaus

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tekninen tietoturva
Salaus
12
vaatimusta
Tehtävä toteuttaa näitä vaatimuskehikkojen vaatimuksia
10.1.1: Salauksen käytön periaatteet
ISO27 Täysi
6.6.4: Fyysisten tilojen, laitteiden ja tulosteiden turvallisuus
Omavalvonta
TEK-18.1: Etäkäyttö - tietojen ja tietoliikenteen salaaminen
Julkri
8.24: Salauksen käyttö
ISO27k1 Täysi
CC6.7: Restriction and protection of information in transmission, movement or removal
SOC 2
1. Tehtävän vaatimuskuvaus

Kannettavat tietokoneet on suojattu full-disk -salauksella.

Fyysisen pääsyn valvonta rakennuksiin, toimistoihin ja muihin toimipaikkoihin

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Fyysinen turvallisuus
Kiinteistöjen turvallisuus
28
vaatimusta
Tehtävä toteuttaa näitä vaatimuskehikkojen vaatimuksia
F04: Kulkuoikeuksien hallinta
Katakri
11.1.2: Kulunvalvonta
ISO27 Täysi
11.1.1: Fyysinen turva-alue
ISO27 Täysi
6.6.4: Fyysisten tilojen, laitteiden ja tulosteiden turvallisuus
Omavalvonta
PR.AC-2: Physical access control
NIST
1. Tehtävän vaatimuskuvaus

Organisaation turva-alueille ei pääse huomaamatta, vaan tilat on suojattu asianmukaisella kulunvalvonnalla. Vain luvan saaneet henkilöt pääsevät turva-alueille.

Käytettyjen siirrettävien tietovälinetyyppien määrittely

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietoaineistojen hallinta
Siirrettävät tietovälineet
15
vaatimusta
Tehtävä toteuttaa näitä vaatimuskehikkojen vaatimuksia
8.3.1: Siirrettävien tietovälineiden hallinta
ISO27 Täysi
8.3.3: Fyysisten tietovälineiden siirtäminen
ISO27 Täysi
A.11.4: Protecting data on storage media leaving the premises
ISO 27018
13.2.1: Tiedonsiirtopolitiikat ja -menettelyt
ISO27 Täysi
13: Viestintäturvallisuus
ISO 27018
1. Tehtävän vaatimuskuvaus

Siirrettäviä tietovälineitä ovat mm. flash-muistit, SD-muistit, siirrettävät tallennusasemat, USB-tikut ja DVD-levyt.

Organisaatio on määritelly, minkä siirrettävien tietovälineiden käyttö on sallittua.

Ohjeistukset paperitietojen turvalliseen hävittämiseen liittyen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Fyysinen turvallisuus
Ei-sähköisen tiedon ja kopioiden hallinta
15
vaatimusta
Tehtävä toteuttaa näitä vaatimuskehikkojen vaatimuksia
I17: Salassa pidettävien tietojen jäljentäminen - Tulostus ja kopiointi
Katakri
8.3.2: Tietovälineiden hävittäminen
ISO27 Täysi
6.6.4: Fyysisten tilojen, laitteiden ja tulosteiden turvallisuus
Omavalvonta
A.11.7: Secure disposal of hardcopy materials
ISO 27018
PR.DS-3: Asset management
NIST
1. Tehtävän vaatimuskuvaus

Sensitiivistä tietoa sisältävät paperit olisi tuhottava sovitusti, esimerkiksi käyttäen katkaisusilppuria tai polttamalla.

Laitteiston turvallinen ja harkittu sijoittaminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Fyysinen turvallisuus
Laitteiston suojaus ja huolto
18
vaatimusta
Tehtävä toteuttaa näitä vaatimuskehikkojen vaatimuksia
Toiminnan jatkuvuuden hallinta
Katakri
F08: Toiminnan jatkuvuuden varmistaminen
Katakri
11.1.3: Toimistojen, tilojen ja laitteistojen suojaus
ISO27 Täysi
11.2.1: Laitteiden sijoitus ja suojaus
ISO27 Täysi
11.1.4: Suojaus ulkoisia ja ympäristön aiheuttamia uhkia vastaan
ISO27 Täysi
1. Tehtävän vaatimuskuvaus

Esimerkiksi tietojenkäsittelyyn käytettävät, sekä muut tärkeät laitteistot, olisi asetettava tiloihin turvallisesti ja harkitusti. Sijoittelun avulla tulee rajoittaa luvatonta pääsyä laitteille.

Salakatselun estäminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Fyysinen turvallisuus
Kiinteistöjen turvallisuus
9
vaatimusta
Tehtävä toteuttaa näitä vaatimuskehikkojen vaatimuksia
F06: Salakatselulta suojautuminen
Katakri
11.1.3: Toimistojen, tilojen ja laitteistojen suojaus
ISO27 Täysi
6.6.4: Fyysisten tilojen, laitteiden ja tulosteiden turvallisuus
Omavalvonta
FYY-05.2: Turvallisuusalue - Salaa katselun estäminen
Julkri
7.3: Toimistojen, tilojen ja laitteistojen suojaus
ISO27k1 Täysi
1. Tehtävän vaatimuskuvaus

Tiedon esiintymismuodosta riippumatta henkilötietoja tai muuta salassa pidettävää tietoa käsitellään niin, ettei tieto näy asiattomille.

Salakuuntelun estäminen

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Fyysinen turvallisuus
Kiinteistöjen turvallisuus
8
vaatimusta
Tehtävä toteuttaa näitä vaatimuskehikkojen vaatimuksia
F07: Salakuuntelulta suojautuminen
Katakri
11.1.3: Toimistojen, tilojen ja laitteistojen suojaus
ISO27 Täysi
6.6.4: Fyysisten tilojen, laitteiden ja tulosteiden turvallisuus
Omavalvonta
FYY-05.1: Turvallisuusalue - Äänieristys
Julkri
7.3: Toimistojen, tilojen ja laitteistojen suojaus
ISO27k1 Täysi
1. Tehtävän vaatimuskuvaus

Henkilötiedoista tai muista salassa pidettävistä tiedoista käytävä keskustelu ei saa välittyä viereisiin tiloihin tiloihin niille, joilla ei ole tietoon oikeutta.

Ohjeistukset toimintaan luottamuksellisen tiedon käsittelyalueilla

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Fyysinen turvallisuus
Kiinteistöjen turvallisuus
8
vaatimusta
Tehtävä toteuttaa näitä vaatimuskehikkojen vaatimuksia
7.6: Turva-alueilla työskentely
ISO27k1 Täysi
42: Turvallisuusalueiden määrittely
Kokonaiskuva (DVV)
11.1.5: Turva-alueilla työskentely
ISO27 Täysi
SEC-05: Remote access user authentication
Cyber Essentials
6.9: Fyysinen turvallisuus osana tietojärjestelmien käyttöympäristön turvallisuutta
Tietoturvasuunnitelma
1. Tehtävän vaatimuskuvaus

Organisaatio on määritellyt luottamuksellisen tiedon käsittelyalueet sekä toimintasäännöt, joita noudatetaan kaikessa luottamuksellisen tiedon käsittelyalueilla tapahtuvassa toiminnassa.

Toimintasäännöissä tulisi harkita seuraavien seikkojen huomiointia:

  • säännöistä ja liittyvistä alueista tiedotetaan ainoastaan henkilöstöä, jolle tieto on relevanttia
  • valvomaton työ alueilla minimoidaan
  • alueet ovat fyysisesti lukittuja ja ne tarkastetaan säännöllisesti
  • valtuuttamattomien tallennuslaitteiden (mm. puhelimet, videokamerat) kieltäminen
  • päätelaitteiden kuljettamisen valvominen
  • hätätilanneohjeiden julkaiseminen helposti saatavilla olevalla tavalla
No items found.