Järjestelmätoimittajat (ja muut tietojen käsittelijät)

Erilaisia tietojärjestelmiä kertyy vähänkin isompaan organisaatioon kymmeniä tai satoja. Organisaatiolla on kuitenkin vastuu käyttää vain järjestelmätoimittajia, jotka huomioivat toiminnassaan asiallisesti digiturvan. Tärkeä päätös tehdään siis jo siinä vaiheessa, kun hankittavaa järjestelmää valitaan.
kumppanit
suhteet toimittajiin
toimintaympäristön kuvaus
Huom.! Tätä artikkelia täydennetään vielä. Lisää sisältöä tulossa piakkoin.

Vaatimustaso

Tason 1 asiat ovat pakollisia peruasioita, joista jokaisen organisaation, vaikka digitaalisuus tai datan käsittely ei korostuisikaan, olisi syytä pitää hyvää huolta.
Tason 2 asiat ovat digiturvan oleellisia ydinasioita, jotka ovat tärkeitä useimmille organsiaatioille ja joilla voidaan huomattavasti parantaa digiturvan tasoa. Nämä liittyvät yleensä tiiviisti tason 1 asioihin.
Tason 3 asiat ovat syventäviä digiturvateemoja, jotka eivät korostu jokaisen organisaation toiminnassa, mutta joiden voidaan entisestään parantaa tietoturvan ja tietosuojan saralla.
Taso 1
Taso 2
Taso 3
Taso 1
Taso 2
Taso 3
Taso 1
Taso 2
Taso 3

Suositeltu organisointi

Teemoille, jotka ovat sopivan kokoisia ja koordinoitavissa ilman jalkauttamista yksikkö- tai esimerkiksi järjestelmäkohtaisesti, on helpompaa nimetä selkeä(t) vastuuhenkilö(t). Vastuuhenkilöllä on oltava tarvittavat valtuudet ja resurssit teeman hoitamiseen. Vastuuhenkilö voi olla esimerkiksi tietoturvapäällikkö tai tietosuojavastaava.
Teemoille, jotka vaativat järjestelmä- tai rekisterikohtaista koordinointia, organisointi kannattaa hoitaa pääkäyttäjien kautta. Tietojärjestelmät ja rekisterit ovat organisaation avainomaisuutta, joiden pääkäyttäjälle tai yhteyshenkilölle kuuluu vastuilleen erilaisten käytäntöjen hoitamista tai sääntöjen valvomista.
Teemoille, jotka ovat turhan laajoja yksittäisten vastuuhenkilöiden koordinoitaviksi, ja jotka eivät suoraan organisoidu järjestelmä- tai rekisterivetoisesti, suosittelemme yksikkökohtaista koordinointia. Jokaisessa yksikössä (myynti, tuotanto, talous, asiakaspalvelu, jne.) olisi oltava vastuuhenkilö, joka huolehtii esimerkiksi tiedon keräämisen tai sääntöjen jalkauttamisen oman yksikkönsä henkilöstölle.
Selkeä vastuuhenkilö
Pääkäyttäjät
Yksiköt
Selkeä vastuuhenkilö
Pääkäyttäjät
Yksiköt
Selkeä vastuuhenkilö
Pääkäyttäjät
Yksiköt

Osa-alueen tavoite, riskit ja haasteet

Organisaatiollamme on monia erilaisia kumppaneita. Jotkin tarjoavat ei-kriittisiä tietojärjestelmiä tai liikkuvat vain yleisissä tiloissamme. Toiset voivat kuitenkin tehdä meille hyvinkin kriittistä kehitystyötä, nähdä avaintietojamme taloudesta tai tuotannosta, jolloin ongelma toimittajasuhteessa voisi olla hyvinkin hankala.

Toimittajien perushallintaa on tiedostaa, ketkä järjestelmiämme toimittavat, missä yritys tai data sijaitsee ja mitä olemme toimittajan kanssa sopineet. Kriittisempien toimittajien kanssa meidän voi olla järkevää ottaa käyttöön syvällisempiä käytäntöihin, joilla esimerkiksi auditoimme toimittajia, seuraamme heidän sopimusvelvoitteiden täyttämistään tai arvioimme ennalta toimittajiin liittyviä riskejä. Näitä käsitellään laajemmin toimittajien turvallisuus -kohdassa.

Esimerkkejä sisällöistä

Selvitettäviä kysymyksiä

Nämä ovat esimerkkejä asioista, joiden selvittämistä ja mahdollisesti raportoimista tämän osa-alueen käsitteleminen vaatii organisaartiolta.
Missä kumppani sijaitsee?

Mikäli kumppani sijaitsee EU:n ulkopuolella maassa, jossa tietosuojan tasoa ei ole todettu riittäväksi, tietosuojan taso voi vaarantua

Mitä olemme sopineet henkilötietojen käsittelystä?

Henkilötietoja käsittelevän kumppanin toimista on tietosuoja-asetuksen mukaan säädettävä sopimuksella, jonka sisällölle on selvät vaatimukset.

Olemmeko tarkistaneet, onko sopimus yleensäkin olemassa?

Onko sopimuksen sisältöä tarpeen analysoida tarkemmin?

Millainen rooli kumppanilla on?

Erityyppisiä kumppaneita voivat olla mm.:

  • Hosting-toimittaja
  • ICT-kumppani
  • Jälleenmyyjä
  • Ohjelmistotoimittaja
  • Tilitoimisto
  • Muut yhteistyökumppani

Mahdollisia toimintatapoja

Seuraavat sisältöesimerkit antavat tarkempia esimerkkejä siitä, millaisilla käytännöillä tai säännöillä tämän osa-alueen turvallisuutta voidaan kehittää.
No items found.

Vaatimuksia muissa frameworkeissä

Läheisesti liittyvät Digiturvakartan muut kohdat

Tämän osa-alueen sisällöt liittyvät läheisesti etenkin näihin kohtiin Digiturvakartan muista osasista:
Käsittelysopimukset
Käsittelysopimus on tietossuoja-asetuksen vaatima ja siinä sovitaan vastuunjaosta rekisterinpitäjän sekä henkilötietojen käsittelijän välillä. Henkilötietojen käsittelijä ns. käsittelee henkilötietoja rekisterinpitäjän lukuun sopimuksessa säädetyin tavoin.
Tietosuojaselosteet
Tietosuojaselosteet ovat yksi tapa toteuttaa henkilötietojen käsittelystä vaadittavaa läpinäkyvää, avointa informointia rekisteröidyille.