Personnel having access to the organization’s most critical information or technology shall be verified.
Guidance
- The access to critical information or technology should be considered when recruiting, during
employment and at termination.
- Background verification checks should take into consideration applicable laws, regulations, and ethics
in proportion to the business requirements, the classification of the information to be accessed and
the perceived risks.
Develop and maintain a human resource information/cyber security process that is
applicable when recruiting, during employment and at termination of employment.
Guidance
The human resource information/cyber security process should include access to critical information or
technology; background verification checks; code of conduct; roles, authorities, and responsibilities…
Organisaatiomme on määritellyt toimintatavat, joiden avulla koordinoidaan työsuhteen päättymishetkellä mm.:
Työsopimuksissa eritellään työntekijän ja organisaation vastuut tietoturvallisuudesta.
Sopimuksen tulisi sisältää mm.:
Vähintään digiturvan kannalta tärkeisiin rooleihin hakeutuvien työnhakijoiden tausta olisi tarkastettava, huomioiden asianmukaiset lait ja määräykset.
Tarkastus voi sisältää mm.:
Taustatarkistus voi olla syytä ulottaa myös esimerkiksi täysin etänä työskenteleviin, urakoitsijoihin tai muihin kolmansiin osapuoliin. Taustatarkistuksen syvyyttä voidaan suhteuttaa tehtävän oikeuttavaan tietoluokkaan.
Työsopimuksessa olisi eroteltava tietoturvavastuut ja -velvollisuudet, jotka jäävät voimaan työsuhteen päättymisen. Työntekijää muistutetaan vielä näistä työsuhteen päättyessä, jotta noudattamista voidaan varmistaa.
Työntekijät ovat ennen pääsyoikeuksien myötämistä luottamukselliseen tietoon tai tietojärjestelmiin:
Ennen pääsyoikeuksien myöntämistä järjestettävä koulutus koskee uusien työntekijöiden lisäksi niitä, jotka siirtyvät uusiin tehtäviin tai rooleihin, etenkin kun henkilön käyttämät tietojärjestelmät sekä työrooliin liittyvät tietoturvavaatimukset muuttuvat merkittävsti työroolin vaihdoksen myötä. Koulutus järjestetään ennen uuden työroolin muuttumista aktiiviseksi.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.